Antivirus, EDR och XDR – vad som skiljer
Antivirus känner igen det som redan är känt. Det fungerar mot massutskickad skadlig kod och missar allt som är nytt eller skräddarsytt.
EDR bevakar beteende på endpointen och kan rulla tillbaka det som hunnit hända. Det täcker datorer och servrar.
XDR tar samma logik och lägger till fler datakällor: molnkonton, e-post och identiteter. Angrepp som ser oskyldiga ut i varje enskilt system blir synliga när signalerna läggs ihop.
Utvecklingen speglar hur angreppen förändrats. Allt färre börjar med en fil som laddas ned, allt fler med en inloggning som ser korrekt ut.
Response-delen är halva produkten
Namnet innehåller ordet response, och det är inte dekoration.
Isolering. En komprometterad maskin kopplas bort från nätverket automatiskt medan den fortfarande kan administreras på distans. Det är skillnaden mellan en drabbad dator och en drabbad miljö.
Återställning. Filer som krypterats eller ändrats kan rullas tillbaka till läget före angreppet.
Händelsekedjan. Efteråt ska ni kunna se hur angriparen kom in, vad som kördes och vad som rördes. Utan den kedjan vet ni inte om ni är klara.
Det sista är skälet till att EDR ofta är ett krav i cyberförsäkringar. Utan händelsedata går en incident inte att utreda.
Ett larm som ingen läser är inget skydd
Det här är den vanligaste bristen vi ser, och den har ingenting med produktvalet att göra.
EDR genererar larm dygnet runt. En organisation utan bemanning när larmet kommer har köpt sig ett verktyg, inte ett skydd. För de flesta nordiska verksamheter är svängrummet mellan en automatisk isolering och en människa som börjar titta avgörande.
Därför kombineras EDR i praktiken nästan alltid med ett bemannat SOC – antingen ert eget eller en managed-tjänst.
Vad som avgör valet
Hur mycket kräver det av er? Vissa plattformar förutsätter en analytiker som finslipar regler. Andra är byggda för att fungera utan.
Vad händer när något upptäcks? Fråga specifikt vad som sker automatiskt och vad som kräver ett mänskligt beslut.
Hur länge sparas händelsedata? Kort lagring gör utredning omöjlig. Intrång upptäcks sällan samma dag de sker.
Klarar det era äldre system? Äldre Windows-versioner, Linux och virtuella miljöer stöds olika bra – och det är ofta där de känsligaste sakerna körs.
För MSP:er
Multi-tenant är inte förhandlingsbart. Ni behöver kundseparering, gemensam överblick och policyer som kan återanvändas i stället för att byggas om per kund.
Utrullningen sker via ert RMM, och larmen bör landa i ert ärendesystem med rätt kund och rätt avtal från början. Ett säkerhetslarm som bevakas i en separat konsol vid sidan av ärendekön är ett larm som förr eller senare missas.
EDR är ett lager bland flera. Hur de hänger ihop går vi igenom under IT-säkerhet.
