Перейти к содержимому

Практика

EDR — что это и чем отличается от антивируса в 2026

EDR — что это и чем отличается от антивируса: сравнение в таблице, когда бизнесу хватит антивируса, критерии выбора EDR без вендоров и чек-лист внедрения.

26 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. EDR — что это? Endpoint Detection and Response, класс средств защиты компьютеров и серверов, который непрерывно записывает, что происходит на устройстве (процессы, сетевые подключения, изменения файлов и реестра), выявляет подозрительное поведение и даёт инструменты реагирования: изолировать устройство, остановить процесс, восстановить картину атаки. Антивирус (EPP) решает другую задачу — блокирует известные вредоносные файлы до запуска. Антивирус нужен всем как базовый слой. EDR нужен, когда в сети больше нескольких десятков устройств, есть ценные данные и, главное, есть кто смотреть сигналы — собственный администратор с отведённым временем или внешний SOC. EDR без людей превращается в дорогой антивирус с непрочитанными оповещениями. Ниже — сравнение, сценарии выбора и критерии без привязки к вендорам.

Для руководителей и ИТ-специалистов, которые продлевают лицензии антивируса и получили предложение «перейти на EDR».

Что умеет антивирус в 2026 году

Антивирус, или EPP (Endpoint Protection Platform), — средство защиты конечных точек, которое предотвращает запуск вредоносного ПО. Современные корпоративные антивирусы давно не ограничиваются сигнатурами: у них есть эвристика, поведенческие правила, облачная репутация файлов, контроль устройств, веб-фильтр и часто встроенный межсетевой экран.

Сильная сторона EPP — профилактика массовых угроз: заражённые вложения, вредоносные загрузки, известные семейства шифровальщиков. Слабая — всё, что выглядит легитимно. Атакующие давно используют штатные средства операционной системы и инструменты администрирования; в матрице MITRE ATT&CK такие приёмы описаны отдельно, и антивирус их часто не останавливает, потому что запрещать PowerShell или средства удалённого управления целиком нельзя.

Второе ограничение — антивирус отвечает «заблокировал или нет». Если атака прошла, он не расскажет, откуда она пришла, что успела сделать и на каких ещё устройствах есть следы.

EDR — что это простыми словами

EDR — это «бортовой самописец» плюс «кнопка остановки» для каждого компьютера. Агент на устройстве собирает телеметрию и отправляет её на центральную консоль. Там события сопоставляются с правилами и моделями поведения: например, офисный документ запускает командную строку, та обращается к сети и начинает массово менять файлы. Такая цепочка поднимает оповещение, даже если ни один файл не известен как вредоносный.

Три функции, которые отличают EDR:

  • Видимость. История событий на устройствах за период хранения — можно ответить, что происходило на ноутбуке бухгалтера в прошлый вторник.
  • Обнаружение по поведению. Сигналы о подозрительных цепочках действий, а не только о файлах.
  • Реагирование. Изоляция устройства от сети в один клик, завершение процессов, удаление артефактов, сбор данных для расследования — удалённо.

EDR против антивируса: сравнение

Антивирус (EPP)EDR
Главная задачане дать запуститься известному вредоносному ПОзаметить атаку, которая прошла профилактику, и остановить её
Как обнаруживаетсигнатуры, эвристика, репутация файловповедение процессов и цепочки событий, плюс функции EPP во многих продуктах
Что видно после инцидентазапись о блокировкехронология событий на устройстве, связанные устройства
Реагированиекарантин файлаизоляция хоста, остановка процессов, удалённый сбор данных
Кто нуженадминистратор для настройки и обновленийчеловек, который разбирает оповещения каждый день, или внешний SOC
Нагрузка на командунизкаясредняя или высокая: оповещения, исключения, расследования
Кому подходитвсем как базовый слойкомпаниям с ценными данными, доменом, требованиями регуляторов
Ориентир затратлицензия на устройстволицензия дороже, плюс время специалистов или сервис мониторинга

Во многих продуктах EPP и EDR уже объединены в одном агенте, поэтому вопрос чаще звучит не «или — или», а «нужны ли нам функции обнаружения и реагирования и кто будет ими пользоваться».

XDR, MDR, NGAV: как не запутаться в аббревиатурах

  • NGAV — антивирус «нового поколения»: EPP с упором на машинное обучение и поведенческие правила. По сути, это всё ещё профилактика.
  • XDR (Extended Detection and Response) — EDR, который помимо конечных точек получает данные от почты, сети, облака и учётных записей и связывает их в одну картину.
  • MDR (Managed Detection and Response) — не продукт, а услуга: внешняя команда круглосуточно разбирает сигналы вашего EDR или XDR и реагирует на инциденты.
  • SIEM — система сбора и корреляции журналов из многих источников; EDR может быть одним из них.

Для небольшой компании правильный вопрос звучит так: где будут разбираться сигналы — у себя, у подрядчика или нигде.

Что нужно бизнесу: три сценария

До 20–30 устройств, облачные сервисы, нет своего домена. Хватит качественного корпоративного антивируса с централизованной консолью, двухфакторной аутентификации в почте и облаке и проверенных резервных копий. EDR здесь избыточен, если его некому смотреть.

30–300 устройств, Active Directory, 1С, файловые серверы. Классический сценарий атак шифровальщиков: вход через одно устройство и перемещение к серверам. Здесь EDR оправдан, но только в паре с мониторингом — своим или внешним. Параллельно стоит закрыть базовые слабости: ошибки Active Directory и плоскую сеть без сегментации — EDR не компенсирует их полностью.

Регулируемая отрасль, центр кибербезопасности, круглосуточные процессы. Для организаций из перечня Указа № 40 действует требование уведомлять Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Без телеметрии с конечных точек и круглосуточного мониторинга выполнить такой срок сложно, поэтому EDR или XDR с дежурной сменой здесь фактически базовый уровень.

Как выбрать EDR: критерии без привязки к вендору

  1. Покрытие. Поддерживаются все ваши платформы: версии Windows, серверы, macOS, Linux, виртуальные рабочие места.
  2. Работа без интернета и размещение данных. Где хранится телеметрия, можно ли развернуть консоль у себя, что происходит с защитой при потере связи. Для персональных данных учитывайте закон № 99-З.
  3. Качество обнаружения. Результаты независимых тестов, методика MITRE ATT&CK Evaluations, собственный пилот на ваших устройствах.
  4. Реагирование. Изоляция хоста, завершение процессов, удалённая консоль, откат изменений.
  5. Шум. Сколько оповещений в день даёт пилот и сколько из них полезны.
  6. Срок хранения телеметрии. Указ № 40 требует хранить записи о киберинцидентах не менее 1 года — проверьте, как это обеспечивается.
  7. Нагрузка на устройства на слабых ПК и терминальных серверах.
  8. Поддержка и сервис. Есть ли у поставщика или партнёра дежурная команда, язык поддержки, условия продления.

Как внедрять: пилот, режимы, исключения

  • Пилот на 10–20 устройствах разных отделов в режиме аудита на две-четыре недели.
  • Разбор оповещений и настройка исключений для легитимного ПО: 1С, бухгалтерские клиенты, скрипты администраторов.
  • Поэтапное включение блокировки, начиная с рабочих станций, затем серверы.
  • Регламент: кто получает оповещение, в какие сроки реагирует, кто может изолировать устройство и кто решает о возврате в сеть.
  • Проверка обнаружения: заметит ли команда реалистичную атаку, покажет имитация целевой атаки.

Типичные ошибки при внедрении EDR

  • Купили и не смотрят. Консоль открывают только после инцидента. Оповещения копятся, и настоящая атака теряется среди сотен непрочитанных сигналов.
  • Агент не на всех устройствах. Серверы 1С, терминальные серверы и ноутбуки руководства остались без защиты «чтобы не тормозило». Именно такие пробелы чаще всего и становятся точкой входа.
  • Исключения шире, чем нужно. Чтобы убрать ложные срабатывания, из проверки исключают целые папки и процессы, и защита перестаёт видеть то, что происходит внутри них.
  • Блокировка так и не включена. Пилот в режиме аудита затянулся на годы, и EDR только записывает события.
  • Никто не может изолировать устройство ночью. Права на реагирование есть у одного администратора, который в отпуске.
  • Нет проверки. Команда ни разу не убедилась, что оповещение действительно приходит и кто-то на него реагирует в согласованный срок.

Чек-лист перед покупкой EDR

  • Корпоративный антивирус уже стоит на всех устройствах и управляется централизованно.
  • Определено, кто будет разбирать оповещения: сотрудник, подрядчик или SOC.
  • Есть список всех платформ и количество устройств.
  • Решено, где будет храниться телеметрия и сколько.
  • Запланирован пилот с измерением шума и нагрузки.
  • Написан регламент реагирования и изоляции устройств.
  • Закрыты базовые слабости: обновления, сегментация, права администраторов.
  • Резервные копии проверены на восстановление — как защититься от шифровальщиков.

Частые вопросы

Можно ли заменить антивирус на EDR?

Во многих продуктах функции антивируса и EDR объединены в одном агенте, поэтому отдельный антивирус не нужен. Если же выбранный EDR умеет только обнаруживать и реагировать, без профилактической блокировки, оставляйте антивирус. Главное — не допускать двух конфликтующих агентов защиты на одном устройстве без проверки совместимости у поставщиков.

Нужен ли EDR маленькой компании?

Если устройств меньше 20–30, нет своего домена и ценных серверов, обычно хватает корпоративного антивируса, двухфакторной аутентификации и проверенных резервных копий. EDR становится оправданным, когда растёт инфраструктура и появляются критичные данные. Решающий вопрос — есть ли кто-то, кто будет ежедневно разбирать оповещения, свой специалист или внешний сервис.

Чем EDR отличается от XDR?

EDR собирает и анализирует события только на конечных точках: компьютерах и серверах. XDR добавляет данные от почты, сети, облачных сервисов и системы учётных записей и связывает их в единую картину атаки. XDR полезен, когда атака проходит через несколько систем, но требует больше интеграций и зрелой команды мониторинга.

Что такое MDR и зачем он нужен?

MDR — это услуга, а не программа: внешняя команда круглосуточно разбирает сигналы вашего EDR, отсекает ложные срабатывания и реагирует на инциденты, например изолирует заражённое устройство ночью. Такой формат выбирают компании, у которых нет своей дежурной смены по безопасности, но есть риск, что атака начнётся в выходные.

Защитит ли EDR от шифровальщика?

EDR повышает шанс заметить и остановить атаку до массового шифрования, особенно на этапе перемещения по сети. Но гарантий он не даёт: атакующие отключают агенты защиты, используют легитимные инструменты и учётные записи администраторов. Поэтому EDR работает только вместе с проверенными резервными копиями, сегментацией, контролем прав и планом реагирования.

Вывод

EDR — что это для бизнеса на практике? Не замена антивирусу, а следующий слой: видимость и реагирование там, где профилактика не сработала. Антивирус нужен всем; EDR — компаниям с доменом, серверами и ценными данными, и только вместе с людьми, которые разбирают сигналы. В ИБ-Сопровождении Viviar (от 5 200 BYN/мес, подробности — на странице цен) мы помогаем выбрать класс решения, провести пилот и закрыть базовые слабости. Опишите свою инфраструктуру — за полчаса скажем, нужен ли вам EDR сейчас.

Источники: NIST SP 800-83 Rev. 1 Guide to Malware Incident Prevention and Handling for Desktops and Laptops (nist.gov); NIST Cybersecurity Framework 2.0 (nist.gov); CIS Critical Security Controls v8, контроль 10 «Malware Defenses» (cisecurity.org); MITRE ATT&CK и MITRE ATT&CK Evaluations (attack.mitre.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn