Atacurile asupra IMM-urilor din România au depășit faza în care un antivirus tradițional mai poate face față singur. Ransomware-ul livrat prin macro Office, exploit-uri pe binare legitime Windows (LOLBins), atacurile pe supply chain prin update-uri compromise - toate trec senin pe lângă scanerele bazate pe semnături. Rapoartele DNSC arată că 70% dintre incidentele recente folosesc tehnici fileless sau living-off-the-land fără fișier executabil pe disk.
Ca DevOps consultant pe audituri pentru 30+ IMM-uri, am văzut același pattern: firmă cu 15-50 endpoints plătește 200 EUR/an pe AV business "all-in-one cloud", apoi o noapte de vineri se trezește cu fișiere criptate și AV-ul a logat zero alerte. Nu pentru că AV-ul era prost - ci pentru că nu avea cum să prindă acel tip de atac.
Acest ghid îți explică cele cinci generații de protecție endpoint, când AV-ul tradițional rămâne suficient și când trebuie să treci la EDR sau MDR. Pentru overview pe produse, vezi topul antivirus business pentru firme din România și comparația practică Bitdefender vs ESET vs Kaspersky business.
Cele cinci generații de protecție endpoint
Industria a trecut prin cinci salturi tehnologice, fiecare răspunzând unor amenințări pe care generația anterioară nu le mai oprea. Înțelegerea lor te ajută să citești corect ofertele vendorilor - mulți încă vând Gen 3 cu etichetă "EDR" pe ambalaj.
Generația 1: signature-based AV (anii 1990-2005)
Hash MD5/SHA-1 pe fiecare fișier, comparat cu lista de malware cunoscut, blocat la match. Slăbiciunea: orice fișier modificat cu 1 byte trece nevăzut. Polymorphic malware a omorât complet această abordare prin anii 2005.
Generația 2: heuristic + behavioral (2005-2012)
Motor heuristic care analizează structura fișierului (PE headers, packing) plus HIPS (Host Intrusion Prevention System) care monitorizează acțiuni runtime: scriere în registry sensibil, hooking pe API-uri Windows, injecție în alt proces. Limită: false positive ridicat, regulile statice nu acoperă tehnici noi.
Generația 3: NGAV (Next-Generation Antivirus, 2012-2018)
Machine learning pe milioane de samples, cloud reputation, exploit prevention (blocare tehnici generice precum ROP, heap spray). Forța: detection rate 95%+ pe malware necunoscut. Slăbiciune: tot la nivel de "block sau allow" un singur fișier - fără context, fără timeline, fără răspuns post-incident.
Generația 4: EDR (Endpoint Detection and Response, 2014-prezent)
Saltul calitativ real. Agent care colectează telemetry continuă (procese, conexiuni rețea, modificări de fișiere, scripts PowerShell, DNS) și o trimite la consolă centrală unde se analizează pattern-uri de atac în timp real. Nu mai blochezi doar "fișiere rele" - vezi lanțul complet de atac mapat pe MITRE ATT&CK. Capabilități noi: izolare endpoint, kill process la distanță, rollback ransomware, threat hunting pe istoric 30-90 zile.
Generația 5: XDR (Extended Detection and Response, 2020-prezent)
Extinde EDR peste endpoint către network, identity (Active Directory, Entra ID), cloud workloads (AWS/Azure/GCP), email gateway. Corelează cross-domain: login suspect de pe IP nou (identity) + descărcare neobișnuită din SharePoint (cloud) + execuție PowerShell pe endpoint (EDR) = un singur incident, nu trei alerte separate.
MDR - service tier peste EDR/XDR
Managed Detection and Response este model de livrare, nu generație tehnologică. Vendor sau partener rulează EDR-ul/XDR-ul cu analiști SOC 24/7, triază alerte, răspunde la incidente. Plătești pentru oameni, nu doar tool. Variante: vendor MDR (Bitdefender MDR, SentinelOne Vigilance, CrowdStrike Falcon Complete) sau MSSP local (Safetech Innovations, Bit Sentinel, DataNet Systems pe piața RO).
Tip
Cum citești corect ofertele vendorilor. Mulți încă etichetează NGAV (Gen 3) ca "EDR" în material de marketing. Test rapid: cere demo cu timeline vizual al unui atac simulat (de exemplu execuție Mimikatz prin PowerShell encoded). Dacă produsul îți arată doar "blocat" sau "permis" pe un fișier, este NGAV. Dacă îți arată grafic procesul părinte, comenzi executate, conexiuni de rețea inițiate, fișiere atinse - cu mapare MITRE ATT&CK technique ID (T1003.001, T1059.001, etc.) - este EDR real.
Tabel comparativ AV vs NGAV vs EDR vs XDR
| Capabilitate | AV tradițional | NGAV (Gen 3) | EDR (Gen 4) | XDR (Gen 5) |
|---|---|---|---|---|
| Signature matching | da | da | da | da |
| Machine learning local | nu | da | da | da |
| Cloud reputation | parțial | da | da | da |
| Exploit prevention | nu | da | da | da |
| Telemetry continuă | nu | nu | da | da |
| Attack chain visualization | nu | nu | da | da |
| MITRE ATT&CK mapping | nu | parțial | da | da |
| Threat hunting istoric | nu | nu | da (30-90 zile) | da (90+ zile) |
| Isolate endpoint | nu | nu | da | da |
| Rollback ransomware | nu | parțial | da | da |
| Cross-domain (net+ID+cloud) | nu | nu | nu | da |
| Răspuns automatizat | nu | parțial | da | da |
| Console centralizată | parțial | da | da | da |
| Cost orientativ EUR/endpoint/an | 15-30 | 25-50 | 60-150 | 90-200 |
Limitele concrete ale AV-ului tradițional
În termeni simpli: AV-ul clasic prinde ce a mai văzut. Atacatorii moderni se asigură să arate altfel.
Zero-day exploits - vulnerabilitate necunoscută public, fără semnătură. Atacatorul exploatează browser, PDF reader, driver. Cazuri: ProxyLogon (Exchange), MOVEit Transfer, ConnectWise ScreenConnect.
Fileless malware - cod executat direct în memorie prin PowerShell, WMI, .NET reflection. Nu există fișier de scanat. Exemple: Cobalt Strike beacon injectat în explorer.exe, payload-uri AMSI bypass.
Living-off-the-land (LOLBins) - atacatorul folosește binare Windows legitime: certutil.exe pentru download, regsvr32.exe pentru execuție remote, mshta.exe, wmic.exe pentru recunoaștere. AV-ul nu poate bloca aceste binare - sunt parte din sistem. Proiectul LOLBAS catalogă peste 200 de binare exploatabile.
Supply chain compromises - update legitim semnat digital livrează malware. Cazuri istorice: SolarWinds Orion, Kaseya VSA, 3CX, XZ Utils backdoor. AV-ul vede update semnat de vendor de încredere - nu blochează.
Ransomware multi-stage - lanț tipic: phishing → loader → escaladare privilegii → recunoaștere rețea cu BloodHound → exfiltrare cu rclone → criptare cu LockBit/BlackCat. AV-ul prinde poate ultima fază - dar atunci datele sunt deja exfiltrate.
EDR - capabilități core pe care AV-ul nu le are
EDR-ul nu este "AV mai bun". Este o categorie diferită, cu capabilități specifice care răspund tehnicilor de mai sus.
Telemetry collection continuă
Agentul EDR logează în timp real fiecare proces creat (cu părinte, comandă, hash binar, user), fiecare conexiune de rețea, modificări de fișiere, scripts PowerShell/JScript/VBScript cu conținut complet (encoded base64 se decodifică automat), evenimente DNS, WMI activity, scheduled tasks. Datele se trimit la consolă centrală cu retenție 30-90 zile minimum.
Attack chain visualization pe MITRE ATT&CK
Când consola detectează pattern suspect, îți arată graficul complet: ce proces a pornit ce, prin ce comandă, cu ce conexiuni. Fiecare pas este mapat pe technique ID din MITRE ATT&CK (T1059.001 = PowerShell, T1003.001 = LSASS Memory dump, T1486 = Data Encrypted for Impact). Vezi povestea atacului ca timeline vizual, nu loguri brute.
Response actions de la distanță
Cu un click în consolă: isolate endpoint, kill process, delete fișier, quarantine binar, execute script remote (PowerShell custom pentru cleanup). Pentru ransomware: rollback fișiere modificate folosind snapshot-uri locale.
Threat hunting proactiv
Întrebări ad-hoc pe toate endpoint-urile: "procesele care au făcut conexiune pe portul 4444 în ultimele 7 zile", "orice PowerShell encoded base64 executat de user non-admin", "există vreun endpoint care a încărcat mimikatz.exe în memorie?". Răspuns în secunde. Cu AV tradițional - imposibil.
Detection rules customizabile
Scrii propriile reguli pe baza ATT&CK techniques. Exemplu simplificat:
WHEN process_name = "winword.exe"
AND child_process_name IN ("powershell.exe", "cmd.exe", "wscript.exe")
AND command_line CONTAINS ("-enc" OR "DownloadString" OR "IEX")
THEN alert severity="high" tag="T1566.001 phishing macro"
Word care lansează PowerShell encoded = phishing macro 99% din cazuri. AV-ul tradițional nu poate exprima această regulă - vede doar binare individuale, nu relații părinte-copil cu argumente.
Când AV tradițional rămâne suficient (decizie IMM)
Nu fiecare firmă are nevoie de EDR. Aici este partea importantă: EDR fără capacitate de răspuns devine doar zgomot scump. Profilul "AV business suficient":
- Sub 10 endpoints (calculator + laptop angajat + 2-3 servere small)
- Fără date PII volume mare (sub 1 000 clienți cu date personale)
- Fără procesare plăți pe infrastructura proprie (folosești Stripe/PayU hosted)
- Fără regulare specifică (nu ești în NIS2, nu medical, nu PCI-DSS Level 1-2)
- Backup 3-2-1 testat trimestrial, 2FA pe conturi critice, DNS filtering (Cloudflare for Teams, Quad9, NextDNS), patch management lunar
În acest profil, costul EDR (60-150 EUR/endpoint/an) nu se justifică versus riscul rezidual. Investește economiile în backup robust, training phishing și audit anual de la MSSP local.
Când EDR devine obligatoriu
Profilul "EDR mandatory":
- Peste 10 endpoints, în special cu servere Windows și Active Directory
- Date sensibile: financiar (IBAN, conturi), medical, PII volume mare (peste 5 000 persoane)
- Firmă reglementată: NIS2 (energie, transport, sănătate, infrastructură digitală, financiar), ISO 27001, PCI-DSS, GDPR cu DPO obligatoriu
- Workforce remote majoritar, în special BYOD sau VPN corporate
- Procesare plăți pe infrastructura proprie
- Istoric de incidente recente (ransomware sau tentativă serioasă)
- Lanț de aprovizionare critic - clienți enterprise care cer dovada controalelor
Calcul simplu: IMM cu 30 endpoints plătește 3 000-4 500 EUR/an EDR. Incident ransomware mediu pentru IMM în RO costă 30 000-150 000 EUR (downtime 5-15 zile, recovery, legal, sancțiune posibilă). ROI tehnic: primul incident evitat plătește 10 ani de EDR.
Warning
EDR fără SOC sau MDR = alert fatigue garantat. Un EDR enterprise pe 30 endpoints generează 50-200 alerte/săptămână în primele luni (înainte de tuning). Dacă nu ai analist dedicat care le triază în maxim 4 ore, ajungi rapid în "click ignore on all". Atunci atacul real trece nevăzut printre 150 de false positive. Dacă firma ta nu are SOC intern (minim 1 FTE dedicat securității), alege MDR (vendor sau MSSP local) în loc de EDR vanilla. Costul în plus (15-40 EUR/endpoint/an) este derizoriu față de valoarea adăugată.
Produse EDR - opțiuni relevante pentru piața RO
Lista acoperă produse cu reprezentanță sau partener integrator activ în România. Plain text, fără ranking strict - alegerea depinde de stack-ul existent și bugetul de management.
- Bitdefender GravityZone Premium / Ultra - vendor român, suport RO nativ, consolă cloud sau on-prem, MDR adițional. Preferat pentru IMM-uri RO care vor un singur vendor + suport local.
- ESET Inspect (cu PROTECT MDR) - vendor european (Slovacia), suport RO via partener, raport bun detection/false positive, agent ușor. Alegere bună dacă deja folosești ESET ca AV.
- CrowdStrike Falcon Insight - lider Gartner Magic Quadrant EDR, agent cloud-only ușor, threat intelligence puternică. Mai scump (90-150 EUR/endpoint/an), justificat pentru maturitate ridicată.
- SentinelOne Singularity - approach autonomous (răspuns automatizat fără intervenție manuală), rollback ransomware solid, AI engine local pe agent (funcționează offline).
- Sophos Intercept X EDR (cu MTR ca MDR) - integrare cu Sophos Firewall pentru synchronized security, management cloud Sophos Central, preț competitiv pe bundle.
- Microsoft Defender XDR (cu Defender for Endpoint Plan 2) - inclus în Microsoft 365 E5 sau standalone, integrare nativă cu Entra ID, Defender for Office 365 și Sentinel SIEM.
- Cybereason Defense Platform - approach MalOp (Malicious Operation, gruparea automată a alertelor într-un singur incident), bun pentru volume mari de endpoint-uri.
Conformitate - cum citesc standardele EDR
Standardele moderne nu numesc explicit "EDR" în cerințe, dar capabilitățile cerute sunt practic imposibil de implementat cu AV tradițional. Mapare pentru auditor:
NIS2 (Directiva UE 2022/2555, transpusă RO prin Legea 58/2024) - Articolul 21 alin. (2) lit. (b) cere "managementul incidentelor" cu detection și response. DNSC acceptă EDR/MDR ca evidence pentru detection capability. Firmele în scope (essential și important entities) sunt efectiv forțate la EDR sau echivalent.
ISO/IEC 27001:2022 Anexa A.8.7 ("Protecție împotriva malware") cere combinație de controale pentru detectare, prevenire și recuperare. Implementation guidance ISO 27002:2022 menționează explicit "tehnici comportamentale, învățare automată, EDR" ca state of the art. AV signature-only nu mai trece audit serios.
PCI DSS v4.0 Requirement 5 - 5.2.1 cere soluție anti-malware pe toate componentele afectate. 5.2.3 cere detectare comportamentală sau heuristică. 5.3.4 (mandatory din martie 2025) cere log-uri anti-malware revizuite periodic - practic telemetry EDR și console centralizată.
DNSC / ANSSI recommendations - ambele autorități recomandă EDR sau XDR pentru organizații care procesează date sensibile sau infrastructură critică. Ghidul DNSC pentru implementare NIS2 în IMM menționează explicit "EDR cu MDR pentru organizațiile care nu pot opera un SOC intern 24/7".
Pentru context complet pe sancțiuni dacă incidentul scapă fără EDR în loc, vezi articolele sancțiuni GDPR pentru IMM-uri din România și checklist NIS2 deadline pentru IMM.
Pilot EDR - cum implementezi corect în 30 de zile
Roll-out direct pe 50 endpoints = recipe for disaster. False positive pe aplicație custom, alert storm care îneacă echipa IT. Setup minim corect:
Săptămâna 1 - scope și baseline: selectează 5-10 endpoints reprezentative (1 server, 1 laptop IT, 2-3 user normal, 1 cu aplicații custom problematic). Documentează aplicațiile critice. Activează agentul în detection-only mode (alertează, nu blochează).
Săptămâna 2 - tuning și whitelist: triază alertele zilnic. Construiește whitelist pentru aplicații custom (hash binar, semnătură publisher, locație). Documentează excluderi necesare pentru ERP/contabilitate (SAP, Charisma, WizPro, Smart Factura au tipare care arată "suspect" dar sunt legitime).
Săptămâna 3 - prevention și runbook: treci pe prevention mode pe profile-urile tunate. Scrie runbook incident: cine primește alerta P1, cine izolează endpoint, cine comunică cu user-ul, cine notifică management. Test scenarii cu EICAR și sample Mimikatz de la AtomicRedTeam.
Săptămâna 4 - extindere și raportare: extinde pe restul flotei în val-uri de 10-20 endpoints. Raport pilot către management: detection rate, false positive rate, timp mediu de răspuns. Decide MDR vs in-house - dacă triaj-ul depășește 8h/săptămână, MDR devine mai ieftin decât FTE intern.
Greșeli frecvente la migrare AV → EDR
- AV + EDR simultan de la vendori diferiți - performance hit major (dublu hooking kernel), blue screen frecvent. Dezinstalează AV-ul vechi înainte de roll-out.
- Licență fără factor MDR - MDR este addon separat. Calculează TCO complet înainte de comandă.
- Console pe internet fără MFA - consola EDR este "ultima ușă". MFA obligatoriu, idealmente hardware token (YubiKey) pe contul admin principal.
- Logging retention prea mic - default este 30 zile telemetry. Pentru investigation post-incident ai nevoie de 90+ zile. Negociază în contract.
- Ignorarea integrării cu SIEM - EDR izolat este 60% din valoare. Integrare cu Wazuh, Microsoft Sentinel sau Splunk permite corelare cu firewall, identity, email gateway.
- Tratarea EDR ca "set și uită" - tuning policy lunar minimum, threat hunting săptămânal pentru maturitate completă. Bugetează ore IT, nu doar licență.
- Pilot prea scurt - sub 30 zile nu surprinzi tipare lunare (closing financiar, run-uri ERP). Întinde la 45 zile dacă firma are sezonalitate.
Întrebări frecvente
Pot folosi Microsoft Defender pentru Endpoint în loc de produs comercial separat?
Da, Defender for Endpoint Plan 2 este EDR/XDR matur, inclus în Microsoft 365 E5 sau standalone (5-10 EUR/user/lună). Foarte bun pe stack 100% Windows + Microsoft 365, integrare nativă cu Entra ID și Sentinel. Slăbiciuni: management cross-platform (macOS, Linux) mai puțin matur decât la vendori dedicați. Pentru IMM RO 100% Microsoft - alegere rațională cost/feature.
EDR free există?
Pentru testare/learning: OpenEDR de la Comodo și Wazuh (SIEM + EDR module) sunt viabile pentru homelab sau non-profit. Pentru producție nu recomand - lipsește suport, threat intelligence updated și UI matur. Pentru pilot serios, folosește demo-urile gratuite 30 de zile ale vendorilor comerciali.
Câte endpoints minim ca să justifice EDR?
Pragul economic clasic este 10 endpoints, dar contează mai mult tipul de date. O firmă de 5 angajați care procesează PII pentru 50 000 clienți are nevoie de EDR mai mult decât una de 30 angajați care vinde produse fizice fără PII stocat. Calcul: dacă un incident îți costă peste 20 000 EUR, EDR-ul la 60-150 EUR/endpoint/an este investiție profitabilă imediat.
EDR încetinește calculatoarele utilizatorilor?
Agenții moderni (CrowdStrike, SentinelOne, Bitdefender) consumă 2-5% CPU în idle și 50-150 MB RAM. Pe hardware decent (i5+, 16 GB RAM) impactul este invizibil. Pe hardware vechi (sub i3 gen 8, sub 8 GB RAM) poate fi sesizabil - dar oricum acel hardware trebuie reciclat. Battle-tested: testează pe top 3 endpoint-uri cele mai slabe în pilot.
MDR vendor sau MSSP local român?
MDR vendor (Bitdefender MDR, SentinelOne Vigilance, CrowdStrike Falcon Complete) = SOC global, threat intelligence proprie, suport în engleză. MSSP local (Safetech, Bit Sentinel, DataNet) = comunicare RO, context legal local (NIS2 RO, ANSPDCP, partener DNSC), volume detection mai mici. Trade-off: vendor MDR pentru capabilitate tehnică pură, MSSP local pentru compliance RO.
Cum măsor că EDR-ul funcționează după implementare?
Patru metrici core: MTTD (Mean Time To Detect) sub 1h pentru atacuri serioase, MTTR (Mean Time To Respond) sub 30 min în orele lucrătoare, false positive rate sub 10% după luna 3 de tuning, coverage MITRE ATT&CK la 80%+ din top 20 techniques ransomware. Rapoartele lunare de la vendor sau MSSP trebuie să le includă explicit.
EDR poate înlocui complet AV-ul tradițional?
Da, EDR-urile moderne includ NGAV ca componentă base - nu rulezi două produse în paralel. CrowdStrike Falcon, SentinelOne Singularity, Bitdefender GravityZone Premium au prevention layer (semnături + ML + exploit prevention) plus EDR layer într-un singur agent. La migrare, dezinstalezi AV-ul vechi înainte de a instala EDR-ul nou.
Diferența între EDR și XDR pentru un IMM RO?
EDR acoperă endpoint-uri. XDR adaugă network (firewall logs), identity (Active Directory, Entra ID), cloud workloads (Azure, AWS), email gateway. Pentru IMM 100% on-prem fără cloud workload semnificativ, EDR este suficient. Pentru IMM pe Microsoft 365 sau Azure/AWS, XDR aduce valoare reală prin corelare cross-domain.
Concluzie
AV-ul tradițional bazat pe semnături nu este "rău" - este pur și simplu insuficient pentru tipul de atacuri care domină piața acum. Pentru IMM cu profil low-risk (sub 10 endpoints, fără date sensibile, fără regulare specifică), AV business serios plus controale de bază (backup 3-2-1, 2FA, DNS filtering, patch management) rămâne stack rezonabil sub 500-800 EUR/an total.
Peste pragul de 10 endpoints, date sensibile sau regulare (NIS2, ISO 27001, PCI DSS, GDPR cu DPO obligatoriu), EDR sau MDR devine implicit obligatoriu - nu pentru că o impune cineva strict, ci pentru că riscul economic al unui incident depășește multiplu costul tooling-ului. Primul incident evitat plătește 10 ani de EDR.
Cea mai frecventă greșeală: firme cumpără EDR enterprise scump și îl lasă neconfigurat sau fără analist care să triază alertele. EDR fără response capability = alert fatigue garantat. Dacă nu ai SOC intern, alege MDR de la început - costul incremental față de EDR vanilla (15-40 EUR/endpoint/an) este derizoriu față de valoarea adăugată de oameni care răspund la 3 noaptea.
Pe scurt: AV pentru "set și uită", EDR pentru "vreau să văd ce se întâmplă pe endpoint-uri", MDR pentru "vreau să dorm liniștit".
Surse
- DNSC - Directoratul Național de Securitate Cibernetică, ghiduri NIS2 IMM 2024-2025 (dnsc.ro)
- ENISA Threat Landscape Report 2024 (enisa.europa.eu)
- MITRE ATT&CK Framework v15 (attack.mitre.org)
- LOLBAS Project - Living Off The Land Binaries (lolbas-project.github.io)
- Gartner Magic Quadrant for Endpoint Protection Platforms 2024
- ISO/IEC 27001:2022 + 27002:2022 Annex A.8.7 implementation guidance
- PCI DSS v4.0 Requirements and Security Assessment Procedures
- Directiva (UE) 2022/2555 NIS2, Legea 58/2024 transpunere RO