Antivirus werkt al dertig jaar volgens hetzelfde principe: een lijst van bekende slechte bestanden, en een scanner die daarop controleert. Zolang aanvallers bestanden nodig hadden, hield dat stand. Vandaag hebben ze die vaak niet meer nodig.
Wat EDR precies is
EDR staat voor Endpoint Detection and Response. Een endpoint is elk toestel waarop iemand werkt: een laptop, een desktop, een server. Detection is het opmerken van verdacht gedrag. Response is het ingrijpen zodra dat gedrag bevestigd wordt — meestal door het toestel van het netwerk af te sluiten, zodat de rest ongemoeid blijft.
Het verschil met antivirus past in één zin. Antivirus vraagt: ken ik dit bestand? EDR vraagt: hoort dit gedrag hier thuis?
Waarom dat verschil groter geworden is
Een aanvaller die geldige inloggegevens heeft, hoeft niets te installeren. Hij logt in zoals uw medewerker dat doet, gebruikt de beheertools die al op het toestel staan, kijkt rond, en wacht. In vakjargon heet dat living off the land: leven van wat er al is. Er komt geen kwaadaardig bestand aan te pas, dus er is voor een scanner ook niets te herkennen.
Wat wél opvalt, is het gedrag. Een account dat om drie uur ‘s nachts een beheertool start. Een toestel dat plots begint te zoeken naar andere toestellen op het netwerk. Een proces dat schaduwkopieën verwijdert — de kopieën waarmee u bestanden zou terugzetten. Elk van die dingen kan onschuldig zijn. Alle drie na elkaar, op hetzelfde toestel, is dat niet.
Wat “managed” eraan toevoegt
EDR-software alleen levert alarmen op. Iemand moet die beoordelen, ook ‘s nachts en in het weekend, want dat is net wanneer ze afgaan. Zonder die iemand krijgt u een dashboard dat niemand leest, en een vals gevoel van bescherming dat erger is dan geen bescherming.
Bij Managed EDR doet een team van analisten die beoordeling. Alleen wat bevestigd is, komt bij u terecht — met de context erbij: wat er gebeurde, op welk toestel, en wat er intussen al gestopt is. Dat scheelt u de twee dingen die een kmo niet heeft: mensen die om vier uur ‘s nachts wakker zijn, en de ervaring om binnen tien minuten te weten of iets ernstig is.
Wat EDR niet doet
Even belangrijk, en zelden vermeld:
- Het vervangt uw back-up niet. Detectie beperkt de schade; herstel maakt ze ongedaan. Lees waarom een back-up pas telt als u hem test.
- Het vervangt opleiding niet. Een medewerker die zijn inloggegevens op een nepbladzijde intikt, doet niets wat technisch verdacht is.
- Het repareert een slordig ingestelde Microsoft 365 niet. Wie daar te veel rechten heeft, heeft die ook met EDR erbij.
- Het beheert uw IT niet. Wij nemen uw serverpark niet over en vervangen uw IT-partner niet. Wij kijken mee en leveren bewijs; uw partner blijft doen wat hij doet.
Wanneer het zinvol wordt voor een kmo
Er is geen magisch aantal medewerkers. Er zijn wel omstandigheden waarin de rekening kantelt: laptops die het gebouw verlaten, een Microsoft 365-omgeving waar alles in staat, klantgegevens die niet op straat mogen liggen, en een klant of verzekeraar die begint te vragen hoe u uw toestellen bewaakt.
Voor bedrijven van tien tot zestig medewerkers is dat vandaag eerder regel dan uitzondering. Wat vroeger de reden was om het niet te doen — u moest er een securityteam voor hebben — geldt niet meer, want dat team huurt u per toestel per maand mee.
Wat u er in het dagelijkse werk van merkt
Weinig. Dat is de bedoeling. De agent draait op de achtergrond, vraagt niets, en vertraagt niets merkbaars. U merkt hem op het moment dat het misgaat: dan staat er een toestel geïsoleerd en ligt er een verslag klaar dat vertelt wat er gebeurd is.
Dat verslag is trouwens het tweede nut van EDR. Wie moet aantonen dat hij zijn werkplekken bewaakt — aan een grote klant, een auditor of een verzekeraar — heeft er iets aan dat er logboeken bestaan die verder teruggaan dan het geheugen van de zaakvoerder. Zie bewijs voor uw klant.
Waar u begint
Niet bij de aankoop. Begin met weten wat er staat: welke toestellen, welke accounts, welke rechten, welke back-up. Onze gratis cyberscan legt dat in een kwartier bloot, en de uitkomst zegt vaak dat er eerst iets eenvoudigers te winnen valt.