EDR вместо обычного антивируса: что реально защитит офис до 50 ПК от шифровальщика
Раз в пару месяцев мне звонит очередной директор с фразой «у нас всё легло, файлы в .locked, антивирус же стоял». Стоял. Лицензионный, свежие базы, всё как положено. И не спас. Расскажу, почему обычный антивирус против современного шифровальщика — это как забор из штакетника против танка, и когда есть смысл ставить EDR.
Как антивирус вообще работает и почему он опаздывает
Классический антивирус — Касперский, Dr.Web, Windows Defender в базовом режиме — работает по сигнатурам. Есть база известных вредоносных файлов, у каждого свой «отпечаток». Файл на диск — антивирус сверяет хэш с базой. Совпало — в карантин. Не совпало — пропустил.
Проблема в том, что современные шифровальщики почти никогда не приходят одним и тем же файлом дважды. Атакующие используют полиморфный код, обфускацию, компилируют вредонос под каждую жертву заново. Хэш каждый раз новый. Плюс сейчас модно вообще не класть исполняемый файл на диск — атака идёт через PowerShell, через легитимный certutil.exe, через макрос в Excel, который тянет payload прямо в память. Антивирус смотрит на файлы. А файла и нет.
У одного клиента, бухгалтерская фирма на 18 рабочих мест, в марте это выглядело так: письмо от «контрагента» с якобы актом сверки, .docx с макросом. Макрос запускал PowerShell, тот шёл в память, разворачивал шифровальщик и за сорок минут положил файловый сервер и три рабочих места. Антивирус молчал всю дорогу — потому что формально ничего «вредоносного» на диск не легло, VBA-макрос и PowerShell — это штатные инструменты Windows.
Что такое EDR и чем он в корне другой
EDR — Endpoint Detection and Response. Дословно: обнаружение и реагирование на конечных точках. Ключевое отличие от антивируса — он не спрашивает «это файл из чёрного списка?». Он спрашивает «а что это вообще делает?».
EDR следит за поведением процессов в реальном времени: кто кого запустил, какие права затребовал, лезет ли в реестр, пытается ли массово переименовывать файлы с добавлением расширения, обращается ли к теневым копиям Windows (это классика — шифровальщик первым делом сносит vssadmin, чтобы вы не восстановились из точки восстановления). Увидел цепочку «Word запустил PowerShell, PowerShell полез удалять теневые копии» — блокирует процесс, даже если ни один файл в базе не значился как вредоносный.
Мы в «АйТи-Фреш» ставим клиентам чаще всего Kaspersky EDR или связку Bitdefender GravityZone с поведенческим модулем — обе видят такие паттерны и убивают процесс за секунды, а не после того, как полсервера уже перешифровано. Плюс важная штука — EDR пишет журнал вообще всего происходящего на машине. Когда антивирус скажет вам просто «файл заблокирован», EDR покажет полную цепочку: из какого письма, через какой процесс, куда пытался достучаться. Это критично для расследования — без этого вы никогда не поймёте, как дыра образовалась, и через месяц влетите снова тем же путём.
Реальный кейс: где сигнатурный антивирус проиграл, а поведенческий выиграл бы
Расскажу подробнее про ту бухгалтерскую фирму, потому что это очень типичный сценарий для малого офиса. У них стоял платный антивирус, обновлялся ежедневно, лицензия свежая — всё формально в порядке. Но защита была именно сигнатурная, без поведенческого модуля.
Цепочка атаки: письмо → открыли .docx → включили макросы (потому что «документ повреждён, включите макросы для просмотра» — классический социнженерный трюк) → макрос дёрнул PowerShell со скрытым окном → PowerShell скачал payload с внешнего сервера прямо в память, без записи на диск → шифровальщик стартовал с правами пользователя, у которого, как назло, был доступ к общей папке на файлохранилище → за 40 минут зашифровано порядка 40 ГБ рабочих файлов, включая базы 1С за три года.
Восстанавливали из бэкапа (спасибо, Veeam был настроен и делал теневые копии на отдельный сервер, до которого шифровальщик не дотянулся) — потеряли около суток простоя и нервы бухгалтерии перед сдачей отчётности. Если бы стоял EDR с поведенческим анализом, сценарий был бы другим: система бы среагировала на аномалию «офисное приложение порождает PowerShell со скрытыми флагами» ещё на шаге два, до всякого шифрования. Собственно, после этого случая мы им и поставили EDR — уже 4 месяца два похожих макроса заблокированы на старте, до какого-либо ущерба.
Когда обычного антивируса реально достаточно
Тут важно не впадать в другую крайность и не пугать всех подряд «вам срочно нужен EDR за 300 тысяч в год». Если у вас пять компьютеров, интернет только для почты и 1С, никакой удалёнки, RDP наружу не торчит — риск объективно ниже, и грамотно настроенного антивируса с поведенческим модулем (тот же Kaspersky Endpoint Security уже давно умеет часть поведенческой аналитики «из коробки», не путать с полноценным EDR) плюс регулярных бэкапов часто достаточно.
Антивирус — это не «плохо», это базовый уровень. Он ловит массовую заразу, автозапускающиеся флешки, старые известные трояны — тут он справляется на пять с плюсом и стоит копейки, 300-600 рублей на рабочее место в месяц. Проблема не в антивирусе, проблема в том, когда его выдают за полную защиту от целевой атаки, которой он в принципе не рассчитан противостоять.
Смотрите на факторы риска трезво: сколько у вас точек входа (почта, RDP, VPN для удалёнщиков), насколько критичны данные (база 1С с финансами клиники или бухгалтерии — это не то же самое, что папка с рекламными макетами), и что случится, если вы встанете на два дня. Если ответ «мы потеряем контракты и репутацию» — пора считать бюджет на EDR.
Когда EDR окупается: считаем на пальцах
Возьмём офис на 30 рабочих мест — типичная бухгалтерия или юрфирма. EDR-лицензия стоит примерно 800-1500 рублей на устройство в месяц в зависимости от вендора и глубины функционала (у Bitdefender GravityZone Business Security чуть дешевле входной порог, у полноценного Kaspersky EDR или SentinelOne — дороже, но там уже и XDR-возможности, и автоматический rollback файлов). Для 30 машин это 24-45 тысяч рублей в месяц, порядка 350-540 тысяч в год.
Теперь считаем цену простоя. Средний срок восстановления после серьёзной шифровальной атаки без EDR — от суток до недели, в зависимости от того, насколько свежие и изолированные у вас бэкапы. Для бухгалтерской фирмы на 30 человек день простоя — это минимум сорванные дедлайны по отчётности, штрафы клиентам за просрочку, часто расходы на форензику и восстановление (мы такие работы оцениваем от 80 до 250 тысяч рублей в зависимости от масштаба поражения), плюс репутационный удар — клиенты не любят, когда их бухгалтерия «встала на неделю».
Если у вас есть регуляторные требования — обработка персональных данных клиентов, финансовая тайна, медицинская информация — сюда добавляется ещё и риск штрафов от Роскомнадзора при утечке, а с шифровальщиком очень часто идёт рука об руку и кража данных перед шифрованием, современные группировки это практикуют массово (двойное вымогательство: сначала украли, потом зашифровали, угрожают слить). Один инцидент такого рода по деньгам обычно перекрывает 2-3 года подписки на EDR с запасом. Поэтому для офисов с чувствительными данными это не «желательно», а по сути страховка, которую разумно купить.
Как выбрать и внедрить EDR без боли
Не гонитесь сразу за самым дорогим энтерпрайз-решением — Crowdstrike или Microsoft Defender for Endpoint P2 отличные продукты, но заточены под компании с выделенным ИБ-отделом, который будет разбирать алерты каждый день. Для малого офиса без штатного безопасника разумнее решение с управляемым сервисом — MDR (Managed Detection and Response), когда за алертами следит внешняя команда, а вам присылают уже готовый вердикт «заблокировали, вот что было». Мы для клиентов чаще всего именно так и настраиваем: EDR ставится, а мониторинг алертов берём на себя.
Второй момент — EDR не заменяет бэкап. Ни один поведенческий анализ не даёт стопроцентной гарантии, нулевого дня никто не отменял. Схема 3-2-1 (три копии данных, два разных носителя, одна копия offline или в другом месте) обязательна вне зависимости от того, какой антивирус или EDR у вас стоит. Мы видели случаи, когда EDR стоял, но бэкапы лежали на том же сервере, что и рабочие файлы — шифровальщик получил доступ и до них тоже. Разносите физически.
Третье — обучите людей. Львиная доля заражений в малом бизнесе начинается не с уязвимости в софте, а с того, что бухгалтер открыл вложение «акт сверки.docx.exe» и включил макросы, потому что письмо выглядело убедительно. Никакой EDR не спасёт стопроцентно от человека, который сам вводит пароль администратора по просьбе «техподдержки» по телефону. Пятнадцатиминутный инструктаж раз в квартал стоит вам нулевых денег и закрывает процентов 30 рисков сразу.
Частые вопросы
EDR полностью заменяет антивирус или их нужно ставить вместе?
Большинство современных EDR-решений уже включают в себя сигнатурный движок как один из слоёв защиты, так что отдельный классический антивирус ставить не нужно — будет только конфликт агентов и лишняя нагрузка на систему. Kaspersky EDR, Bitdefender GravityZone, SentinelOne — всё это комплексные продукты с несколькими уровнями детектирования сразу.
Сколько времени занимает внедрение EDR в офисе на 30-50 ПК?
При грамотной подготовке — от трёх до семи рабочих дней. Основное время уходит не на установку агента (это делается централизованно за пару часов через групповую политику или удалённо), а на настройку правил под специфику вашего софта, чтобы EDR не блокировал легитимные процессы 1С или отраслевого ПО ложными срабатываниями.
Замедляет ли EDR работу компьютеров?
Современные решения используют облачный анализ и минимальную локальную нагрузку, разница по сравнению с обычным антивирусом обычно незаметна на глаз. На старых машинах с 4 ГБ оперативной памяти прирост нагрузки может ощущаться, поэтому перед массовым внедрением мы всегда тестируем на паре типовых рабочих мест клиента.
Что делать, если шифровальщик уже сработал, а EDR ещё не стоит?
Немедленно физически отключите заражённую машину от сети (кабель, Wi-Fi) — не выключайте, чтобы сохранить артефакты для расследования. Дальше проверьте, не успел ли шифровальщик добраться до бэкапов и общих папок, и восстанавливайтесь из последней чистой копии. Заявление в полицию по факту компьютерной атаки тоже стоит подать — иногда это нужно для страховых случаев или снятия ответственности перед контрагентами.
Приходите на бесплатный аудит — за час покажем реальные дыры в вашей IT-инфраструктуре и посчитаем, что выгоднее именно для вашего офиса: усилить антивирус или переходить на EDR.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
