EDR — wykrywanie zagrożeń na komputerach i serwerach
EDR (Endpoint Detection and Response) to system, który obserwuje, co dzieje się na komputerach i serwerach firmy, wykrywa podejrzane zachowania i pozwala na nie zareagować — zablokować proces, odciąć urządzenie od sieci, cofnąć zmiany. Antywirus sprawdza, czy plik pasuje do znanego wzorca; EDR patrzy na to, co ten plik robi.
Różnica robi się widoczna przy ataku, który nie używa znanego złośliwego pliku. Ransomware coraz częściej korzysta z narzędzi obecnych w systemie — PowerShella, harmonogramu zadań, wbudowanych poleceń. Dla antywirusa to legalne programy. Dla EDR-a podejrzany jest ciąg zdarzeń: masowe otwieranie plików, usuwanie kopii w tle, próba wyłączenia ochrony.
Antywirus a EDR
| Cecha | Antywirus | EDR |
|---|---|---|
| Podstawa wykrycia | Sygnatura znanego złośliwego pliku | Zachowanie procesów i ciąg zdarzeń |
| Nowe, nieznane zagrożenie | Wykryje dopiero po aktualizacji bazy | Może wykryć od razu po anomalii |
| Atak bez pliku | Zwykle przepuszcza | Wykrywa po działaniu |
| Reakcja | Usunięcie albo kwarantanna pliku | Izolacja urządzenia, zatrzymanie procesu, cofnięcie zmian |
| Po incydencie | Log zdarzenia | Pełna oś czasu: co, kiedy i skąd |
| Obsługa | Działa samodzielnie | Wymaga kogoś, kto czyta alerty |
Sam EDR nie wystarczy. To narzędzie, które generuje alerty — ktoś musi je czytać i na nie reagować, także w nocy i w weekend. Kupienie EDR-a bez zapewnienia obsługi kończy się tym, że alert o ataku czeka w konsoli do poniedziałku. Dlatego w firmach bez własnego zespołu bezpieczeństwa EDR łączy się z usługą monitorowania.
Ustawa o KSC wymaga od podmiotów kluczowych i ważnych objęcia systemu informacyjnego monitorowaniem w trybie ciągłym oraz stosowania środków ograniczających wpływ incydentów.
„objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym” — art. 8 ust. 1 pkt 2 lit. g
Do tego dochodzi obowiązek niezwłocznego działania po dostrzeżeniu podatności lub cyberzagrożenia — art. 8 ust. 1 pkt 5 lit. d. „Niezwłocznie” przy incydencie poważnym oznacza w praktyce 24 godziny na wczesne ostrzeżenie do CSIRT, liczone od momentu wykrycia.
Ustawa z 5 lipca 2018 r. o KSC w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252)
Najczęstsze pytania
Czy EDR zastępuje antywirusa?
W większości rozwiązań EDR zawiera w sobie funkcje antywirusa i je rozszerza — nie instaluje się wtedy obu. Warto natomiast sprawdzić w umowie, czy dany produkt faktycznie obejmuje ochronę sygnaturową, czy zakłada, że działa obok istniejącego antywirusa.
Czy EDR spowalnia komputery?
Nowoczesne rozwiązania działają w tle i przy typowej pracy biurowej nie są odczuwalne. Problemy pojawiają się przy źle dobranych wykluczeniach — na przykład gdy EDR skanuje katalogi bazy danych albo pliki maszyn wirtualnych. To kwestia konfiguracji, nie samego narzędzia.
Od ilu komputerów EDR ma sens?
Nie liczba stanowisk decyduje, tylko konsekwencje przestoju i rodzaj danych. Dziesięcioosobowa kancelaria albo przychodnia ma więcej do stracenia niż stuosobowa firma bez danych wrażliwych. Jeśli firma podlega ustawie o KSC, monitorowanie w trybie ciągłym jest wymagane niezależnie od wielkości.
Czym EDR różni się od SIEM?
EDR patrzy na punkty końcowe — komputery i serwery. SIEM zbiera zdarzenia z całego środowiska: z sieci, zapory, poczty, aplikacji i również z EDR-a. W praktyce się uzupełniają: EDR wykrywa i reaguje na urządzeniu, SIEM łączy fakty z różnych źródeł w jeden obraz.
Wdrażamy i obsługujemy EDR
Dobieramy rozwiązanie do środowiska, konfigurujemy wykluczenia i — co ważniejsze — bierzemy na siebie czytanie alertów. Zobacz systemy EDR i antywirus oraz SIEM i SOC as a Service, jeśli potrzebujesz też całodobowego nadzoru.
