כשמדובר באבטחת תחנות קצה – ההבדלים בין אנטי-וירוס קלאסי ל-EDR הם לא רק סמנטיים, אלא מהותיים.
⚙️ אנטי וירוס: מונע איומים לפי חתימות
האנטי-וירוס הקלאסי (AV) מבוסס על מנוע שמאתר חתימות מוכרות של תוכנות זדוניות (malware). כשקובץ נסרק, המנוע משווה אותו מול מסד נתונים לוקלי או בענן של מזהים ייחודיים (hashes, byte patterns).
🧪 מנגנוני איתור עיקריים:
- Hash Matching – השוואת SHA256/MD5 של הקובץ מול מאגר חתימות.
- Heuristics – ניתוח "חוקים" סטטיים לקוד חשוד (למשל, כתיבה לרג'יסטרי + יצירת שירות).
- Sandboxing (לעיתים) – הרצה מבודדת של קובץ במעבדה מבוקרת.
⚠️ מגבלות עיקריות:
- אין הקשר (context).
- לא מזהה פעולות חשודות מתמשכות.
- עיוור להתנהגות חדשה (zero-day או living-off-the-land).
🧠 EDR: מערכת חקירה ותגובה התנהגותית
EDR – Endpoint Detection & Response – הוא לא רק "אנטי וירוס משופר", אלא פתרון מבוסס טלמטריה וניתוח התנהגותי.
📊 מה EDR אוסף?
- פרוססים (pid, parent/child, cmdline).
- פעולות על קבצים (יצירה, מחיקה, שינוי).
- פעילות רשת (חיבורים יוצאים/נכנסים, DNS, ports).
- פעולות מערכת (API calls, registry hooks, scheduled tasks).
- PowerShell, WMI, script interpreters.
🧬 איך זה עובד בפועל?
EDR מבצע:
- הקלטה רציפה של פעילות המערכת (בדומה ל-Flight Recorder).
- קורלציה של אירועים לזיהוי פעולות חשודות לאורך זמן.
- הרצת חוקים דינמיים (YARA, Sigma, TTP-based detection).
- תגובה אוטומטית – Kill Process, Isolate Endpoint, rollback ב-Windows.
🧩 דוגמה מוחשית:
תוקף משתמש ב-PowerShell כדי להוריד Payload מוצפן מ-Pastebin, מפענח אותו בזיכרון ומבצע Credential Dumping.
- 🛑 AV רגיל לא יזהה – אין קובץ, אין חתימה.
- ✅ EDR יזהה:
powershell.exeעםInvoke-WebRequest- יצירת קובץ חשוד ב-
%AppData% - גישה ל-LSASS דרך
MiniDumpWriteDump - ניסיון lateral movement
🛡️ אז מה לבחור?
| קריטריון | אנטי וירוס קלאסי | EDR |
|---|---|---|
| איתור מבוסס חתימות | ✅ כן | ✅ לעיתים |
| איתור התנהגותי | ❌ לא | ✅ כן |
| תגובה לאירוע | ❌ לא | ✅ כולל isolation, rollback |
| ניטור עומק | ❌ רדוד | ✅ ברמת מערכת |
| שימוש בזיכרון/CPU | נמוך | בינוני עד גבוה |
| מתאים לארגונים | 🏠 ביתי, SOHO | 🏢 Enterprise ו-SOC |
✅ שורה תחתונה: אנטי וירוס מגן מפני מה שהוא מכיר.
EDR מגן גם מפני מה שאתה עוד לא יודע שאתה צריך לפחד ממנו.
📡 למערכות רגישות – הבחירה ב-EDR אינה מותרות, אלא חובה.
🌩️ מעניין אותך להבין איך זה משתלב עם שירותי ענן מנוהלים ואבטחת מידע מקצה לקצה?
קרא עוד על פתרונות הענן של M-Challenge
קרדיט תמונה – Matias Mango


