EDR вместо обычного антивируса: почему сигнатурная защита больше не ловит шифровальщиков
За двадцать с лишним лет в IT-аутсорсинге я видел десятки шифровальщиков. И почти в каждом случае на компьютере стоял антивирус — свежий, с обновлёнными базами, зелёная галочка в углу. Он молчал до последнего. Расскажу, почему так происходит и что мы теперь ставим клиентам вместо привычного Касперского или Dr.Web в чистом виде.
Антивирус ищет то, что уже видел раньше
Классический антивирус работает по сигнатурам. У него есть база — миллионы образцов вредоносного кода, каждый со своим цифровым отпечатком. Файл приходит на диск, антивирус сверяет его хэш с базой. Совпало — блокирует. Не совпало — пропускает. Логика простая и понятная, лет пятнадцать назад она реально работала.
Проблема в том, что современный шифровальщик — это не файл с известной сигнатурой. Это уникальная сборка, которую злоумышленник компилирует под конкретную жертву за час до атаки. Иногда прямо под ваш IP-адрес и вашу версию Windows. База сигнатур такую штуку никогда не видела и увидеть не может — её просто ещё не существовало пять минут назад.
У одного клиента, бухгалтерской фирмы на 18 рабочих мест, стоял вполне приличный платный антивирус. Шифровальщик зашёл через RDP, подобрав пароль администратора за ночь перебора. Файл вредоноса антивирус пропустил — сигнатуры не было. Пока сотрудники утром пытались открыть 1С и получали кракозябры вместо базы, шифровальщик уже прошёлся по трём сетевым дискам.
Атаки изменились, а защита у многих — нет
Сегодняшняя атака на малый офис почти никогда не выглядит как «скачал вирус.exe и запустил». Чаще это цепочка: подбор пароля к RDP или взлом через уязвимость в VPN-шлюзе, затем — легальные инструменты Windows. PowerShell, PsExec, штатный планировщик задач. Ничего из этого антивирус в принципе не считает вредоносным, потому что это не вирус, а системная утилита, которая есть в любой Windows.
Такой подход называют fileless-атакой — вредоносного файла на диске может вообще не появиться до самого последнего шага. Хакер живёт в памяти процесса, копается в сети, находит контроллер домена, повышает права. И только когда всё разведано и все бэкапы найдены и удалены — запускается непосредственно шифрование. К этому моменту сигнатурный антивирус уже трижды сказал «всё чисто».
Мы разбирали инцидент у клиента-производителя: злоумышленники сидели в сети 11 дней, прежде чем зашифровать файлы. Одиннадцать дней тишины, антивирус ни разу не пискнул. А потом за одну ночь легли и рабочие станции, и файловый сервер, и, что особенно неприятно, резервные копии Veeam — их тоже нашли и стёрли.
Что такое EDR и чем он принципиально отличается
EDR — Endpoint Detection and Response, обнаружение и реагирование на конечных точках. Он не спрашивает «видел ли я этот файл раньше». Он спрашивает «а нормально ли вообще то, что сейчас происходит на этом компьютере». EDR следит за поведением: какой процесс какой процесс породил, кто и зачем полез в реестр, откуда PowerShell вдруг начал шифровать файлы на сетевом диске со скоростью триста штук в минуту.
Массовое переименование файлов с добавлением непонятного расширения, резкий рост операций записи, попытка отключить теневые копии командой vssadmin — для EDR это не абстракция, а конкретный шаблон поведения, который он ловит вне зависимости от того, какой конкретно шифровальщик это делает. LockBit, Akira, безымянная сборка позавчерашней ночи — неважно, поведение у всех одинаковое.
И второе слово в названии — Response, реагирование — тоже не для галочки. Хороший EDR умеет сам, без участия человека, изолировать заражённую машину от сети за секунды, убить процесс-виновник и откатить часть уже сделанных изменений. Обычный антивирус на такое просто не способен — он либо пропускает угрозу, либо удаляет один файл, а дальше вы сами разбираетесь руками.
Как это сработало на практике: кейс из нашей работы
Весной этого года мы перевели на EDR клиента — юридическую фирму на 24 рабочих места, до этого сидевшую на встроенном Windows Defender без централизованного управления. Через полтора месяца EDR поймал попытку атаки: на бухгалтерский компьютер зашли через скомпрометированный пароль к почте, дальше — фишинговое вложение, дальше PowerShell-скрипт, который пытался скачать полезную нагрузку с внешнего сервера.
Сигнатурный антивирус тут бы промолчал — ни один из файлов по отдельности вредоносным не выглядел. EDR среагировал на саму цепочку: офисное приложение породило PowerShell, PowerShell полез в интернет по нетипичному порту. Машину изолировали от сети автоматически за 4 секунды, нам прилетело уведомление в Telegram, мы подключились удалённо и разобрали инцидент за сорок минут. Ни один файл в сети зашифрован не был.
Сравните с тем, что было бы без EDR: восстановление из бэкапа заняло бы у этой фирмы минимум сутки простоя, а если бы шифровальщик успел добраться до архива с делами клиентов — это ещё и репутационный удар, о котором пришлось бы официально уведомлять доверителей.
Сколько это стоит и что нужно поменять в инфраструктуре
Здесь у владельцев обычно первый вопрос — сколько теперь платить. Хорошая новость: EDR для малого бизнеса подешевел за последние пару лет в разы, конкуренция на рынке большая. За рабочее место в среднем выходит от 150 до 400 рублей в месяц в зависимости от вендора и глубины мониторинга, для офиса на 20 машин это условно 3000-8000 рублей ежемесячно — сопоставимо с тем, что многие и так платят за обычный корпоративный антивирус.
Инфраструктуру полностью ломать не нужно. EDR ставится агентом на те же рабочие станции и серверы, где раньше стоял антивирус, чаще всего его можно поставить параллельно с существующим Defender или вообще заменить прежнюю лицензию Касперского — многие современные EDR уже включают в себя и сигнатурный движок тоже, так что от старой защиты вы не отказываетесь, а усиливаете её вторым слоем.
Требования по железу скромные — современный EDR-агент съедает заметно меньше ресурсов, чем тяжёлый корпоративный антивирус десятилетней давности. На старом сервере с Windows Server 2012, который ещё крутит 1С и файловую шару, агент встанет и будет работать без ощутимой просадки. Единственное, о чём стоит подумать заранее — это канал в интернет, потому что телеметрия с рабочих станций уходит в облако вендора для анализа.
Возражения, которые я слышу от директоров каждую неделю
«У нас же стоит Касперский, зачем что-то менять» — я слышу эту фразу постоянно, и она объяснима: люди платят деньги и ждут, что защита работает. Но платный сигнатурный антивирус и EDR решают разные задачи. Антивирус хорош против массового, уже известного мусора — рядового трояна, который разослан по всему интернету. Против целевой атаки на конкретно вашу компанию он практически бесполезен, потому что такая атака по определению уникальна.
«Нам это не нужно, мы никому не интересны» — второе по частоте возражение, и оно тоже мимо цели. Современные группировки шифровальщиков атакуют не выборочно, а массово, автоматизированными сканерами уязвимостей по всему интернету. Ваш RDP-порт сканируют не потому, что кто-то целенаправленно выбрал вашу бухгалтерию, а потому что бот проверяет подряд миллионы IP-адресов. Компания на 15 человек попадает в жернова точно так же, как банк.
«Дорого и сложно внедрять» — на практике перевод офиса на 20-30 машин занимает у нас один рабочий день, без остановки работы сотрудников. Агент разворачивается централизованно через групповые политики или удалённо, пользователь на своём месте вообще ничего не замечает, кроме одной иконки в трее вместо другой.
Как мы обычно переводим клиента с антивируса на EDR
Сначала — инвентаризация. Смотрим, что вообще стоит на компьютерах сейчас, какие есть открытые наружу порты типа RDP, есть ли терминальный сервер и как он опубликован. Часто уже на этом этапе всплывает что-то неприятное — например, проброшенный в интернет RDP без ограничения по IP, через который заходят все, кто угадал пароль администратора.
Дальше ставим EDR-агент в тестовом режиме на 2-3 машины, смотрим неделю, как он ведёт себя вместе с существующим софтом — 1С, КриптоПро, специфичные отраслевые программы у медклиник и юрфирм иногда конфликтуют с агрессивными настройками мониторинга. После обкатки разворачиваем на весь парк централизованно, настраиваем уведомления в удобный канал — обычно это Telegram или почта администратора.
И последний, но не менее важный шаг — донастройка автоматического реагирования: что EDR должен делать сам без звонка нам, а что эскалировать. Изоляцию заражённой машины от сети мы почти всегда включаем в автоматическом режиме, потому что счёт в таких ситуациях идёт на секунды, а не на минуты, за которые дежурный админ успеет добраться до консоли.
Частые вопросы
Нужно ли полностью сносить старый антивирус при переходе на EDR?
Необязательно. Многие современные EDR-решения включают сигнатурный движок как один из слоёв защиты, и старый антивирус можно оставить работать параллельно. Мы обычно смотрим по совместимости конкретных продуктов и нагрузке на систему, и в половине случаев старую лицензию просто не продлеваем за ненадобностью.
EDR — это не слишком дорого для офиса на 15-20 компьютеров?
Для такого парка это обычно 3000-6000 рублей в месяц суммарно, что сопоставимо с ценой обычного корпоративного антивируса. Сравните это со стоимостью простоя на сутки-двое при реальном шифровании данных плюс возможные выплаты за восстановление — экономика быстро становится очевидной.
Поможет ли EDR, если сотрудник сам откроет заражённое вложение из письма?
Да, и это как раз его сильная сторона. Антивирус может пропустить вредоносный файл на входе, а EDR отслеживает уже то, что этот файл начинает делать после запуска — лезет в системные процессы, шифрует данные, пытается закрепиться в автозагрузке. Реагирует он именно на подозрительное поведение, а не на факт открытия письма.
Что делать, если файлы уже зашифрованы прямо сейчас?
Немедленно отключить заражённую машину от сети физически, выдернув кабель или выключив Wi-Fi, не выключая сам компьютер — это сохранит улики для расследования. Дальше поднимать данные из резервной копии, которая физически изолирована от рабочей сети, и уже после восстановления заниматься установкой нормальной защиты, чтобы не повторить историю.
Напишите нам в ITfresh — за один день переведём офис на EDR без остановки работы и покажем, что реально происходит в вашей сети прямо сейчас.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
