EDR вместо обычного антивируса: стоит ли малому офису переплачивать
Мы обслуживаем компании на 20-50 рабочих мест уже больше десяти лет, и вопрос «а зачем нам EDR, у нас же есть антивирус» я слышу примерно раз в месяц. Обычно после очередной новости про очередного зашифрованного бухгалтера. Отвечу честно и на цифрах — без маркетинговых страшилок от вендоров, которые продают EDR всем подряд, включая парикмахерскую на три компьютера.
С чего вообще начался этот разговор
Весной был случай у клиента — юрфирма, 27 рабочих мест, стоял приличный корпоративный антивирус, обновлялся исправно, лицензия не просрочена. Бухгалтер открыла письмо от «контрагента» с актом сверки в приложении. Файл прошёл проверку антивируса без единого писка. Через сорок минут половина сетевых папок была зашифрована.
Разбирались потом вместе с их айтишником. Антивирус честно сверил файл с базой сигнатур — и не нашёл совпадений, потому что зловред был свежий, собранный буквально накануне под конкретную рассылку. Классика жанра: сигнатурная защита ловит то, что уже известно. А новое — нет.
После этого случая мы стали при каждом новом клиенте спрашивать не «какой у вас антивирус», а «что произойдёт, если антивирус пропустит атаку». Молчание в трубке — самый частый ответ.
Как устроен обычный антивирус и где у него дыра
Сигнатурный антивирус — это, по сути, огромный справочник известных угроз. Он берёт файл, считает его хэш или ищет характерные куски кода, сверяет с базой — и если совпадение есть, блокирует. Работает быстро, ест мало ресурсов, стоит копейки. Для домашнего компьютера или магазина на два ПК этого зачастую достаточно.
Проблема в том, что базу нужно обновлять, а зловреды сегодня меняются буквально ежедневно, иногда по несколько раз на дню — так называемый полиморфизм. Автор шифровальщика запускает файл через десяток антивирусов на VirusTotal ещё до рассылки, смотрит, кто ловит, чуть меняет код — и повторяет, пока не станет невидимым. Это занимает у него полчаса.
Второй момент, который мало кто учитывает: антивирус смотрит на файлы. А современная атака часто вообще не приносит файл. Хакер заходит через ворованный пароль от RDP, запускает встроенные команды Windows — PowerShell, WMI, планировщик задач — и антивирусу банально нечего сканировать. Формально всё легально, это же системные утилиты.
Что EDR делает иначе
EDR — Endpoint Detection and Response — не спрашивает «похож ли файл на что-то известное». Он спрашивает «а что вообще сейчас происходит на этой машине». Отслеживает цепочки процессов, сетевые соединения, обращения к реестру, попытки массового переименования файлов, подключения к подозрительным IP.
Условно: если Word вдруг порождает процесс PowerShell, который тянет что-то из интернета и лезет шифровать документы на сетевом диске — сигнатурный антивирус в этой цепочке не увидит ничего, каждый шаг по отдельности легален. EDR увидит именно цепочку и остановит её на середине, а не тогда, когда уже поздно.
Плюс у EDR есть ретроспектива. Он хранит журнал событий за дни и недели, и когда что-то всё же случилось, можно посмотреть: откуда зашли, что именно запускали, куда успели залезть. С обычным антивирусом это расследование — гадание на кофейной гуще и просьба к клиенту вспомнить, «а что вы вчера открывали».
Сценарий с фишингом: разница на практике
Возьмём типовую ситуацию: сотруднику приходит письмо с макросом в Excel, «срочно, счёт на оплату». Пользователь включает макросы, макрос тихо скачивает и запускает загрузчик, тот тянет полезную нагрузку с C2-сервера. С обычным антивирусом на устаревшей сигнатуре шанс поймать это на любом из шагов — процентов тридцать, по нашей практике на клиентских инцидентах за последние два года.
С EDR картина другая. Даже если сам файл не детектируется, EDR замечает аномалию: у офисного приложения Excel появился дочерний процесс cmd.exe или powershell.exe, который делает сетевой запрос на неизвестный домен. Это поведение помечается как подозрительное автоматически, без ожидания обновления баз, и процесс убивается за секунды, часто ещё до того, как загрузчик успел что-то скачать.
У одного нашего клиента, оптовая торговля, 34 компьютера, за полгода после установки EDR было три таких срабатывания. Все три — реальные попытки, ни одна не дошла до стадии шифрования. До EDR у них за предыдущий год было два успешных заражения с простоем по два-три дня каждое.
Сценарий с RDP: атака без единого файла
Отдельная больная тема для малого бизнеса — проброшенный наружу RDP. Знаю, знаю, все читали, что так делать нельзя, но у половины клиентов, которые приходят к нам «на аудит», порт 3389 торчит наружу, потому что «удобно, бухгалтер из дома заходит». Боты сканируют интернет и брутфорсят такие порты постоянно, круглосуточно.
Если пароль подобран — а на слабый пароль это вопрос часов, не дней — злоумышленник оказывается внутри уже как легальный пользователь Windows. Дальше он не приносит ни одного вредоносного файла: смотрит сеть встроенными командами, отключает теневые копии через vssadmin, лезет в Veeam или в консоль резервного копирования, если до неё дотягивается, и в конце запускает шифровальщик прямо из памяти, без файла на диске.
Обычный антивирус в этой истории не сделает вообще ничего — он просто не видит повод сработать, все команды системные, пользователь легитимный, ну мало ли что администратор делает ночью. EDR смотрит на другое: странное время входа, аномальную последовательность команд, попытку отключить резервное копирование — и либо блокирует, либо хотя бы шлёт алерт живому человеку, который может позвонить и спросить «это точно вы сейчас в 3 ночи чистите теневые копии?».
Сколько это стоит в рублях для офиса на 20-50 машин
Вот тут и начинается настоящий разговор, потому что все красивые сценарии выше упираются в бюджет. Обычный корпоративный антивирус — условный Kaspersky Endpoint Security для бизнеса Стандартный или ESET PROTECT Entry — стоит от 1200 до 2000 рублей за рабочее место в год. На 30 машин это 36-60 тысяч в год, терпимо для любой конторы.
EDR-решение — тот же Kaspersky, но уровень Optimum или Expert, либо Sophos Intercept X с EDR, либо ESET PROTECT Elite — обойдётся уже в 3500-6000 рублей за место в год. На те же 30 машин это 105-180 тысяч в год. Разница в два-три раза, и это ещё без учёта того, что толковый EDR требует, чтобы кто-то реально смотрел на алерты, а не просто поставил галочку и забыл.
Если своего безопасника нет — а у 90 процентов наших клиентов его и не может быть, штат 25 человек, айтишник один и тот приходящий — придётся либо докупать MDR-услугу с мониторингом от вендора или подрядчика (это ещё плюс 30-50 тысяч в месяц на группу компаний), либо возложить разбор алертов на аутсорс-партнёра. Мы у себя это включаем в абонентское обслуживание, потому что отдельно продавать «посмотреть на консоль раз в день» клиенту физически неудобно объяснять.
Кому реально нужен EDR, а кому хватит антивируса
Скажу непопулярную вещь: не всем 30 сотрудникам нужен EDR поголовно. Если у вас небольшой шоурум мебели с одной кассовой программой и без критичных данных, обычного хорошего антивируса плюс регулярных бэкапов через Veeam будет достаточно. Риски есть, но цена ошибки — потерять день на переустановку, а не потерять весь бизнес.
А вот бухгалтерии, юрфирмам, медклиникам и производству с 1С и КриптоПро внутри я EDR рекомендую почти всегда, даже когда бюджет поджимает. Причина простая: у вас на дисках персональные данные, финансовая отчётность, история болезни пациентов, договоры с NDA. Утечка или простой на неделю здесь стоит не 60, а условно 600 тысяч рублей и репутацию, которую за деньги не вернуть.
Компромиссный вариант, который мы часто предлагаем: ставим EDR не на все 40 машин, а на критичные — сервер 1С, терминальный сервер, компьютеры бухгалтерии и руководства, компьютеры с доступом в интернет-банк. Остальным — обычный антивирус плюс сегментация сети, чтобы даже если рядового менеджера взломают, до сервера 1С зловред просто физически не дотянется.
Частые вопросы
EDR полностью заменяет антивирус или их нужно ставить вместе?
В большинстве современных продуктов EDR уже включает в себя антивирусный движок, отдельно ставить второй антивирус не нужно и даже вредно — они начинают конфликтовать между собой. Просто выбираете тариф вендора, где заявлен EDR-модуль, а не отдельно докупаете второй продукт.
Нужен ли отдельный сотрудник, чтобы EDR работал толком?
Кто-то должен смотреть на алерты и уметь отличить реальную атаку от ложного срабатывания, иначе система превращается в дорогую игрушку, которая просто копит логи. В штате небольшой компании это редко реально, поэтому чаще берут MDR-услугу у вендора или у своего IT-подрядчика.
Что делать, если денег на EDR совсем нет?
Закройте RDP наружу через VPN, включите многофакторную аутентификацию хотя бы на почте и удалённом доступе, настройте регулярные бэкапы с отдельной изолированной копией через Veeam. Это не заменит EDR, но закроет процентов семьдесят самых частых сценариев атак почти бесплатно.
EDR сильно нагружает старые компьютеры в офисе?
Да, заметнее, чем обычный антивирус, потому что он постоянно анализирует поведение процессов, а не просто сверяется с базой раз в час. На машинах старше пяти-семи лет с 4 гигабайтами памяти это может ощущаться, так что перед закупкой стоит протестировать на паре реальных рабочих станций.
Проведём бесплатный аудит защиты рабочих мест и покажем, где именно у вас дыра.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
