🔐 אנטי וירוס מול EDR: מה ההבדל האמיתי מתחת למכסה המנוע? 🧠🖥️

כשמדובר באבטחת תחנות קצה – ההבדלים בין אנטי-וירוס קלאסי ל-EDR הם לא רק סמנטיים, אלא מהותיים.

⚙️ אנטי וירוס: מונע איומים לפי חתימות

האנטי-וירוס הקלאסי (AV) מבוסס על מנוע שמאתר חתימות מוכרות של תוכנות זדוניות (malware). כשקובץ נסרק, המנוע משווה אותו מול מסד נתונים לוקלי או בענן של מזהים ייחודיים (hashes, byte patterns).

🧪 מנגנוני איתור עיקריים:

  • Hash Matching – השוואת SHA256/MD5 של הקובץ מול מאגר חתימות.
  • Heuristics – ניתוח "חוקים" סטטיים לקוד חשוד (למשל, כתיבה לרג'יסטרי + יצירת שירות).
  • Sandboxing (לעיתים) – הרצה מבודדת של קובץ במעבדה מבוקרת.

⚠️ מגבלות עיקריות:

  • אין הקשר (context).
  • לא מזהה פעולות חשודות מתמשכות.
  • עיוור להתנהגות חדשה (zero-day או living-off-the-land).

🧠 EDR: מערכת חקירה ותגובה התנהגותית

EDR – Endpoint Detection & Response – הוא לא רק "אנטי וירוס משופר", אלא פתרון מבוסס טלמטריה וניתוח התנהגותי.

📊 מה EDR אוסף?

  • פרוססים (pid, parent/child, cmdline).
  • פעולות על קבצים (יצירה, מחיקה, שינוי).
  • פעילות רשת (חיבורים יוצאים/נכנסים, DNS, ports).
  • פעולות מערכת (API calls, registry hooks, scheduled tasks).
  • PowerShell, WMI, script interpreters.

🧬 איך זה עובד בפועל?

EDR מבצע:

  1. הקלטה רציפה של פעילות המערכת (בדומה ל-Flight Recorder).
  2. קורלציה של אירועים לזיהוי פעולות חשודות לאורך זמן.
  3. הרצת חוקים דינמיים (YARA, Sigma, TTP-based detection).
  4. תגובה אוטומטית – Kill Process, Isolate Endpoint, rollback ב-Windows.

🧩 דוגמה מוחשית:

תוקף משתמש ב-PowerShell כדי להוריד Payload מוצפן מ-Pastebin, מפענח אותו בזיכרון ומבצע Credential Dumping.

  • 🛑 AV רגיל לא יזהה – אין קובץ, אין חתימה.
  • ✅ EDR יזהה:
    • powershell.exe עם Invoke-WebRequest
    • יצירת קובץ חשוד ב-%AppData%
    • גישה ל-LSASS דרך MiniDumpWriteDump
    • ניסיון lateral movement

🛡️ אז מה לבחור?

קריטריוןאנטי וירוס קלאסיEDR
איתור מבוסס חתימות✅ כן✅ לעיתים
איתור התנהגותי❌ לא✅ כן
תגובה לאירוע❌ לא✅ כולל isolation, rollback
ניטור עומק❌ רדוד✅ ברמת מערכת
שימוש בזיכרון/CPUנמוךבינוני עד גבוה
מתאים לארגונים🏠 ביתי, SOHO🏢 Enterprise ו-SOC

שורה תחתונה: אנטי וירוס מגן מפני מה שהוא מכיר.
EDR מגן גם מפני מה שאתה עוד לא יודע שאתה צריך לפחד ממנו.

📡 למערכות רגישות – הבחירה ב-EDR אינה מותרות, אלא חובה.

🌩️ מעניין אותך להבין איך זה משתלב עם שירותי ענן מנוהלים ואבטחת מידע מקצה לקצה?
קרא עוד על פתרונות הענן של M-Challenge

קרדיט תמונה – Matias Mango

דילוג לתוכן