EDR與傳統防毒有何分別?
傳統防毒問的是「這個檔案是否已知的病毒」,端點偵測與回應(EDR)問的是「這台電腦正在做的事情是否正常」。同樣裝在員工電腦上,兩者的偵測邏輯、事故處理能力與營運要求相差甚遠。本文說明兩者的技術分別、各自的適用範圍,以及企業決定是否升級時應考慮的因素。
傳統防毒的偵測原理與已知局限
傳統防毒軟件(Antivirus)的核心機制是特徵比對:廠商分析已知惡意程式,提取可辨識的特徵值(例如檔案雜湊值或程式碼片段),編成特徵碼資料庫下發到每台裝置;防毒程式掃描檔案時逐一比對,命中即隔離或刪除。這套機制對已知威脅的攔截率高、資源佔用低、誤判可控,因此長年是端點防護的基本配置。
後期的防毒產品加入啟發式分析與沙箱模擬,嘗試在未有特徵碼的情況下判斷檔案是否可疑,例如觀察程式在受控環境中是否嘗試修改系統設定。這些能力提升了對變種的偵測率,但判斷單位仍然是「檔案」,而且判斷時機集中在檔案落地或執行的一刻。
局限正源於此。攻擊者只要改動程式的一小部分,特徵值即改變;更常見的手法是完全不落地惡意檔案,改為利用系統本身已有的合法工具(例如指令解譯器、腳本引擎、遠端管理程式)完成入侵動作,業界稱為濫用現成工具的攻擊。這類攻擊每一個動作單獨看都是合法操作,檔案掃描無從判斷。此外,攻擊者取得有效帳戶密碼後直接登入,過程中沒有任何惡意檔案,傳統防毒同樣不會產生任何告警。
結論並非傳統防毒無用,而是它負責的範圍有明確邊界:擋下大量已知的、以檔案為載體的威脅。超出這個邊界的攻擊,需要另一種偵測邏輯處理。
EDR 的核心能力:行為記錄、關聯分析與回應
端點偵測與回應(Endpoint Detection and Response,EDR)是一類持續監察端點行為的技術。名稱中的三個部分分別對應三項能力,理解這三項能力,便知道它與檔案掃描的分工。
持續記錄行為
代理程式常駐在裝置上,記錄程序啟動與父子關係、指令參數、網絡連線目標、檔案與登錄檔改動、帳戶登入事件等原始資料,並上傳至中央平台保留一段時間。這份紀錄的價值在於:事故發生後可以回溯攻擊者做過甚麼,而非只知道「某個檔案被隔離」。
行為關聯偵測
偵測邏輯由「檔案是否已知惡意」改為「動作序列是否符合已知攻擊手法」。例如文書處理程式突然啟動指令解譯器、再下載外部檔案並建立開機自動執行項目,三個動作單獨合法,串連起來則高度可疑。業界普遍以 MITRE ATT&CK 的攻擊技術分類描述這些手法,令偵測規則與事故報告有共通語言。
遠端回應動作
管理員可從控制台直接對受影響裝置執行動作:隔離網絡連線但保留遠端調查通道、終止指定程序、刪除檔案、收集記憶體樣本,部分平台支援在全公司範圍搜尋同一指標是否出現在其他裝置。這項能力把處理時間由「上門處理每台電腦」縮短為「控制台操作」。
三項能力合起來改變的是事故處理的性質:傳統防毒的輸出是「已攔截」或「無事」,EDR 的輸出是一條可調查的時間線,供人員判斷影響範圍與後續動作。
兩者的技術特性對照
下表以技術特性作對照,說明兩類方案各自負責的環節。兩者並非互相取代的關係:現時主流的端點防護平台通常同時包含防毒引擎與 EDR 功能,分別處理不同層面的威脅。
| 比較項目 | 傳統防毒 | 端點偵測與回應(EDR) |
| 判斷單位 | 檔案 | 行為序列與程序關係 |
| 主要依據 | 特徵碼、啟發式規則 | 行為模型、攻擊手法比對、異常統計 |
| 對未知威脅 | 依賴啟發式,變種容易漏過 | 手法相同即可偵測,不受檔案改動影響 |
| 對無檔案攻擊 | 基本無法偵測 | 屬主要偵測目標 |
| 事故追溯 | 只有攔截紀錄 | 完整行為時間線,可還原攻擊路徑 |
| 回應方式 | 自動隔離或刪除檔案 | 可遠端隔離裝置、終止程序、跨裝置搜尋指標 |
| 告警數量 | 少,且多數已自動處理 | 較多,需要人員判斷與分流 |
| 營運要求 | 設定後基本自動運作 | 需要有人負責查看與處理告警 |
| 資料保留 | 本機日誌,保留期短 | 中央平台保留行為資料,涉及儲存成本與私隱考慮 |
值得留意「告警數量」一行:EDR 偵測的是可疑行為而非確定的惡意檔案,因此必然產生一定數量需要人手判斷的告警。這是技術特性而非產品缺陷,亦是企業導入前最需要預先規劃的部分。
導入 EDR 之後的營運要求
EDR 屬於需要持續運作的機制,並非安裝後即可放置不理。企業在採購前應同時規劃以下幾項營運安排,否則平台會退化為無人查看的告警產生器。
- 告警分流責任人——明確指定何人在何時查看告警、多久之內完成初步判斷。沒有指定責任人的情況下,告警累積數週而無人處理是常見結果。
- 分級處理標準——按告警類別預先訂明處理方式:哪些可以直接關閉、哪些需要聯絡使用者確認、哪些須立即隔離裝置。標準寫在文件上,值班人員才能一致執行。
- 白名單與例外管理——企業自用的管理工具、備份代理、開發用腳本經常觸發告警。這些例外應集中記錄並定期覆核,避免例外清單無限膨脹而掩蓋真實攻擊。
- 資料保留期與私隱——行為資料包含員工使用裝置的詳細紀錄,屬個人資料範圍。企業應訂明保留期、存取權限與使用目的,並在內部政策中向員工說明。
- 與其他紀錄整合——端點行為資料與防火牆、身份驗證紀錄互相對照才能判斷完整攻擊路徑。企業若已有集中日誌平台,應規劃資料匯入方式。
- 定期演練——以受控的測試指令觸發偵測,確認告警確實送達負責人並在預期時間內被處理。未經演練的機制在真實事故中往往失效。
若企業內部確實沒有人手承擔以上工作,市面上的受管理偵測與回應服務(由外部團隊代為監察與處理)是可行選項;此時採購重點轉為服務水平協議的回應時限與升級程序,而非產品功能清單。
中小企業的分階段導入次序
資源有限的企業不必一次全面部署。以下次序把投入集中在風險最高的部分,每一步都能獨立產生效果。
- 先確認端點清單完整——列出所有公司裝置、作業系統版本與使用者,包括長期未更新的舊機與外借裝置。任何防護方案的覆蓋率上限,就是這份清單的準確度。
- 把基本防護補齊——確認全部裝置的防毒引擎啟用並自動更新、作業系統與常用軟件的更新機制正常、本機管理員權限只授予確實需要的人。這一步的成本最低而效果最直接。
- 由高風險群組開始部署 EDR——優先涵蓋財務、人事、管理層與資訊科技管理員的裝置:這些帳戶一旦被入侵,影響遠高於一般崗位。先在小範圍運行一至兩個月,累積例外清單與處理經驗。
- 訂立告警處理流程——在擴大範圍之前先寫好分流標準與升級路徑,並確認負責人有足夠時間處理。流程先行,才不會在覆蓋範圍擴大後被告警淹沒。
- 擴展至全部端點並接入伺服器——逐步涵蓋一般員工裝置,再考慮把伺服器納入監察範圍。伺服器的正常行為模式與員工電腦不同,需要另行調校規則。
- 加入定期檢視——每季檢視偵測到的事故類別、誤判比例與處理時間,據此調整規則與白名單,並把發現的弱點回饋到修補與培訓工作。
整個次序的原則是:先把覆蓋率與基本防護做好,再投資偵測能力。在未確認全部裝置都有基本防護的情況下部署 EDR,等同在漏洞未修補的環境中加設監視器,成本效益偏低。
香港企業的實際考慮
本地的事故數據可以協助判斷投資的優先次序。香港電腦保安事故協調中心(HKCERT)公開的每月事故統計顯示,惡意程式類別的通報數量近年明顯上升:由二零二三年全年的一百六十五宗,升至二零二四年的九百六十四宗,再升至二零二五年的一千四百二十八宗;同期釣魚類別長期是通報量最大的類別,二零二五年錄得八千九百七十三宗。釣魚是取得憑證與投遞惡意程式的主要入口,惡意程式則是入侵後的執行階段,兩者的走勢說明端點層面的偵測需求正在增加。
在資源分配上,香港中小企業普遍沒有專責保安人員,資訊科技工作多由一至兩位同事兼任或外包。這種情況下較務實的做法是:把 EDR 的告警處理明確納入外包服務範圍並訂明回應時限,而非購入平台後期望內部同事兼顧。若服務商只負責安裝與維護而不負責查看告警,應在合約中清楚寫明由誰承擔這項工作。
私隱方面,EDR 收集的行為資料涵蓋員工在公司裝置上的操作,屬《個人資料(私隱)條例》(第 486 章)下的個人資料。企業應按資料保護原則限定收集範圍與保存期限、限制可查閱人員,並在僱員手冊或內部政策中說明監察的目的與範圍。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,可作為訂立內部規則時的參考。
最後是與現有系統的關係。不少香港企業的辦公網絡同時連接監控攝影機、門禁控制器與網絡錄影主機,這些裝置無法安裝端點代理程式,不在 EDR 的覆蓋範圍。針對這部分應以網絡分段、更改預設密碼與限制對外連線處理,與端點防護分開規劃,避免誤以為裝了 EDR 便已涵蓋全部裝置。