Vai al contenuto

EDR

Sicurezza

In breve

Un sistema che osserva il comportamento di computer e server per riconoscere un attacco in corso, invece di limitarsi a cercare file già noti come pericolosi.

Detto anche: Endpoint Detection and Response · antivirus di nuova generazione

L’antivirus tradizionale funziona per confronto: ha un elenco di minacce conosciute e blocca ciò che vi corrisponde. Questo lo rende inutile contro un attacco nuovo o costruito su misura, che per definizione non è in nessun elenco.

Un EDR ragiona diversamente: guarda cosa succede. Se un processo inizia a cifrare migliaia di file, se un programma d’ufficio prova ad avviare comandi di sistema, se qualcuno accede a un server a un orario anomalo da una postazione insolita, l’EDR se ne accorge anche senza sapere di che malware si tratti. E può fermarlo e isolare la macchina prima che si propaghi.

EDR, antivirus e MDR: la differenza in pratica

I tre termini vengono usati come sinonimi da chi vende e significano cose diverse. La distinzione conta perché determina chi fa il lavoro.

Antivirus tradizionale

Confronta i file con un elenco di minacce note e blocca ciò che corrisponde. Efficace sul malware diffuso, inerte contro qualunque cosa non sia ancora in elenco, quindi contro gli attacchi mirati.

EDR

Osserva i comportamenti invece dei file: riconosce un processo che cifra migliaia di documenti o un programma d’ufficio che avvia comandi di sistema. Può isolare la macchina da solo. Produce però segnalazioni che qualcuno deve leggere.

MDR

È l’EDR più le persone che lo guardano ventiquattro ore su ventiquattro. È la forma che ha senso per un’azienda senza reparto IT, perché lo strumento senza chi lo interpreta risolve metà del problema.

Cosa chiedere prima di comprarne uno

Il mercato è affollato e le schede tecniche si somigliano tutte. Le domande che separano un servizio utile da una licenza in più sono poche.

Chi legge gli allarmi e in quali orari. Se la risposta è «li riceve il vostro referente informatico via email», e il vostro referente è una persona sola che di notte dorme, l’EDR copre le ore in cui gli attacchi avvengono meno.

Cosa succede quando una macchina viene isolata automaticamente. L’isolamento è la funzione più utile e la più temuta: se blocca un server di produzione alle tre del mattino, qualcuno deve poter valutare e riattivare in fretta.

Quanto storico viene conservato. Dopo un incidente serve ricostruire cosa è successo nei giorni precedenti: con sette giorni di storico spesso non si arriva all’origine, che è quasi sempre più indietro.

Perché conta per un’azienda

La differenza pratica emerge nell’unico momento che conta: contro un ransomware mai visto prima, l’antivirus tradizionale non oppone resistenza mentre un EDR può interrompere la cifratura dopo poche decine di file.

L’errore che vediamo più spesso

Un EDR che nessuno guarda è a metà del suo valore: genera segnalazioni che qualcuno deve leggere e interpretare. Se in azienda non c’è chi lo fa, va abbinato a un servizio gestito, altrimenti gli allarmi si accumulano non letti.

Vuoi sapere come sta la tua azienda su questo punto?

Un consulente guarda gratuitamente com’è messa la tua infrastruttura e ti dice cosa ha senso fare. Senza impegno.