EDR vs antivirus — proč klasická ochrana nestačí a co dělat
Proč antivirus přestal stačit
Klasický antivirus funguje na principu signatur — databáze známých škodlivých souborů, kterou porovnává s každým souborem na počítači. Tento přístup fungoval dobře, dokud útočníci generovali relativně málo variant malwaru.
Dnes se situace dramaticky změnila. Moderní útočníci používají techniky, které signatury obcházejí:
Fileless malware
Škodlivý kód, který neexistuje jako soubor na disku — běží pouze v paměti a zneužívá legitimní nástroje OS (PowerShell, WMI). Antivirus, který hledá soubory, ho nevidí.
Living off the Land (LotL)
Útočník zneužívá legitimní systémové nástroje (PsExec, certutil, mshta) pro škodlivé účely. Z pohledu antiviru jde o legální programy.
Polymorfní malware
Malware, který při každém kopírování mění svůj kód a tím svoji signaturu. Tradiční databáze signatur ho nezachytí, dokud není přidán — ale to může trvat hodiny nebo dny.
Zero-day exploity
Útoky využívající dosud neznámé zranitelnosti, pro které neexistuje záplata ani signatura. Antivirus je ze své podstaty slepý vůči novým hrozbám.
Jak funguje EDR
EDR (Endpoint Detection & Response) neporovnává soubory se signaturami. Sleduje chování — co každý proces dělá, s čím komunikuje, jaké soubory vytváří nebo modifikuje, jaká síťová spojení navazuje.
Příklad: ransomware začne šifrovat stovky souborů za sekundu. Antivirus to může přehlédnout, protože nezná signaturu tohoto konkrétního ransomwaru. EDR detekuje anomální chování (masivní přejmenování souborů, přístup k stínovým kopiím) a zareaguje automaticky — izoluje zařízení od sítě ještě před zašifrováním dalších dat.
EDR vs antivirus — přehled rozdílů
Klasický antivirus
• Signatury + jednoduché heuristiky
• Kontrola souborů při přístupu
• Nízká viditelnost do chování
• Žádná forenzní schopnost
• Vhodný pro domácí uživatele
• Nízká cena
• Snadná správa
EDR (Enterprise)
• Behaviorální analýza v reálném čase
• Telemetrie všech procesů a síťových spojení
• Automatická izolace při detekci
• Forenzní analýza po incidentu
• Threat hunting schopnosti
• Vyžaduje odbornou správu
• Vhodný pro firmy 20+ zařízení
Kdy EDR potřebujete
Pod tuto hranici jsou náklady na EDR relativně vysoké. Nad ní je investice do EDR jasně opodstatněná — jeden ransomware incident stojí víc než roky EDR licence.
Osobní data zákazníků, finanční záznamy, duševní vlastnictví, prototypová data (TISAX) — EDR je při jejich ochraně standardem.
Bez dedikovaného bezpečnostního týmu má smysl MDR (Managed Detection & Response) — outsourcovaný SOC, který monitoruje EDR alerty 24/7 za vás.
Potřebujete pomoc s tímto tématem?
IT-Kovář poskytuje EDR/MDR pro vaši firmu pro firmy v Jihomoravském a Zlínském kraji.