Začneme od začiatku — Antivírus
Od malička sa všetci stretávame s pojmom antivírus asi tak často ako s Paracetamolom keď sme chorí. Každý vie čo to je, každý to má (alebo by mal mať), ale málokto vie presne ako to funguje.
Antivírusový program pravidelne skenuje celý PC. Ak nájde napríklad trójskeho koňa, pošle ho do karantény a potom ho prípadne vymaže. Problém? Na spáchané škody sa zabudne, alebo ten vírus vôbec nezachytí, pretože je to nová variácia, ktorá ešte nie je v databáze — tzv. zero-day.
Klasický AV pracuje s databázou známych signatúr. Útočníci to vedia. Stačí mierne upraviť kód malvéru a AV ho neprepustí cez filter. V dnešnej dobe je to príliš predvídateľná obrana.
Next-Gen AV — AV s mozgom
Ďalší krok vo vývoji bol logický: pridať do AV umelú inteligenciu. Next-Gen AV sa nespolieha iba na databázu signatúr, ale analyzuje správanie programov — čo robia, ako komunikujú so systémom, čo zapisujú na disk. Dokáže zastaviť aj zero-day útoky, pretože nemusí poznať konkrétny vírus, stačí mu rozpoznať podozrivé správanie.
Je to výrazný krok vpred. Ale stále je to len ochrana — reaguje, keď hrozba príde. Nevidí čo sa stalo pred tým, nedrží kontext.
EDR — keď nestačí len blokovať
Tu sa dostávame k pojmu, s ktorým sa dnes stretávate najčastejšie. EDR (Endpoint Detection and Response) je iná kategória. Nie je to len lepší antivírus — je to iný prístup k bezpečnosti.
EDR skenuje stále a nepretržite. Zaznamenáva každý proces, každú zmenu v registroch, každé sieťové spojenie. Učí sa, čo je normálne správanie v danom prostredí, a keď sa niečo vymyká — upozorní alebo konzervatívne zareaguje samo.
Správne nakonfigurované EDR si vie samo nastaviť výnimky, nakonfigurovať Windows firewall, riadiť USB zariadenia a pri napadnutí automaticky odpojiť PC od siete — kým sa problém nerieši. Kľúčové slovo je "správne nakonfigurované" — o tom viac nižšie.
Dôležité upozornenie: nie každý produkt s názvom EDR je skutočný EDR. Trh je zaplavený riešeniami, ktoré sa tak nazývajú, no v skutočnosti sú to len marketingovo premenovaní Next-Gen AV. Pri výbere sa pozerajte na konkrétne funkcie — automatická izolácia, threat hunting, timeline správania.
XDR — keď EDR nestačí na celú sieť
XDR (Extended Detection and Response) je logické rozšírenie EDR. Kým EDR vidí len jednotlivý endpoint (PC, server, laptop), XDR zbiera dáta aj z ďalších zdrojov — sieťových zariadení, cloudových prostredí, emailových systémov, identity providerov.
Jednoducho povedané: XDR nám dá oveľa viac kontextu. Namiesto izolovaného incidentu na jednom PC vidíme celý reťazec udalostí — odkiaľ útok prišiel, kde sa šíril, čoho sa dotkol.
EDR vidí: "Na PC-07 sa spustil podozrivý PowerShell script." XDR vidí: "Ten istý script prišiel emailom na 12 ľudí, 3 ho otvorili, PC-07 ako prvý, potom sa pokúšal kontaktovať externý C2 server, ten istý IP bol videný aj vo firewall logoch pred 2 dňami."
XDR je mocný nástroj. Ale má jeden háčik — niekto musí tie dáta spracovávať. XDR vygeneruje obrovské množstvo alertov a koreláciu. Bez kvalifikovaného tímu je to len drahý generátor notifikácií, ktoré nikto nestíha čítať.
MDR — keď potrebujete ľudí, nie len nástroj
A tu sme pri poslednej, ale v praxi najdôležitejšej kategórii. MDR (Managed Detection and Response) nie je produkt — je to služba. Dostanete technológiu (zvyčajne EDR alebo XDR), ale hlavne dostanete SOC tím, ktorý to monitoruje za vás.
24 hodín denne, 7 dní v týždni, niekto živý sleduje vaše prostredie. AI robí prvotné triedenie, ale za každým vážnym alertom stojí human analyst, ktorý rozhodne — je to falošný poplach, alebo treba konať? A ak treba konať, urobí to.
Pre väčšinu firiem, ktoré nemajú interný SOC tím, je MDR dnes de facto štandard. Nie luxus — nutnosť. Útočníci nepracujú od 9 do 17.
Rovnako ako platí "nie každý EDR je dobrý EDR", platí aj "nie každý MDR je dobrý MDR". Niektorí poskytovatelia ponúkajú MDR, ale v skutočnosti len posielajú denné reporty emailom. Pýtajte sa na SLA — aká je garantovaná reakčná doba? Čo presne robia pri incidente?
Vývojový rebrík — kde sa nachádzate?
Porovnanie jedným pohľadom
| Riešenie | Detekcia | Auto-reakcia | Sieťový kontext | Ľudský dohľad | Pre koho |
|---|---|---|---|---|---|
| AV | čiastočná | nie | nie | nie | Domácnosti |
| Next-Gen AV | áno | obmedzená | nie | nie | Malé firmy |
| EDR | áno | áno | endpoint | voliteľne | Firmy 10+ |
| XDR | áno | áno | áno | odporúčané | Väčšie firmy |
| MDR | áno | áno | áno | 24/7 SOC | Každá firma |
Slovenský kataster ako memento
Mnohí z nás vedia ako dopadol Slovenský kataster pred rokom. A doteraz mám pocit, že im niektoré veci stále nefungujú naplno. A to všetko preto, že šetrili tam, kde sa šetriť nemá.
Bezpečnosť nie je nákladová položka, ktorú možno odložiť. Je to infraštruktúra. Tak ako firma nešetrí na elektrine do serverovne, nemala by šetriť na ochrane toho čo v tej serverovni beží.
NIS2 — legislatíva, ktorá tlačí vpred
Tí, čo sa rozhodujú pomaly, majú teraz ďalší dôvod konať: smernica NIS2. Pre mnohé firmy (a ich dodávateľský reťazec) priamo vyžaduje implementáciu bezpečnostných opatrení vrátane detekcie a reakcie na incidenty. EDR a MDR sú pre splnenie NIS2 požiadaviek prirodzená voľba.
Nie každá firma pod NIS2 padá priamo. Ale aj tí, na ktorých sa nevzťahuje, by si mali položiť otázku: chceme byť medzi poslednými? Pretože tí, čo sa rozhodnú ísť medzi poslednými, budú pravdepodobne aj medzi tými, ktorí budú čeliť rôznym pokusom o napadnutie siete. A potom im treba len držať palce — a dúfať, že majú aspoň kvalitný backup.
AV riešenia na domáce použitie — áno, prečo nie. Do firemného prostredia radšej nie. Minimálny štandard pre firmu dnes je EDR. Ak nemáte interný tím, ktorý to sleduje — MDR. Nie ako luxus, ale ako základná hygiena.
A pri výbere konkrétneho produktu: pýtajte sa na referencie, na SLA, na to čo presne SOC robí pri incidente. Nie každý EDR je EDR a nie každý MDR je MDR — na tom trhu je veľa krásneho marketingu a menej krásnej reality.