EDR: proč antivirus přestal stačit

Antivir svítí zeleně — jenže útočník s ukradeným heslem žádný virus nespouští. Co je EDR, čím se liší od antiviru a kdy ho firma opravdu potřebuje.

Antivir máte na každém počítači. Ikonka svítí zeleně, jednou za čas proběhne sken, hlášení žádné. Bezpečnost: vyřešená. Tak to ve většině firem vypadá — a dvacet let to tak stačilo.

Jenže útočník, který se přihlásí ukradeným heslem, žádný virus nespouští. Antivir nemá co najít.

Dnešní útoky na menší firmy většinou nezačínají „virem". Začínají heslem z phishingu nebo z úniku dat, přihlášením přes vzdálený přístup a pak prací s úplně běžnými nástroji, které v systému už jsou. Nic z toho není „škodlivý soubor". Přesně tuhle mezeru řeší EDR.

Co je EDR — česky

EDR (Endpoint Detection & Response) je nástroj, který nehlídá soubory, ale chování. Nezajímá ho jen „je tenhle soubor na seznamu virů", ale „proč se účetní přihlásila ve tři ráno z ciziny", „proč Word právě spustil PowerShell" a „proč tenhle počítač začal šifrovat tisíce souborů". A druhá půlka názvu — Response — znamená, že umí reagovat: podezřelý počítač odříznout od sítě dřív, než se problém rozleze dál.

Antivirus vs. EDR na příkladu

Vezměme scénu, kterou známe z praxe: účetní přijde e-mail s fakturou. Vypadá jako od vašeho dodavatele — jen číslo účtu je jiné. Antivirus mlčí, protože v příloze žádný virus není; je to „jen" podvod. EDR do téhle fáze taky nevidí — ale ve chvíli, kdy útočník získá přístup a začne se v síti chovat jinak, než se chovají vaši lidé, je to přesně ten vzorec chování, na který je stavěný. Antivirus chytá známé zlo. EDR chytá cizí chování.

Útok bez viru, krok za krokem

Aby bylo vidět, o čem mluvíme — typický průběh útoku na menší firmu, jak ho popisují vyšetřování incidentů:

Krok 1: heslo. Zaměstnanec používá stejné heslo v práci jako v e-shopu, kterému data unikla. Nebo ho vyplní do věrohodně vypadající falešné přihlašovací stránky. Žádný virus, žádný alarm.

Krok 2: přihlášení. Útočník se tím heslem přihlásí do firemní pošty. Z pohledu systému je to prostě přihlášení — jen v neobvyklou dobu, z neobvyklého místa.

Krok 3: ticho a příprava. Nastaví si v poště pravidlo, které mu přeposílá zprávy o fakturách, a týdny jen čte. Pozná, kdo komu platí, jak vypadají vaše faktury, kdy chodí.

Krok 4: úder. V pravou chvíli odejde zákazníkovi faktura k velké zakázce — vaše, jen s jiným číslem účtu. Nebo se útočník stejným způsobem dostane přes vzdálený přístup dál do sítě a jednu noc zašifruje, co najde.

Antivirus v celém příběhu nemá co chytit — nikde není škodlivý soubor. EDR má šanci ve druhém a třetím kroku: přihlášení, které nesedí do vzorce, podezřelé pravidlo v poště, chování, které vaši lidé nedělají. Přesně proto vznikl. A proto taky platí, že čím dřív se útok zachytí, tím levnější je — rozdíl mezi „zablokovali jsme podezřelé přihlášení“ a „obnovujeme firmu ze záloh“ se počítá v řádech.

Kdy vám stačí antivirus — upřímně

Ano, i tohle napíšeme, i když EDR nabízíme. Malá firma, všechno v cloudu, zapnuté dvoufázové přihlašování, ověřené zálohy, žádné vzdálené přístupy do vnitřní sítě — tam je moderní antivirus (dnes už chytřejší, než býval) rozumný základ a EDR může počkat. Základy mají přednost: dvoufázové ověření a pořádek v účtech zastaví víc útoků než jakýkoli nástroj navíc.

Kdy už antivirus nestačí

Desítky počítačů a lidí, sdílené disky nebo server, vzdálené přístupy (účetní z domova, servisní firma do výroby), data, jejichž zašifrování by zastavilo provoz — nebo pojišťovna, která se v dotazníku ke kyberpojistce na EDR rovnou ptá. V tu chvíli je EDR logický další krok po základech: záplatách (patch management), zálohách a dvoufázovém ověření.

Že to není teorie, ukazují naše audity: z 262 firem měla víc než polovina aspoň jeden vážný nález viditelný zvenku — a žebříčku vedou právě otevřené vzdálené přístupy a uniklá hesla. Tedy přesně ty vstupy, kterými začíná útok bez viru.

Co EDR neumí — ať nekupujete zázrak

EDR nenahradí základy. Nevyřeší slabá hesla bez dvoufázového ověření, nenahradí zálohy ani záplatování, a nezastaví člověka, který podvodnou platbu sám schválí, protože e-mail vypadal věrohodně. Taky to není „koupit a zapomenout“ — špatně nasazené EDR buď křičí tak často, že ho všichni ignorují, nebo je nastavené tak benevolentně, že nekřičí vůbec. Kdo vám prodává EDR jako řešení všeho, prodává vám pocit. Pořadí investic má být: dvoufázové ověření a pořádek v účtech → zálohy s testem obnovy → záplatování → teprve pak EDR.

Z čeho se skládá cena EDR

Dvě složky. Nástroj — licencuje se měsíčně za zařízení nebo uživatele; samotný software je dnes dostupný i pro malé firmy, ceny se pohybují v řádu stokorun za zařízení měsíčně podle výrobce a úrovně. Lidi — dohled, ladění a reakce; buď vlastní (u menších firem nereálné), nebo jako spravovaná služba. Právě druhá složka dělá rozdíl mezi nástrojem a ochranou — a právě na ní se nejčastěji „šetří“ tím, že se prostě vynechá. K tomu jednorázově nasazení: instalace agentů a dva až čtyři týdny ladění, než se systém naučí, co je u vás normální. Cenu pro svůj počet zařízení si sestavíte v on-line kalkulaci — ceny máme venku, jako všechno ostatní.

Na co se ptát dodavatele EDR

Čtyři otázky, které oddělí službu od krabice. „Kdo se na upozornění dívá — a dívá se i v noci a o víkendu?“ „Co konkrétně uděláte, když systém o půlnoci ohlásí šifrování souborů?“ Odpověď má znít: odřízneme stroj od sítě do X minut, zavoláme vám podle domluveného postupu. „Co uvidíme my?“ Srozumitelný měsíční přehled, ne přístup do konzole, které nerozumíte. „Kolik stojí nasazení a kolik provoz?“ Cena EDR je vždycky nástroj plus lidi. Kdo účtuje jen nástroj, lidi neplánuje.

Jedno varování: EDR bez člověka je drahé svítítko

EDR generuje upozornění — a někdo je musí číst a reagovat, i v pátek večer. Nástroj, na jehož alerty se nikdo nedívá, je jen dražší zelená ikonka. Proto se EDR u menších firem prodává jako spravovaná služba: nástroj plus lidi, kteří ho sledují. Když EDR poptáváte, ptejte se hlavně: kdo se na to dívá a co udělá, když to o půlnoci zapíská?

Začněte tím, co je vidět zvenku

Nemusíte nám věřit ani slovo. Udělejte si bezplatný on-line audit — 13 kontrol, 5 minut, bez schůzky. Zadáte doménu firmy a uvidíte, co o vašem IT ví internet: uniklá hesla, nastavení e-mailu, otevřené přístupy. Report přijde do inboxu. Žádný obchodník vám pak nevolá — ozveme se, jen když se něco změní k horšímu.

Nejčastější otázky

Co znamená zkratka EDR?

Endpoint Detection & Response — nástroj, který na počítačích a serverech sleduje chování, umí odhalit útok bez „viru“ a reagovat, třeba odříznutím stroje od sítě.

Je Microsoft Defender EDR?

Záleží který. Defender vestavěný ve Windows je antivirus. Placené verze Microsoft Defender for Business / for Endpoint už funkce EDR obsahují — pro firmy na Microsoft 365 bývají nejpřímější cesta.

Potřebuje EDR i firma s deseti počítači?

Většinou ne hned — napřed dvoufázové ověření, zálohy a záplaty (pořadí investic výše). EDR dává smysl, jakmile rostou vzdálené přístupy, sdílená data nebo to chce pojišťovna.

Nahradí EDR antivirus?

V praxi ano — moderní EDR nástroje antivirovou ochranu obsahují, takže se neplatí dvakrát. Opačně to neplatí: antivirus funkce EDR nemá, ať má v názvu cokoli. Rozhoduje, jestli nástroj sleduje chování a umí reagovat.