Hvad er EDR (Endpoint Detection and Response)?

EDR (Endpoint Detection and Response) er sikkerhedssoftware, der overvåger computere, servere og mobiler for mistænkelig adfærd, alarmerer når noget ser forkert ud, og kan isolere en angrebet enhed automatisk. Hvor klassisk antivirus genkender kendte filer, reagerer EDR på selve handlingsmønstret og gemmer et spor, der kan undersøges bagefter.

Sådan fungerer det

En lille agent på hver enhed registrerer løbende, hvad der sker: hvilke processer starter, hvad skriver de til disken, hvem taler de med på nettet. Data sendes til en sky-tjeneste, der sammenholder mønstre på tværs af alle enheder.

Forskellen fra traditionel antivirus er, at EDR ikke leder efter en kendt fil, men efter en kendt opførsel. At et Word-dokument starter PowerShell, som krypterer filer i hastigt tempo, er mistænkeligt – uanset om filen er set før. Det er derfor EDR fanger nye ransomware-varianter, som signaturbaseret beskyttelse misser.

Ved alarm kan systemet isolere enheden fra netværket, stoppe processen og rulle ændringer tilbage. Samtidig ligger der et fuldt spor af, hvad der skete før og efter – det er den del, der gør efterforskning og indberetning mulig.

Hvornår er det relevant for en SMV?

EDR er ikke længere forbeholdt store organisationer. Med Microsoft 365 Business Premium følger Defender for Business med, og det dækker de fleste mindre virksomheders behov. Overvej det, hvis:

  • I har medarbejdere med bærbare, der bruges uden for kontoret.
  • I håndterer kundedata, tegninger eller økonomi, der ikke må lække.
  • I er omfattet af NIS2 eller får sikkerhedskrav fra kunder.
  • Jeres forsikring eller revisor spørger til, hvordan I opdager angreb.

Vigtigt: EDR skaber alarmer, og nogen skal reagere på dem. Har I ingen til at kigge, er værdien halveret. Læs mere om vores tilgang til antivirus til virksomheder.

Typiske faldgruber

Ingen kigger på alarmerne. Den hyppigste fejl. EDR uden bemanding er en røgalarm i et tomt hus – enten skal I selv have en rutine, eller også skal overvågningen købes som tjeneste via et SOC.

Enheder uden agent. Serveren i skabet, direktørens Mac og produktionens gamle PC er ofte glemt. Angriberen finder netop den enhed.

For mange undtagelser. Hver gang et program giver falsk alarm, fristes man til at hvidliste en hel mappe. Efter et år er der huller, ingen kan overskue.

Antagelsen om at EDR erstatter backup. Det gør det ikke. Lykkes angrebet, er en testet gendannelse det eneste, der får jer i drift igen.

Relaterede begreber

EDR er en del af det samlede forsvar mod angreb:

Ofte stillede spørgsmål om EDR

Antivirus sammenligner filer med en liste over kendt skadelig kode og blokerer et match. EDR overvåger adfærd over tid, opdager ukendte angreb ud fra mønstre og kan reagere automatisk. De fleste moderne produkter indeholder begge dele i samme agent.

Har I Business Premium, indeholder licensen Defender for Business, som er en EDR-løsning. Den skal dog aktiveres og konfigureres – den er ikke slået til af sig selv, og mange virksomheder betaler for den uden at bruge den.

Moderne agenter fylder lidt og kører størstedelen af analysen i skyen. På almindelige kontorcomputere mærker brugerne det normalt ikke. På ældre maskiner eller servere med tunge opgaver kan det kræve justering af scanningstidspunkter.

Skal vi kigge på det sammen?

Ved I, om nogen ville opdage et angreb på jeres computere i dag? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50