Czy Twoja firma naprawdę potrzebuje antywirusa, czy już czegoś więcej?

Jeszcze kilka lat temu zabezpieczenie firmowych komputerów kojarzyło się przede wszystkim z instalacją programu antywirusowego, regularnymi aktualizacjami oraz przypominaniem pracownikom, aby nie otwierali podejrzanych załączników. Dzisiaj takie podejście nadal ma sens, ale w wielu organizacjach przestało być wystarczające.
Sposób działania cyberprzestępców zmienił się. Atak nie zawsze polega już na przesłaniu zainfekowanego pliku, który program antywirusowy może rozpoznać i zablokować. Coraz częściej wykorzystywane są przejęte konta użytkowników, fałszywe strony logowania, podatności w oprogramowaniu, legalne narzędzia administracyjne czy skradzione sesje przeglądarek.
W efekcie samo posiadanie antywirusa nie daje pełnego obrazu tego, co dzieje się na komputerach i kontach pracowników. Warto więc zastanowić się, czy w danej firmie potrzebne są dodatkowe rozwiązania, takie jak EDR, XDR lub zarządzany monitoring bezpieczeństwa.
Antywirus nadal jest potrzebny
Klasyczny program antywirusowy wciąż pełni ważną funkcję. Może wykrywać i blokować złośliwe pliki, trojany, ransomware oraz wiele innych znanych rodzajów malware. Problem pojawia się dopiero wtedy, gdy jest traktowany jako jedyne zabezpieczenie firmowych urządzeń.
Tradycyjny antywirus skupia się przede wszystkim na wykrywaniu znanych zagrożeń oraz analizowaniu plików znajdujących się na komputerze. Współczesne systemy ochrony idą krok dalej i analizują również zachowanie urządzenia.
Nie chodzi więc wyłącznie o ustalenie, czy konkretny plik jest niebezpieczny. Istotne jest również to, czy określona sekwencja działań może wskazywać na próbę przejęcia komputera albo konta użytkownika.
Atak nie zawsze wymaga złośliwego programu
Dobrym przykładem jest phishing.
Pracownik otrzymuje wiadomość wyglądającą jak prawdziwe powiadomienie z Microsoft 365. Kliknięcie w link prowadzi do strony logowania, która wizualnie niemal nie różni się od oryginalnej. Użytkownik podaje adres e-mail i hasło, które trafiają bezpośrednio do przestępcy.
Na komputerze nie musi zostać zainstalowany żaden wirus ani podejrzana aplikacja. Z punktu widzenia klasycznego antywirusa może więc nie wydarzyć się nic, co wymagałoby reakcji.
Dla firmy sytuacja wygląda jednak zupełnie inaczej. Atakujący może wykorzystać zdobyte dane do próby zalogowania się do poczty, usług chmurowych lub innych systemów. Po przejęciu skrzynki może analizować korespondencję, szukać faktur, danych klientów, informacji o kontrahentach albo przygotowywać kolejne wiadomości phishingowe.
Innym scenariuszem jest wykorzystanie narzędzi, które już znajdują się w systemie. Cyberprzestępca nie zawsze musi instalować własne oprogramowanie. Może korzystać między innymi z PowerShella, narzędzi administracyjnych lub mechanizmów zdalnego dostępu. Same w sobie są to legalne funkcje systemu, dlatego ich użycie nie zawsze zostanie uznane przez tradycyjny antywirus za zagrożenie.
Czym jest EDR?
EDR, czyli Endpoint Detection and Response, rozszerza ochronę urządzeń końcowych o ciągłe monitorowanie ich zachowania.
System może analizować między innymi:
uruchamiane procesy,
wykonywane polecenia,
zmiany w systemie,
zachowanie aplikacji,
połączenia sieciowe,
uruchamianie skryptów,
działania związane z kontami użytkowników,
aktywność mogącą wskazywać na próbę przejęcia urządzenia.
Dzięki temu możliwe jest wykrywanie zdarzeń, które pojedynczo nie muszą wyglądać podejrzanie, ale w połączeniu mogą świadczyć o rozwijającym się ataku.
EDR daje również administratorowi znacznie więcej informacji podczas analizy incydentu. Zamiast samego komunikatu o wykryciu zagrożenia można zobaczyć, co wydarzyło się wcześniej, jakie procesy zostały uruchomione i jakie działania wykonano na urządzeniu.
W zależności od zastosowanego rozwiązania możliwe jest także szybkie odizolowanie podejrzanego komputera od pozostałej części środowiska.
Czym różni się XDR?
XDR, czyli Extended Detection and Response, rozszerza to podejście na większą część infrastruktury.
EDR skupia się przede wszystkim na komputerach i serwerach. XDR może łączyć informacje pochodzące z wielu różnych źródeł, na przykład:
komputerów pracowników,
serwerów,
poczty elektronicznej,
kont użytkowników,
usług chmurowych,
systemów bezpieczeństwa,
urządzeń sieciowych,
systemów zarządzania tożsamością.
Ma to znaczenie, ponieważ rzeczywisty cyberatak rzadko ogranicza się do jednego zdarzenia.
Pracownik może najpierw otrzymać wiadomość phishingową. Następnie może pojawić się nietypowe logowanie do jego konta, później uruchomienie podejrzanego polecenia na komputerze, a na końcu połączenie urządzenia z nieznanym serwerem.
Analizowane osobno zdarzenia mogą nie wzbudzić większych podejrzeń. Połączenie ich w jeden ciąg pozwala znacznie szybciej zauważyć, że w środowisku dzieje się coś niepokojącego.
Samo wykrycie zagrożenia nie wystarczy
Wdrożenie zaawansowanego systemu bezpieczeństwa nie rozwiązuje wszystkich problemów. Ktoś nadal musi analizować generowane alerty i podejmować decyzje dotyczące dalszych działań.
To szczególnie istotne w przypadku firm, które nie posiadają własnego zespołu bezpieczeństwa. System może wykryć podejrzaną aktywność w nocy, w weekend albo podczas święta. Jeżeli nikt nie sprawdza alertów, reakcja może nastąpić dopiero po kilku godzinach.
W tym czasie atakujący może próbować uzyskać dostęp do kolejnych urządzeń, kont lub danych.
Z tego powodu coraz częściej stosowane są usługi MDR, SOC oraz inne modele zarządzanego monitoringu. Ich zadaniem jest analizowanie zdarzeń bezpieczeństwa i reagowanie w przypadku wykrycia rzeczywistego zagrożenia.
Technologia jest więc tylko jednym z elementów ochrony. Równie ważna jest możliwość szybkiej oceny zdarzenia oraz podjęcia odpowiednich działań.
Czy każda firma potrzebuje XDR?
Nie każda organizacja potrzebuje najbardziej rozbudowanego dostępnego rozwiązania. Zakres zabezpieczeń powinien wynikać z rzeczywistego ryzyka, wielkości firmy, sposobu pracy oraz rodzaju przetwarzanych danych.
Firma posiadająca kilka komputerów będzie miała inne potrzeby niż przedsiębiorstwo zatrudniające kilkudziesięciu lub kilkuset pracowników, korzystające z Microsoft 365, systemów ERP, serwerów, dostępu VPN i pracy zdalnej.
Przed wyborem konkretnego rozwiązania warto sprawdzić, czy firma potrafi odpowiedzieć na kilka podstawowych pytań:
Czy wiemy, jakie urządzenia mają dostęp do firmowych danych?
Czy jesteśmy w stanie wykryć nietypowe zachowanie na komputerze pracownika?
Czy ktoś analizuje podejrzane logowania?
Czy dowiemy się o nietypowej aktywności konta administratora?
Czy możemy szybko odizolować zainfekowane urządzenie?
Czy ktoś regularnie analizuje alerty bezpieczeństwa?
Jeżeli na większość tych pytań trudno udzielić jednoznacznej odpowiedzi, warto pomyśleć nie tylko o ochronie antywirusowej, ale również o zwiększeniu widoczności tego, co dzieje się w środowisku IT.

Bezpieczeństwo powinno mieć kilka warstw
Nie ma jednego produktu, który zabezpieczy firmę przed każdym możliwym scenariuszem ataku. Skuteczna ochrona opiera się na kilku uzupełniających się rozwiązaniach.
Antywirus może zatrzymać złośliwy plik. EDR może wykryć nietypowe zachowanie komputera. Ochrona poczty może ograniczyć liczbę wiadomości phishingowych docierających do pracowników. MFA utrudnia wykorzystanie skradzionego hasła, a monitoring bezpieczeństwa pomaga wykrywać podejrzaną aktywność.
Do tego dochodzą aktualizacje, właściwe zarządzanie uprawnieniami, kopie zapasowe oraz procedury reagowania na incydenty.
Dopiero połączenie tych elementów tworzy środowisko, w którym pojedynczy błąd pracownika lub obejście jednego zabezpieczenia nie musi od razu prowadzić do poważnego incydentu.
Antywirus to jeden z elementów ochrony
Antywirus nadal powinien być obecny na firmowych urządzeniach, ale w wielu środowiskach nie powinien być jedynym mechanizmem bezpieczeństwa.
Firmy coraz częściej korzystają z usług chmurowych, umożliwiają pracę zdalną i przechowują istotne informacje poza tradycyjną siecią lokalną. Zmienia się więc również sposób ich zabezpieczania.
W praktyce warto sprawdzić nie tylko, czy komputery posiadają program antywirusowy, ale również czy firma jest w stanie wykryć nietypową aktywność, przeanalizować ją i odpowiednio szybko zareagować.
To właśnie zdolność do wykrywania i reagowania na incydenty coraz częściej decyduje o tym, czy próba ataku zakończy się jedynie alertem bezpieczeństwa, czy poważnym problemem dla całej organizacji.




Komentarze