Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.
Tre capacità diverse ma complementari
L’antivirus o antimalware mira soprattutto a prevenire, rilevare e mettere in quarantena codice dannoso. L’EDR raccoglie eventi dagli endpoint, collega comportamenti nel tempo e può offrire isolamento, ricerca e azioni di risposta. Il monitoraggio comprende inoltre identità, rete, cloud, posta e altri log che un agente endpoint non vede.
CISA include antivirus, EDR, IDS e log tra le fonti da esaminare durante un incidente ransomware. Nessun singolo strumento ricostruisce da solo l’intera catena di compromissione.
- Prevenzione e blocco del malware
- Telemetria e cronologia dell’endpoint
- Ricerca su più dispositivi
- Isolamento e contenimento remoto
- Correlazione con identità, rete, cloud e posta
Valutare operatività, non solo funzioni
Un EDR senza personale che analizza gli alert può aumentare il rumore senza ridurre il tempo di risposta. La scelta deve chiarire copertura dei sistemi, retention, qualità della telemetria, integrazioni, ruoli amministrativi, tempi di presa in carico e supporto fuori orario.
È importante provare il prodotto su scenari controllati e verificare che le azioni di risposta non interrompano servizi critici. Esclusioni, agenti non aggiornati e dispositivi non coperti devono essere visibili e riesaminati.
- Percentuale di endpoint realmente coperti
- Tempi e responsabilità di triage
- Retention e possibilità di ricerca
- Integrazione con directory, SIEM e ticketing
- Procedure per isolamento, eccezioni e rollback
Inserire lo strumento nel ciclo di risposta
NIST SP 800-61 Rev. 3 collega rilevazione e risposta alla gestione del rischio. Alert, severità, escalation e conservazione delle evidenze devono quindi essere documentati e provati.
Per una PMI può essere più efficace un servizio gestito con responsabilità e livelli di servizio chiari rispetto a una console avanzata non presidiata. La decisione deve considerare rischio, competenze, copertura oraria e dipendenze dal fornitore.
Domande frequenti
EDR e antivirus sono la stessa cosa?+
No. Possono condividere componenti, ma l’EDR aggiunge telemetria, indagine e capacità di risposta. Le funzioni effettive dipendono dal prodotto e dalla licenza.
Installare un EDR basta contro il ransomware?+
No. Servono identità protette, patching, segmentazione, backup, logging, procedure e personale in grado di reagire agli alert.
Meglio una gestione interna o un servizio gestito?+
Dipende da competenze, copertura oraria, rischio e capacità di risposta. In entrambi i casi vanno definiti responsabilità, escalation, accessi e metriche.