Kybernetická bezpečnost  ·  2025-01-20  ·  6 min čtení

EDR vs antivirus — proč klasická ochrana nestačí a co dělat

IT-Kovář s.r.o.·2025-01-20·6 min čtení

Proč antivirus přestal stačit

Klasický antivirus funguje na principu signatur — databáze známých škodlivých souborů, kterou porovnává s každým souborem na počítači. Tento přístup fungoval dobře, dokud útočníci generovali relativně málo variant malwaru.

Dnes se situace dramaticky změnila. Moderní útočníci používají techniky, které signatury obcházejí:

Fileless malware

Škodlivý kód, který neexistuje jako soubor na disku — běží pouze v paměti a zneužívá legitimní nástroje OS (PowerShell, WMI). Antivirus, který hledá soubory, ho nevidí.

Living off the Land (LotL)

Útočník zneužívá legitimní systémové nástroje (PsExec, certutil, mshta) pro škodlivé účely. Z pohledu antiviru jde o legální programy.

Polymorfní malware

Malware, který při každém kopírování mění svůj kód a tím svoji signaturu. Tradiční databáze signatur ho nezachytí, dokud není přidán — ale to může trvat hodiny nebo dny.

Zero-day exploity

Útoky využívající dosud neznámé zranitelnosti, pro které neexistuje záplata ani signatura. Antivirus je ze své podstaty slepý vůči novým hrozbám.

Jak funguje EDR

EDR (Endpoint Detection & Response) neporovnává soubory se signaturami. Sleduje chování — co každý proces dělá, s čím komunikuje, jaké soubory vytváří nebo modifikuje, jaká síťová spojení navazuje.

Příklad: ransomware začne šifrovat stovky souborů za sekundu. Antivirus to může přehlédnout, protože nezná signaturu tohoto konkrétního ransomwaru. EDR detekuje anomální chování (masivní přejmenování souborů, přístup k stínovým kopiím) a zareaguje automaticky — izoluje zařízení od sítě ještě před zašifrováním dalších dat.

EDR vs antivirus — přehled rozdílů

Klasický antivirus

• Signatury + jednoduché heuristiky
• Kontrola souborů při přístupu
• Nízká viditelnost do chování
• Žádná forenzní schopnost
• Vhodný pro domácí uživatele
• Nízká cena
• Snadná správa

EDR (Enterprise)

• Behaviorální analýza v reálném čase
• Telemetrie všech procesů a síťových spojení
• Automatická izolace při detekci
• Forenzní analýza po incidentu
• Threat hunting schopnosti
• Vyžaduje odbornou správu
• Vhodný pro firmy 20+ zařízení

Kdy EDR potřebujete

Máte 20+ zařízení

Pod tuto hranici jsou náklady na EDR relativně vysoké. Nad ní je investice do EDR jasně opodstatněná — jeden ransomware incident stojí víc než roky EDR licence.

Zpracováváte citlivá data

Osobní data zákazníků, finanční záznamy, duševní vlastnictví, prototypová data (TISAX) — EDR je při jejich ochraně standardem.

Nemáte interní SOC

Bez dedikovaného bezpečnostního týmu má smysl MDR (Managed Detection & Response) — outsourcovaný SOC, který monitoruje EDR alerty 24/7 za vás.

Potřebujete pomoc s tímto tématem?

IT-Kovář poskytuje EDR/MDR pro vaši firmu pro firmy v Jihomoravském a Zlínském kraji.

Nezávazná konzultace
Další články