EDR أم مضاد الفيروسات؟
الإجابة المختصرة: يركز مضاد الفيروسات على التعرف على البرمجيات الخبيثة المعروفة ومنعها؛ بينما يراقب EDR السلوك على الأجهزة باستمرار، ويجعل سلسلة الأحداث المشبوهة مرئية، ويتيح استجابات مثل عزل الجهاز عن الشبكة. ولأن برامج الفدية والهجمات المستهدفة لا تحمل بصمات معروفة، يصبح EDR ضروريًا كلما زاد عدد الموظفين وقيمة البيانات؛ لكن إن لم يكن هناك من يتابع التنبيهات، يفقد EDR نصف قيمته.
| المعيار | مضاد الفيروسات | EDR |
|---|---|---|
| طريقة الكشف | في الغالب التوقيعات المعروفة والقواعد الاستدلالية. | تحليل السلوك: تُراقب أنشطة العمليات والملفات والشبكة والجلسات معًا. |
| الرؤية | قائمة بالملفات المحجوبة والتنبيهات. | خط زمني للحادث: ما الذي عمل، وما الذي أطلقه، وأين اتصل. |
| الاستجابة | حذف الملف أو وضعه في الحجر. | عزل الجهاز، وإيقاف العمليات، والتحقيق عن بُعد، والتراجع. |
| الهجمات غير المعروفة | محدودة؛ قد تفوتها هجمات بلا توقيعات أو تلك التي تسيء استخدام أدوات النظام. | أقوى؛ يمكن رصد سلسلة سلوك مشبوهة حتى دون توقيع. |
| جهد التشغيل | منخفض؛ ثبّته وحافظ على تحديثه. | يتطلب فريقًا أو خدمة مُدارة لتقييم التنبيهات والاستجابة لها. |
| لمن يُوجَّه؟ | فرق صغيرة جدًا، حماية أساسية؛ لا تكفي بذاتها. | شركات بأي حجم لديها بيانات عملاء وموظفون عن بعد وخطر برامج الفدية. |
- 01
ما الذي يفوته مكافح الفيروسات؟
يجيد مكافح الفيروسات التقليدي التعرف على الملفات الضارة التي سبق رؤيتها. لكن نسبة كبيرة من هجمات اليوم تستخدم برمجيات ضارة جديدة أو معدلة، أو تستغل أدوات نظام التشغيل نفسها دون إسقاط أي ملف على الإطلاق: تسجيل الدخول عن بعد بكلمة مرور مسروقة، أو حذف النسخ الاحتياطية بأوامر إدارية. كل واحدة من هذه الإجراءات تبدو مشروعة بحد ذاتها، لكن حين تتتابع تشكّل أثر هجوم. مكافح الفيروسات لا يرى هذه السلسلة؛ أما EDR فقد صُمم ليراها.
- 02
كيف يُحدث EDR فرقًا ضد برامج الفدية؟
غالبًا ما يبدأ هجوم برنامج الفدية قبل أيام من التشفير: يتسلل المهاجم، ويجمع الصلاحيات، ويجد النسخ الاحتياطية، ثم يبدأ التشفير. يستطيع EDR التقاط السلوك غير المعتاد في هذه الخطوات الأولى، مثل نشاط يشبه تشفير الملفات على نطاق واسع على جهاز محاسبة أو أوامر حذف النسخ الاحتياطية، وإيقاف الانتشار بعزل الجهاز عن الشبكة. وبعد الحادث، تلزم سجلات تُظهر أين تسلل المهاجم وما الذي لمسه، وذلك لأغراض التحقيق والتزامات الإخطار.
- 03
من سيتابع التنبيهات؟
يكون EDR أكثر فائدة عندما تُقيَّم التنبيهات التي يصدرها في الوقت المناسب. فإذا نُظر في تنبيه حرج يصل عند منتصف الليل في صباح اليوم التالي، فقد يكون المهاجم أنهى عمله بالفعل. بالنسبة للشركات التي ليس لديها فريق أمني خاص، توفر خدمة الكشف والاستجابة المُدارة (MDR) فريقًا يراقب EDR على مدار الساعة ويستجيب عند الحاجة. وشراء التراخيص وترك لوحة تحكم لا ينظر إليها أحد هو أكثر استثمار مهدر شيوعًا.
- 04
هل تكفي الحمايات المدمجة؟
تأتي أنظمة التشغيل الحديثة مع حماية مدمجة ومحدَّثة ضد البرمجيات الضارة، وللحماية الأساسية غالبًا لا حاجة لشراء مكافح فيروسات منفصل. لكن مكافح الفيروسات المدمج ليس هو نفسه EDR المُدار مركزيًا والذي يوفّر خط زمني للحوادث وقدرات استجابة. يقدم العديد من المزوّدين EDR كترخيص منفصل أو ضمن باقة أعلى. رؤية أي حماية مفعّلة فعليًا على أي جهاز من مكان مركزي واحد أهم من اسم المنتج.
- 05
EDR وحده ليس أمانًا
يحمي EDR الأجهزة، لكنه وحده لا يحلّ مشكلات مثل كلمات المرور المسروقة، وخدمات الوصول عن بعد التي تُترك مفتوحة، والنسخ الاحتياطية الموجودة على الشبكة نفسها. والمصادقة متعددة العوامل، وإدارة التصحيحات، ومبدأ أقل صلاحية، والنسخ الاحتياطية غير القابلة للتغيير والمحفوظة بعيدًا عن الشبكة هي مكمّلات لـ EDR. وإذا كان يلزم جمع أدلة الهجوم والاحتفاظ بها لفترة طويلة، فيجب أيضًا النظر في توجيه بيانات EDR إلى نظام SIEM.
- 06
ملاحظة Doki المحايدة
بالنسبة لفريق من بضعة أشخاص يعملون بتطبيقات سحابية ولا يحتفظون ببيانات حساسة، غالباً ما تكفي الحماية المدمجة المحدَّثة والمصادقة متعددة العوامل والنسخ الاحتياطية الجيدة كبداية. أما في أي شركة تعالج بيانات عملاء، أو لديها موظفون عن بعد، أو ستتوقف أعمالها عند حدوث هجوم، فيجب النظر في EDR مع فريق يراقبه. يمكننا معًا تحديد المستوى الذي يكفي لعدد أجهزتك ومستوى خطورتك.
صفحات ذات صلة
مقالات تُكمل هذا الموضوع وصفحة الخدمة المرتبطة به.