اگر سازمان شما هنوز حفاظت Endpoint را فقط با آنتیویروس سنتی تعریف میکند، احتمالاً بخشی از دید امنیتی موردنیاز برای شناسایی حملات پیچیده را از دست میدهید. این موضوع یکی از دلایل اصلی افزایش توجه سازمانها به خرید EDR است. آنتیویروس همچنان یک لایه مهم امنیتی محسوب میشود، اما در برابر حملاتی که از رفتارهای Legitimate، ابزارهای داخلی سیستمعامل، Credential Theft یا تکنیکهای چندمرحلهای استفاده میکنند، همیشه Visibility کافی ندارد.

نرم افزار EDR یا Endpoint Detection and Response با جمعآوری Telemetry از Endpointها، شناسایی رفتارهای مشکوک، ایجاد Alert و فراهم کردن ابزارهای Investigation و Response به تیم امنیت کمک میکند تا فراتر از تشخیص ساده Malware عمل کند. Microsoft نیز EDR را راهکاری برای پایش فعالیت Endpoint، شناسایی رفتار مشکوک و کمک به بررسی و پاسخ به تهدیدها تعریف میکند.
به همین دلیل، خرید EDR سازمانی باید بر اساس نیاز واقعی سازمان، سطح ریسک، تعداد Endpointها، توان تیم SOC، نوع زیرساخت و قابلیتهای Response انجام شود.
در ادامه بررسی میکنیم EDR دقیقاً چیست، چرا آنتیویروس بهتنهایی کافی نیست، چه قابلیتهایی در EDR سازمانی اهمیت دارند و هنگام بررسی قیمت EDR و لایسنس EDR چه معیارهایی باید در نظر گرفته شوند.
EDR چیست و چه تفاوتی با آنتیویروس دارد؟
EDR مخفف Endpoint Detection and Response است. این فناوری برای جمعآوری و تحلیل فعالیتهای Endpoint، شناسایی رفتارهای مشکوک و فراهم کردن قابلیتهای Investigation و Response طراحی شده است.
در حالی که آنتیویروس بیشتر روی Prevention و Detection تهدیدهای شناختهشده یا فایلهای مشکوک تمرکز دارد، EDR دید عمیقتری نسبت به رفتار سیستم ایجاد میکند. Microsoft در مستندات EDR خود به قابلیتهای Detection نزدیک به Real Time، Investigation و Response اشاره میکند.
EDR چه اطلاعاتی را بررسی میکند؟
یک راهکار EDR میتواند Telemetryهای مختلف Endpoint را جمعآوری کند، مانند:
- Process Execution
- Parent/Child Process
- File Activity
- Registry Change
- Network Connection
- User Activity
- Command Execution
- Script Execution
- Persistence Behavior
- Security Event
برای مثال، ممکن است یک فایل بدافزاری Signature مشخصی نداشته باشد، اما مجموعهای از رفتارهای غیرعادی ایجاد کند
این نوع تحلیل رفتاری یکی از تفاوتهای مهم EDR با Antivirus سنتی است.
MITRE ATT&CK نیز در بخش Behavior Prevention on Endpoint به استفاده از ابزارهای EDR برای بررسی و مسدودسازی رفتارهایی مانند Privilege Escalation، Processهای مشکوک و دسترسی غیرعادی به فایلها اشاره میکند.
تفاوت Antivirus و EDR در یک نگاه
| قابلیت | آنتیویروس | EDR |
| Malware Prevention | بله | بله |
| Signature Detection | بله | بله |
| Behavioral Detection | محدودتر | پیشرفتهتر |
| Endpoint Telemetry | محدود | گسترده |
| Threat Hunting | معمولاً خیر | بله |
| Investigation | محدود | بله |
| Process Tree | محدود | معمولاً بله |
| Incident Timeline | محدود | بله |
| Response Action | محدود | گستردهتر |
نکته مهم: EDR جایگزین مطلق Antivirus نیست. در بسیاری از معماریها Endpoint Protection و EDR در قالب یک پلتفرم یکپارچه استفاده میشوند.
چرا آنتیویروس بهتنهایی برای امنیت Endpoint کافی نیست؟
یکی از دلایل افزایش تقاضا برای خرید EDR، تغییر ماهیت حملات سایبری است.
تهدیدهای جدید همیشه به شکل یک فایل Malware واضح وارد شبکه نمیشوند. مهاجم ممکن است از ابزارهایی استفاده کند که خود سیستمعامل بهصورت Legitimate در اختیار دارد.
حملات Fileless
در برخی حملات، مهاجم میتواند بدون قرار دادن یک Executable سنتی روی Disk، از ابزارهایی مانند:
- PowerShell
- WMI
- Command Shell
- Script Engine
استفاده کند.
در چنین شرایطی، Detection فقط براساس File Signature کافی نیست.
سوءاستفاده از ابزارهای قانونی
ممکن است ابزارهای قانونی مدیریت سیستم برای اهداف مخرب استفاده شوند.
در این سناریو، خود ابزار الزاماً Malware نیست؛ Context رفتار اهمیت دارد.
Credential Theft
اگر مهاجم Credential معتبر یک User یا Administrator را به دست آورد، ممکن است بخشی از فعالیتهای او در ظاهر Legitimate به نظر برسند.
EDR میتواند با بررسی Behavior، Process، Login Context و Network Activity دید بیشتری ایجاد کند.
حملات چندمرحلهای
یک Incident ممکن است شامل چند Event باشد:
۱. اجرای فایل اولیه
۲. ایجاد Persistence
۳. Credential Access
۴. Lateral Movement
۵. Data Collection
۶. Exfiltration
اگر هر Event بهصورت جداگانه بررسی شود، ممکن است اهمیت آن مشخص نباشد. یکی از ارزشهای EDR سازمانی توانایی Correlation این فعالیتهاست.
CISA نیز در راهنمای StopRansomware استفاده از EDR را در کنار کنترلهایی مانند Application Allowlisting بهعنوان یکی از اقدامات مهم دفاعی مطرح میکند.
چرا سازمان به Visibility نیاز دارد؟
در Incident Response، پاسخ به این پرسشها مهم است:
- حمله از کدام Endpoint شروع شد؟
- چه Processی اجرا شد؟
- چه Userی فعال بود؟
- چه فایلهایی تغییر کردند؟
- چه Connectionهایی برقرار شدند؟
- آیا Endpoint دیگری نیز تحت تأثیر قرار گرفته است؟
آنتیویروس سنتی معمولاً چنین Timeline کاملی ارائه نمیدهد.
هنگام خرید EDR سازمانی چه قابلیتهایی را باید بررسی کنیم؟
خرید EDR سازمانی باید براساس Use Case واقعی انجام شود. تعداد Featureها بهتنهایی معیار مناسبی نیست.
۱. Detection Quality
اولین معیار، توانایی تشخیص رفتارهای مشکوک و ایجاد Alert قابل استفاده است.
راهکار باید بتواند Signalهای Endpoint را تحلیل و Noise را تا حد امکان کاهش دهد.
۲. Investigation
یک نرم افزار EDR مناسب باید به Analyst کمک کند Root Cause را پیدا کند.
قابلیتهای مهم شامل:
- Process Tree
- Timeline
- Event Correlation
- Endpoint Search
- IOC Search
- Historical Telemetry
است.
۳. Response

EDR فقط برای Detection نیست.
بسته به محصول، Actionهایی مانند اینها ممکن است وجود داشته باشند:
- Isolate Endpoint
- Kill Process
- Quarantine File
- Remove Persistence
- Block IOC
- Collect Investigation Package
۴. Threat Hunting
Threat Hunting برای جستوجوی Proactive رفتارهای مشکوک اهمیت دارد.
Microsoft نیز Advanced Hunting و Automated Investigation and Remediation را در میان قابلیتهای EDR خود مطرح میکند.
۵. MITRE ATT&CK Mapping
داشتن Mapping مناسب با Tactic و Techniqueهای MITRE میتواند برای تحلیل Incident و گزارشگیری مفید باشد. MITRE ATT&CK یک Knowledge Base از تاکتیکها و تکنیکهای مهاجمان بر پایه مشاهدات واقعی است.
۶. مدیریت متمرکز
برای محیط سازمانی، Console باید بتواند:
- Endpointها را گروهبندی کند؛
- Policy اعمال کند؛
- Alertها را Prioritize کند؛
- وضعیت Agentها را نمایش دهد؛
- Search و Investigation انجام دهد.
۷. Integration
یک راهکار EDR باید در معماری بزرگتر سازمان قابل استفاده باشد.
Integrationهای مهم میتوانند شامل:
- SIEM
- XDR
- Firewall
- Identity
- Threat Intelligence
- SOAR
باشند.
قیمت EDR و لایسنس EDR چگونه محاسبه میشود؟
قیمت EDR معمولاً یک عدد واحد برای تمام سازمانها نیست. مدل Licensing به Vendor، Edition، تعداد Endpoint، مدت Subscription و سطح قابلیتها بستگی دارد.
تعداد Endpoint
یکی از مهمترین عوامل:
- ۵۰ Endpoint
- ۵۰۰ Endpoint
- ۵۰۰۰ Endpoint
است.
Scale میتواند روی قیمت، Architecture و نحوه مدیریت اثر بگذارد.
Edition و قابلیتها
برخی محصولات چند سطح License دارند.
بنابراین هنگام مقایسه لایسنس EDR باید مطمئن شوید Feature Set دو محصول یکسان است.
Cloud یا On-Premises
نوع Management نیز ممکن است روی Licensing و هزینه زیرساخت اثر داشته باشد.
MDR
برخی سازمانها EDR را همراه Managed Detection and Response خریداری میکنند.
در این مدل، علاوه بر Platform، تیم متخصص بیرونی نیز Alertها و Incidentها را بررسی میکند.
هزینه واقعی فقط License نیست
Total Cost of Ownership باید شامل موارد زیر باشد:
- License
- Deployment
- Integration
- Training
- Tuning
- SOC Time
- Support
- Renewal
باشد.
PoC قبل از خرید
برای خرید EDR در سازمان متوسط یا بزرگ، PoC بسیار توصیه میشود.
در PoC بهتر است موارد زیر بررسی شوند:
| معیار | سؤال کلیدی |
| Detection | آیا Alertهای مهم را شناسایی میکند؟ |
| Noise | False Positive چقدر است؟ |
| Performance | Agent چه اثری روی Endpoint دارد؟ |
| Investigation | Analyst چقدر سریع Incident را بررسی میکند؟ |
| Response | چه Actionهایی وجود دارد؟ |
| Integration | با SIEM/XDR سازگار است؟ |
| Management | Console چقدر قابل استفاده است؟ |
سوالات متداول درباره EDR
EDR چیست؟
EDR یا Endpoint Detection and Response راهکاری برای پایش فعالیت Endpointها، شناسایی رفتارهای مشکوک و فراهم کردن قابلیتهای Investigation و Response است.
چرا آنتیویروس بهتنهایی کافی نیست؟
آنتیویروس بیشتر روی Prevention و Malware Detection تمرکز دارد، در حالی که EDR Visibility بیشتری روی Processها، رفتارها و Timeline حمله ایجاد میکند.
خرید EDR برای چه سازمانهایی مناسب است؟
خرید EDR برای سازمانهایی که Endpointهای متعدد، اطلاعات حساس، ریسک بالاتر یا نیاز به Incident Investigation دارند اهمیت بیشتری دارد.
قیمت EDR چگونه تعیین میشود؟
قیمت EDR به تعداد Endpoint، Edition، مدت License، قابلیتهای Response، نوع Management و خدمات جانبی بستگی دارد.
تفاوت EDR و XDR چیست؟
EDR تمرکز اصلی خود را روی Endpoint قرار میدهد. XDR Scope وسیعتری دارد و میتواند دادههای Endpoint، Network، Email، Identity و Cloud را Correlate کند. Microsoft نیز XDR را توسعه دامنه EDR به چند لایه امنیتی توصیف میکند.
آیا EDR جلوی باجافزار را میگیرد؟
EDR میتواند در Detection و Prevention برخی رفتارهای مرتبط با Ransomware نقش مهمی داشته باشد، اما هیچ محصولی تضمین کامل ایجاد نمیکند. CISA استفاده از EDR را در معماری دفاعی ضد باجافزار توصیه میکند.
جمعبندی و نتیجهگیری
خرید EDR زمانی اهمیت پیدا میکند که سازمان به Visibility، Detection، Investigation و Response فراتر از آنتیویروس سنتی نیاز داشته باشد.
آنتیویروس همچنان یک لایه مهم Endpoint Security است، اما حملات مدرن میتوانند از Scriptها، Credentialهای معتبر، ابزارهای Legitimate و رفتارهای چندمرحلهای استفاده کنند. در چنین شرایطی نرم افزار EDR با جمعآوری Telemetry و تحلیل رفتار Endpoint میتواند دید عمیقتری ایجاد کند.
در فرآیند خرید EDR سازمانی باید کیفیت Detection، Investigation، Response، Threat Hunting، Integration، Performance و توان مدیریت مرکزی بررسی شود.
همچنین قیمت EDR و لایسنس EDR باید در کنار Total Cost of Ownership، توان تیم SOC و نیاز واقعی سازمان ارزیابی شوند.
در نهایت، یک راهکار EDR زمانی بیشترین ارزش را ایجاد میکند که بخشی از معماری Defense in Depth باشد و در کنار Firewall، XDR، NDR، PAM، DLP، Threat Intelligence و فرآیند Incident Response استفاده شود.
مشاوره خرید EDR با مدیران شبکه برنا
مدیران شبکه برنا در حوزه راهکارهای امنیت Endpoint و امنیت سازمانی فعالیت میکند. اگر برای خرید EDR، بررسی قیمت EDR، انتخاب لایسنس EDR یا مقایسه راهکارهای مختلف نیاز به مشاوره دارید، میتوانید نیازهای زیرساختی سازمان خود را با کارشناسان مجموعه بررسی کنید.

علاوه بر EDR سازمانی، خدمات و راهکارهای امنیتی در حوزههای DLP، XDR، NDR، PAM، Threat Intelligence، Firewall و Endpoint Security نیز قابل بررسی است.
برای انتخاب دقیقتر، بهتر است تعداد Endpointها، نوع سیستمعاملها، سطح ریسک، نیاز به SOC، معماری شبکه و اهداف Incident Response مشخص شود تا راهکار متناسبتری پیشنهاد شود.





