EDR — wykrywanie zagrożeń na komputerach i serwerach

Definicja

EDR (Endpoint Detection and Response) to system, który obserwuje, co dzieje się na komputerach i serwerach firmy, wykrywa podejrzane zachowania i pozwala na nie zareagować — zablokować proces, odciąć urządzenie od sieci, cofnąć zmiany. Antywirus sprawdza, czy plik pasuje do znanego wzorca; EDR patrzy na to, co ten plik robi.

Wykrywa po
Zachowaniu
nie po sygnaturze
Zakres
Stacje i serwery
punkty końcowe
Reakcja
Izolacja hosta
zdalnie, w minutach
Zapis
Historia zdarzeń
do analizy po incydencie

Różnica robi się widoczna przy ataku, który nie używa znanego złośliwego pliku. Ransomware coraz częściej korzysta z narzędzi obecnych w systemie — PowerShella, harmonogramu zadań, wbudowanych poleceń. Dla antywirusa to legalne programy. Dla EDR-a podejrzany jest ciąg zdarzeń: masowe otwieranie plików, usuwanie kopii w tle, próba wyłączenia ochrony.

Antywirus a EDR

CechaAntywirusEDR
Podstawa wykryciaSygnatura znanego złośliwego plikuZachowanie procesów i ciąg zdarzeń
Nowe, nieznane zagrożenieWykryje dopiero po aktualizacji bazyMoże wykryć od razu po anomalii
Atak bez plikuZwykle przepuszczaWykrywa po działaniu
ReakcjaUsunięcie albo kwarantanna plikuIzolacja urządzenia, zatrzymanie procesu, cofnięcie zmian
Po incydencieLog zdarzeniaPełna oś czasu: co, kiedy i skąd
ObsługaDziała samodzielnieWymaga kogoś, kto czyta alerty

Sam EDR nie wystarczy. To narzędzie, które generuje alerty — ktoś musi je czytać i na nie reagować, także w nocy i w weekend. Kupienie EDR-a bez zapewnienia obsługi kończy się tym, że alert o ataku czeka w konsoli do poniedziałku. Dlatego w firmach bez własnego zespołu bezpieczeństwa EDR łączy się z usługą monitorowania.

Co na to przepisy

Ustawa o KSC wymaga od podmiotów kluczowych i ważnych objęcia systemu informacyjnego monitorowaniem w trybie ciągłym oraz stosowania środków ograniczających wpływ incydentów.

„objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym” — art. 8 ust. 1 pkt 2 lit. g

Do tego dochodzi obowiązek niezwłocznego działania po dostrzeżeniu podatności lub cyberzagrożenia — art. 8 ust. 1 pkt 5 lit. d. „Niezwłocznie” przy incydencie poważnym oznacza w praktyce 24 godziny na wczesne ostrzeżenie do CSIRT, liczone od momentu wykrycia.

Ustawa z 5 lipca 2018 r. o KSC w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252)

Najczęstsze pytania

Czy EDR zastępuje antywirusa?

W większości rozwiązań EDR zawiera w sobie funkcje antywirusa i je rozszerza — nie instaluje się wtedy obu. Warto natomiast sprawdzić w umowie, czy dany produkt faktycznie obejmuje ochronę sygnaturową, czy zakłada, że działa obok istniejącego antywirusa.

Czy EDR spowalnia komputery?

Nowoczesne rozwiązania działają w tle i przy typowej pracy biurowej nie są odczuwalne. Problemy pojawiają się przy źle dobranych wykluczeniach — na przykład gdy EDR skanuje katalogi bazy danych albo pliki maszyn wirtualnych. To kwestia konfiguracji, nie samego narzędzia.

Od ilu komputerów EDR ma sens?

Nie liczba stanowisk decyduje, tylko konsekwencje przestoju i rodzaj danych. Dziesięcioosobowa kancelaria albo przychodnia ma więcej do stracenia niż stuosobowa firma bez danych wrażliwych. Jeśli firma podlega ustawie o KSC, monitorowanie w trybie ciągłym jest wymagane niezależnie od wielkości.

Czym EDR różni się od SIEM?

EDR patrzy na punkty końcowe — komputery i serwery. SIEM zbiera zdarzenia z całego środowiska: z sieci, zapory, poczty, aplikacji i również z EDR-a. W praktyce się uzupełniają: EDR wykrywa i reaguje na urządzeniu, SIEM łączy fakty z różnych źródeł w jeden obraz.

Wdrażamy i obsługujemy EDR

Dobieramy rozwiązanie do środowiska, konfigurujemy wykluczenia i — co ważniejsze — bierzemy na siebie czytanie alertów. Zobacz systemy EDR i antywirus oraz SIEM i SOC as a Service, jeśli potrzebujesz też całodobowego nadzoru.