Практика
EDR — что это и чем отличается от антивируса в 2026
EDR — что это и чем отличается от антивируса: сравнение в таблице, когда бизнесу хватит антивируса, критерии выбора EDR без вендоров и чек-лист внедрения.
Коротко. EDR — что это? Endpoint Detection and Response, класс средств защиты компьютеров и серверов, который непрерывно записывает, что происходит на устройстве (процессы, сетевые подключения, изменения файлов и реестра), выявляет подозрительное поведение и даёт инструменты реагирования: изолировать устройство, остановить процесс, восстановить картину атаки. Антивирус (EPP) решает другую задачу — блокирует известные вредоносные файлы до запуска. Антивирус нужен всем как базовый слой. EDR нужен, когда в сети больше нескольких десятков устройств, есть ценные данные и, главное, есть кто смотреть сигналы — собственный администратор с отведённым временем или внешний SOC. EDR без людей превращается в дорогой антивирус с непрочитанными оповещениями. Ниже — сравнение, сценарии выбора и критерии без привязки к вендорам.
Для руководителей и ИТ-специалистов, которые продлевают лицензии антивируса и получили предложение «перейти на EDR».
Что умеет антивирус в 2026 году
Антивирус, или EPP (Endpoint Protection Platform), — средство защиты конечных точек, которое предотвращает запуск вредоносного ПО. Современные корпоративные антивирусы давно не ограничиваются сигнатурами: у них есть эвристика, поведенческие правила, облачная репутация файлов, контроль устройств, веб-фильтр и часто встроенный межсетевой экран.
Сильная сторона EPP — профилактика массовых угроз: заражённые вложения, вредоносные загрузки, известные семейства шифровальщиков. Слабая — всё, что выглядит легитимно. Атакующие давно используют штатные средства операционной системы и инструменты администрирования; в матрице MITRE ATT&CK такие приёмы описаны отдельно, и антивирус их часто не останавливает, потому что запрещать PowerShell или средства удалённого управления целиком нельзя.
Второе ограничение — антивирус отвечает «заблокировал или нет». Если атака прошла, он не расскажет, откуда она пришла, что успела сделать и на каких ещё устройствах есть следы.
EDR — что это простыми словами
EDR — это «бортовой самописец» плюс «кнопка остановки» для каждого компьютера. Агент на устройстве собирает телеметрию и отправляет её на центральную консоль. Там события сопоставляются с правилами и моделями поведения: например, офисный документ запускает командную строку, та обращается к сети и начинает массово менять файлы. Такая цепочка поднимает оповещение, даже если ни один файл не известен как вредоносный.
Три функции, которые отличают EDR:
- Видимость. История событий на устройствах за период хранения — можно ответить, что происходило на ноутбуке бухгалтера в прошлый вторник.
- Обнаружение по поведению. Сигналы о подозрительных цепочках действий, а не только о файлах.
- Реагирование. Изоляция устройства от сети в один клик, завершение процессов, удаление артефактов, сбор данных для расследования — удалённо.
EDR против антивируса: сравнение
| Антивирус (EPP) | EDR | |
|---|---|---|
| Главная задача | не дать запуститься известному вредоносному ПО | заметить атаку, которая прошла профилактику, и остановить её |
| Как обнаруживает | сигнатуры, эвристика, репутация файлов | поведение процессов и цепочки событий, плюс функции EPP во многих продуктах |
| Что видно после инцидента | запись о блокировке | хронология событий на устройстве, связанные устройства |
| Реагирование | карантин файла | изоляция хоста, остановка процессов, удалённый сбор данных |
| Кто нужен | администратор для настройки и обновлений | человек, который разбирает оповещения каждый день, или внешний SOC |
| Нагрузка на команду | низкая | средняя или высокая: оповещения, исключения, расследования |
| Кому подходит | всем как базовый слой | компаниям с ценными данными, доменом, требованиями регуляторов |
| Ориентир затрат | лицензия на устройство | лицензия дороже, плюс время специалистов или сервис мониторинга |
Во многих продуктах EPP и EDR уже объединены в одном агенте, поэтому вопрос чаще звучит не «или — или», а «нужны ли нам функции обнаружения и реагирования и кто будет ими пользоваться».
XDR, MDR, NGAV: как не запутаться в аббревиатурах
- NGAV — антивирус «нового поколения»: EPP с упором на машинное обучение и поведенческие правила. По сути, это всё ещё профилактика.
- XDR (Extended Detection and Response) — EDR, который помимо конечных точек получает данные от почты, сети, облака и учётных записей и связывает их в одну картину.
- MDR (Managed Detection and Response) — не продукт, а услуга: внешняя команда круглосуточно разбирает сигналы вашего EDR или XDR и реагирует на инциденты.
- SIEM — система сбора и корреляции журналов из многих источников; EDR может быть одним из них.
Для небольшой компании правильный вопрос звучит так: где будут разбираться сигналы — у себя, у подрядчика или нигде.
Что нужно бизнесу: три сценария
До 20–30 устройств, облачные сервисы, нет своего домена. Хватит качественного корпоративного антивируса с централизованной консолью, двухфакторной аутентификации в почте и облаке и проверенных резервных копий. EDR здесь избыточен, если его некому смотреть.
30–300 устройств, Active Directory, 1С, файловые серверы. Классический сценарий атак шифровальщиков: вход через одно устройство и перемещение к серверам. Здесь EDR оправдан, но только в паре с мониторингом — своим или внешним. Параллельно стоит закрыть базовые слабости: ошибки Active Directory и плоскую сеть без сегментации — EDR не компенсирует их полностью.
Регулируемая отрасль, центр кибербезопасности, круглосуточные процессы. Для организаций из перечня Указа № 40 действует требование уведомлять Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Без телеметрии с конечных точек и круглосуточного мониторинга выполнить такой срок сложно, поэтому EDR или XDR с дежурной сменой здесь фактически базовый уровень.
Как выбрать EDR: критерии без привязки к вендору
- Покрытие. Поддерживаются все ваши платформы: версии Windows, серверы, macOS, Linux, виртуальные рабочие места.
- Работа без интернета и размещение данных. Где хранится телеметрия, можно ли развернуть консоль у себя, что происходит с защитой при потере связи. Для персональных данных учитывайте закон № 99-З.
- Качество обнаружения. Результаты независимых тестов, методика MITRE ATT&CK Evaluations, собственный пилот на ваших устройствах.
- Реагирование. Изоляция хоста, завершение процессов, удалённая консоль, откат изменений.
- Шум. Сколько оповещений в день даёт пилот и сколько из них полезны.
- Срок хранения телеметрии. Указ № 40 требует хранить записи о киберинцидентах не менее 1 года — проверьте, как это обеспечивается.
- Нагрузка на устройства на слабых ПК и терминальных серверах.
- Поддержка и сервис. Есть ли у поставщика или партнёра дежурная команда, язык поддержки, условия продления.
Как внедрять: пилот, режимы, исключения
- Пилот на 10–20 устройствах разных отделов в режиме аудита на две-четыре недели.
- Разбор оповещений и настройка исключений для легитимного ПО: 1С, бухгалтерские клиенты, скрипты администраторов.
- Поэтапное включение блокировки, начиная с рабочих станций, затем серверы.
- Регламент: кто получает оповещение, в какие сроки реагирует, кто может изолировать устройство и кто решает о возврате в сеть.
- Проверка обнаружения: заметит ли команда реалистичную атаку, покажет имитация целевой атаки.
Типичные ошибки при внедрении EDR
- Купили и не смотрят. Консоль открывают только после инцидента. Оповещения копятся, и настоящая атака теряется среди сотен непрочитанных сигналов.
- Агент не на всех устройствах. Серверы 1С, терминальные серверы и ноутбуки руководства остались без защиты «чтобы не тормозило». Именно такие пробелы чаще всего и становятся точкой входа.
- Исключения шире, чем нужно. Чтобы убрать ложные срабатывания, из проверки исключают целые папки и процессы, и защита перестаёт видеть то, что происходит внутри них.
- Блокировка так и не включена. Пилот в режиме аудита затянулся на годы, и EDR только записывает события.
- Никто не может изолировать устройство ночью. Права на реагирование есть у одного администратора, который в отпуске.
- Нет проверки. Команда ни разу не убедилась, что оповещение действительно приходит и кто-то на него реагирует в согласованный срок.
Чек-лист перед покупкой EDR
- Корпоративный антивирус уже стоит на всех устройствах и управляется централизованно.
- Определено, кто будет разбирать оповещения: сотрудник, подрядчик или SOC.
- Есть список всех платформ и количество устройств.
- Решено, где будет храниться телеметрия и сколько.
- Запланирован пилот с измерением шума и нагрузки.
- Написан регламент реагирования и изоляции устройств.
- Закрыты базовые слабости: обновления, сегментация, права администраторов.
- Резервные копии проверены на восстановление — как защититься от шифровальщиков.
Частые вопросы
Можно ли заменить антивирус на EDR?
Во многих продуктах функции антивируса и EDR объединены в одном агенте, поэтому отдельный антивирус не нужен. Если же выбранный EDR умеет только обнаруживать и реагировать, без профилактической блокировки, оставляйте антивирус. Главное — не допускать двух конфликтующих агентов защиты на одном устройстве без проверки совместимости у поставщиков.
Нужен ли EDR маленькой компании?
Если устройств меньше 20–30, нет своего домена и ценных серверов, обычно хватает корпоративного антивируса, двухфакторной аутентификации и проверенных резервных копий. EDR становится оправданным, когда растёт инфраструктура и появляются критичные данные. Решающий вопрос — есть ли кто-то, кто будет ежедневно разбирать оповещения, свой специалист или внешний сервис.
Чем EDR отличается от XDR?
EDR собирает и анализирует события только на конечных точках: компьютерах и серверах. XDR добавляет данные от почты, сети, облачных сервисов и системы учётных записей и связывает их в единую картину атаки. XDR полезен, когда атака проходит через несколько систем, но требует больше интеграций и зрелой команды мониторинга.
Что такое MDR и зачем он нужен?
MDR — это услуга, а не программа: внешняя команда круглосуточно разбирает сигналы вашего EDR, отсекает ложные срабатывания и реагирует на инциденты, например изолирует заражённое устройство ночью. Такой формат выбирают компании, у которых нет своей дежурной смены по безопасности, но есть риск, что атака начнётся в выходные.
Защитит ли EDR от шифровальщика?
EDR повышает шанс заметить и остановить атаку до массового шифрования, особенно на этапе перемещения по сети. Но гарантий он не даёт: атакующие отключают агенты защиты, используют легитимные инструменты и учётные записи администраторов. Поэтому EDR работает только вместе с проверенными резервными копиями, сегментацией, контролем прав и планом реагирования.
Вывод
EDR — что это для бизнеса на практике? Не замена антивирусу, а следующий слой: видимость и реагирование там, где профилактика не сработала. Антивирус нужен всем; EDR — компаниям с доменом, серверами и ценными данными, и только вместе с людьми, которые разбирают сигналы. В ИБ-Сопровождении Viviar (от 5 200 BYN/мес, подробности — на странице цен) мы помогаем выбрать класс решения, провести пилот и закрыть базовые слабости. Опишите свою инфраструктуру — за полчаса скажем, нужен ли вам EDR сейчас.
Источники: NIST SP 800-83 Rev. 1 Guide to Malware Incident Prevention and Handling for Desktops and Laptops (nist.gov); NIST Cybersecurity Framework 2.0 (nist.gov); CIS Critical Security Controls v8, контроль 10 «Malware Defenses» (cisecurity.org); MITRE ATT&CK и MITRE ATT&CK Evaluations (attack.mitre.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.