EDR o antivirus?
Risposta breve: l'antivirus si concentra sul riconoscimento e sul blocco dei malware noti; l'EDR monitora continuamente il comportamento sui dispositivi, rende visibile la catena di eventi sospetta e permette risposte come isolare un dispositivo dalla rete. Poiché i ransomware e gli attacchi mirati non portano firme note, l'EDR diventa necessario man mano che crescono il numero di dipendenti e il valore dei dati; ma se nessuno controlla gli avvisi, l'EDR perde metà del suo valore.
| Criterio | Antivirus | EDR |
|---|---|---|
| Metodo di rilevamento | Principalmente firme note e regole euristiche. | Analisi del comportamento: l'attività dei processi, dei file, della rete e delle sessioni è monitorata insieme. |
| Visibilità | Un elenco di file bloccati e di avvisi. | Una cronologia dell'incidente: cosa è stato eseguito, cosa ha avviato, dove si è connesso. |
| Risposta | Eliminazione o messa in quarantena del file. | Isolamento del dispositivo, arresto dei processi, indagine da remoto e ripristino. |
| Attacchi sconosciuti | Limitata; può non riconoscere attacchi senza firme o che sfruttano gli strumenti di sistema. | Più solida; una catena di comportamenti sospetti può essere individuata anche senza una firma. |
| Impegno operativo | Basso; lo installi e lo tieni aggiornato. | Richiede un team o un servizio gestito per valutare gli avvisi e intervenire. |
| Per chi? | Team molto piccoli, protezione di base; non sufficiente da sola. | Aziende di ogni dimensione con dati dei clienti, personale da remoto e rischio ransomware. |
- 01
Cosa non rileva l'antivirus?
L'antivirus classico è bravo a riconoscere file dannosi già visti in precedenza. Una parte significativa degli attacchi di oggi, però, usa malware nuovi o modificati, oppure sfrutta gli strumenti stessi del sistema operativo senza lasciare alcun file: accedere da remoto con una password rubata, eliminare i backup con comandi amministrativi. Ciascuna di queste azioni presa singolarmente sembra legittima, ma quando si susseguono formano la traccia di un attacco. L'antivirus non vede questa catena; l'EDR è progettato per vederla.
- 02
Come fa la differenza l'EDR contro il ransomware?
Un attacco ransomware spesso inizia giorni prima della cifratura: l'attaccante entra, accumula privilegi, trova i backup e solo allora inizia a cifrare. L'EDR può individuare comportamenti insoliti in questi primi passaggi, come attività simili alla cifratura di massa dei file su un computer di contabilità o comandi di eliminazione dei backup, e fermare la diffusione isolando il dispositivo dalla rete. Dopo l'incidente, sono necessari anche i registri che mostrano dove è entrato l'attaccante e cosa ha toccato, per le indagini e gli obblighi di notifica.
- 03
Chi sorveglierà gli avvisi?
L'EDR è più utile quando gli avvisi che produce vengono valutati in tempo. Se un avviso critico arrivato a mezzanotte viene esaminato la mattina dopo, l'attaccante potrebbe aver già finito. Per le aziende senza un proprio team di sicurezza, un servizio di rilevamento e risposta gestito (MDR) fornisce un team che sorveglia l'EDR giorno e notte e interviene quando serve. Comprare licenze e lasciare una console a cui nessuno guarda è lo spreco di investimento più comune.
- 04
Le protezioni integrate bastano?
I sistemi operativi moderni includono una protezione integrata e aggiornata contro il malware, e per una protezione di base spesso non è necessario acquistare un antivirus separato. Ma l'antivirus integrato non è la stessa cosa di un EDR gestito centralmente che offre una cronologia degli incidenti e capacità di risposta. Molti fornitori offrono l'EDR come licenza separata o in un pacchetto di livello superiore. Vedere da un unico punto centrale quale protezione sia effettivamente attiva su quale dispositivo conta più del nome del prodotto.
- 05
L'EDR da solo non è sicurezza
L'EDR protegge i dispositivi, ma da solo non risolve problemi come le password rubate, i servizi di accesso remoto lasciati aperti e i backup che si trovano sulla stessa rete. L'autenticazione a più fattori, la gestione delle patch, il principio del privilegio minimo e i backup immutabili tenuti separati dalla rete completano l'EDR. Se le prove dell'attacco devono essere raccolte e conservate a lungo, va considerato anche l'inoltro dei dati EDR a un SIEM.
- 06
La nota imparziale di Doki
Per un team di poche persone che lavora con applicazioni cloud e non conserva dati sensibili, una protezione integrata aggiornata, l'autenticazione a più fattori e buoni backup sono spesso sufficienti per iniziare. In qualsiasi azienda che tratta dati dei clienti, ha personale da remoto o si fermerebbe in caso di attacco, l'EDR va valutato insieme a un team che lo sorvegli. Possiamo definire insieme qual è il livello sufficiente per il numero dei tuoi dispositivi e il tuo rischio.
Pagine correlate
Articoli che completano il tema e la relativa pagina di servizio.
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.