EDR или антивирус?
Короткий ответ: антивирус сосредоточен на распознавании и блокировке известных вредоносных программ; EDR постоянно отслеживает поведение на устройствах, делает подозрительную цепочку событий видимой и позволяет реагировать, например, изолировать устройство от сети. Поскольку программы-вымогатели и целенаправленные атаки не несут известных сигнатур, EDR становится необходимым по мере роста числа сотрудников и ценности данных; но если за оповещениями никто не следит, EDR теряет половину своей ценности.
| Критерий | Антивирус | EDR |
|---|---|---|
| Метод обнаружения | В основном известные сигнатуры и эвристические правила. | Анализ поведения: активность процессов, файлов, сети и сессий отслеживается вместе. |
| Видимость | Список заблокированных файлов и оповещений. | Хронология инцидента: что запустилось, что оно запустило, куда подключалось. |
| Реагирование | Удаление файла или помещение его в карантин. | Изоляция устройства, остановка процессов, удалённое исследование и откат. |
| Неизвестные атаки | Ограниченно; может пропустить атаки без сигнатур или использующие системные инструменты. | Надёжнее; подозрительная цепочка действий может быть замечена даже без сигнатуры. |
| Усилия по эксплуатации | Низкие; установить и поддерживать в обновлённом состоянии. | Требуется команда или управляемый сервис для оценки оповещений и реагирования. |
| Для кого? | Очень небольшие команды, базовая защита; самостоятельно недостаточно. | Компании любого размера с данными клиентов, удалёнными сотрудниками и риском шифровальщиков. |
- 01
Чего не видит антивирус?
Классический антивирус хорошо распознаёт вредоносные файлы, которые уже встречались. Однако значительная доля современных атак использует новое или изменённое вредоносное ПО либо злоупотребляет собственными инструментами операционной системы, вообще не создавая файла: вход по сети с украденным паролем, удаление резервных копий административными командами. Каждое из этих действий само по себе выглядит легитимным, но когда они следуют одно за другим, они образуют след атаки. Антивирус не видит эту цепочку; EDR создан, чтобы её видеть.
- 02
Как EDR помогает против шифровальщиков?
Атака с помощью шифровальщика часто начинается за несколько дней до шифрования: злоумышленник проникает внутрь, получает привилегии, находит резервные копии и только потом начинает шифрование. EDR может заметить необычное поведение на этих ранних шагах, например действия, похожие на массовое шифрование файлов на бухгалтерском компьютере, или команды удаления резервных копий, и остановить распространение, изолировав устройство от сети. После инцидента для расследования и обязательств по уведомлению также необходимы записи, показывающие, куда проник злоумышленник и к чему он прикасался.
- 03
Кто будет следить за оповещениями?
EDR полезнее всего, когда его оповещения оцениваются вовремя. Если на критическое оповещение, пришедшее в полночь, посмотреть лишь на следующее утро, злоумышленник может уже закончить. Для компаний без собственной службы безопасности услуга управляемого обнаружения и реагирования (MDR) предоставляет команду, которая следит за EDR круглосуточно и реагирует при необходимости. Купить лицензии и оставить консоль, на которую никто не смотрит, — самая распространённая напрасная инвестиция.
- 04
Достаточно ли встроенных средств защиты?
Современные операционные системы поставляются со встроенной, обновляемой защитой от вредоносного ПО, и для базовой защиты часто нет нужды покупать отдельный антивирус. Но встроенный антивирус — это не то же самое, что централизованно управляемый EDR, который предлагает хронологию инцидента и возможности реагирования. Многие поставщики предлагают EDR как отдельную лицензию или пакет более высокого уровня. Видеть из одной центральной точки, какая защита действительно активна на каком устройстве, важнее названия продукта.
- 05
EDR сам по себе — не безопасность
EDR защищает устройства, но сам по себе не решает такие проблемы, как украденные пароли, оставленные открытыми службы удалённого доступа и резервные копии, находящиеся в той же сети. Многофакторная аутентификация, управление обновлениями, принцип минимальных привилегий и неизменяемые резервные копии, хранимые отдельно от сети, дополняют EDR. Если нужно собирать и долго хранить улики атаки, следует также рассмотреть передачу данных EDR в SIEM.
- 06
Беспристрастное замечание от Doki
Для команды из нескольких человек, работающей с облачными приложениями и не хранящей чувствительные данные, актуальная встроенная защита, многофакторная аутентификация и хорошие резервные копии часто достаточны для начала. В любой компании, которая обрабатывает данные клиентов, имеет удалённых сотрудников или остановится в случае атаки, EDR следует рассматривать вместе с командой, которая за ним следит. Мы можем совместно определить, какого уровня достаточно для вашего количества устройств и вашего риска.
Связанные страницы
Статьи, дополняющие эту тему, и соответствующая страница услуги.
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.