办公终端杀软之外还要不要EDR:取舍与共存的部署思路

多数中小公司的终端安全,等于全公司装了同款或不同款的杀毒软件,装完点下一步,默认配置一跑就是好几年。杀软的逻辑是「认得才拦」:拿文件与病毒库比对,认识的拦下来,不认识的放行。可现在的攻击恰恰是让你认不出来的:程序落地即加密勒索、借用正规软件的白文件执行、从头到尾不落盘的内存攻击——特征还没进病毒库,文件已经被改完了。EDR(终端检测与响应)补的就是这一段:不看脸,看行为。

先分清两者各管哪一段

杀软像门禁黑名单:拦已知威胁,成本低、省心、成熟。EDR 像监控加保安:持续记录终端上进程启动、外联请求、文件改动这些行为,拼出链条来判事——文字处理程序突然拉起命令行、命令行又连上一台陌生境外服务器、随后开始批量改文件后缀,这一串单独看每一步都正常,连起来就是勒索攻击的标准剧本。EDR 能在链条中段阻断,事后还能还原整条路径,告诉你从哪台机器、哪个账号进来、摸了哪些文件。

取舍怎么定:三种现实方案

第一种,预算与人力都紧:不急着上新东西,先把杀软收拢——统一成带管控台的企业版,做到集中看状态、统一推送策略,而不是两百台电脑装着四十款各管各的。很多公司的窟窿其实在这:杀软装没装、开没开、库新不新,没人说得清。第二种,对安全有一定要求:以 EDR 为主、杀软逐步退出或退居二线。主流 EDR 自带杀毒引擎,两套实时防护叠在一起会互相拖慢甚至互相误杀,共存时只留一套实时防护,另一套改为定期扫描或直接退役。第三种,研发图纸、客户数据值钱的公司:EDR 加备份加准入多层叠加,终端只是其中一环。多数中小企业落在前两种之间,顺序一定是先收拢、再升级,而不是反过来。

上了 EDR 不等于有人值守

EDR 的告警是给人看的,没人看的告警等于没有。没有专职安全人员的公司,选方案时优先考虑带云端托管运营的:告警由安全厂商的专家团队代盯,高危事件电话直达负责人;或者交给熟悉的 IT 服务商代运营,每周出一份处置摘要。部署节奏也别一刀切:先上服务器与财务、研发这些要害终端,观察两三周把误报调平——设计院的 CAD 插件、开发机的编译动作都容易被当成可疑行为,误报不调平就全员铺开,最后一定是嫌烦关功能。

终端安全这件事,新工具永远买不完,老底子不清点,买什么都是在沙子上盖楼。在贵州诚鑫致达科技承接的终端安全整理项目里,第一步通常不是选新产品,而是把全网杀软与 EDR 的版本、引擎状态、管控方式清点成一张表,缺口和重叠在这一步就都露出来了。

企业存储选型参考|贵州诚鑫致达

做机架式部署与数据中心扩容,群晖机型参考:RS2423RP+ · RS1221+ · RS822+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。