EDR與傳統防毒有何分別?

傳統防毒問的是「這個檔案是否已知的病毒」,端點偵測與回應(EDR)問的是「這台電腦正在做的事情是否正常」。同樣裝在員工電腦上,兩者的偵測邏輯、事故處理能力與營運要求相差甚遠。本文說明兩者的技術分別、各自的適用範圍,以及企業決定是否升級時應考慮的因素。

免費初步諮詢 即日或翌日上門 · 09:00-23:59

傳統防毒的偵測原理與已知局限

傳統防毒軟件(Antivirus)的核心機制是特徵比對:廠商分析已知惡意程式,提取可辨識的特徵值(例如檔案雜湊值或程式碼片段),編成特徵碼資料庫下發到每台裝置;防毒程式掃描檔案時逐一比對,命中即隔離或刪除。這套機制對已知威脅的攔截率高、資源佔用低、誤判可控,因此長年是端點防護的基本配置。

後期的防毒產品加入啟發式分析與沙箱模擬,嘗試在未有特徵碼的情況下判斷檔案是否可疑,例如觀察程式在受控環境中是否嘗試修改系統設定。這些能力提升了對變種的偵測率,但判斷單位仍然是「檔案」,而且判斷時機集中在檔案落地或執行的一刻。

局限正源於此。攻擊者只要改動程式的一小部分,特徵值即改變;更常見的手法是完全不落地惡意檔案,改為利用系統本身已有的合法工具(例如指令解譯器、腳本引擎、遠端管理程式)完成入侵動作,業界稱為濫用現成工具的攻擊。這類攻擊每一個動作單獨看都是合法操作,檔案掃描無從判斷。此外,攻擊者取得有效帳戶密碼後直接登入,過程中沒有任何惡意檔案,傳統防毒同樣不會產生任何告警。

結論並非傳統防毒無用,而是它負責的範圍有明確邊界:擋下大量已知的、以檔案為載體的威脅。超出這個邊界的攻擊,需要另一種偵測邏輯處理。

EDR 的核心能力:行為記錄、關聯分析與回應

端點偵測與回應(Endpoint Detection and Response,EDR)是一類持續監察端點行為的技術。名稱中的三個部分分別對應三項能力,理解這三項能力,便知道它與檔案掃描的分工。

持續記錄行為

代理程式常駐在裝置上,記錄程序啟動與父子關係、指令參數、網絡連線目標、檔案與登錄檔改動、帳戶登入事件等原始資料,並上傳至中央平台保留一段時間。這份紀錄的價值在於:事故發生後可以回溯攻擊者做過甚麼,而非只知道「某個檔案被隔離」。

行為關聯偵測

偵測邏輯由「檔案是否已知惡意」改為「動作序列是否符合已知攻擊手法」。例如文書處理程式突然啟動指令解譯器、再下載外部檔案並建立開機自動執行項目,三個動作單獨合法,串連起來則高度可疑。業界普遍以 MITRE ATT&CK 的攻擊技術分類描述這些手法,令偵測規則與事故報告有共通語言。

遠端回應動作

管理員可從控制台直接對受影響裝置執行動作:隔離網絡連線但保留遠端調查通道、終止指定程序、刪除檔案、收集記憶體樣本,部分平台支援在全公司範圍搜尋同一指標是否出現在其他裝置。這項能力把處理時間由「上門處理每台電腦」縮短為「控制台操作」。

三項能力合起來改變的是事故處理的性質:傳統防毒的輸出是「已攔截」或「無事」,EDR 的輸出是一條可調查的時間線,供人員判斷影響範圍與後續動作。

需要協助?本頁介紹原理,實際部署要按公司網絡架構規劃。WhatsApp

兩者的技術特性對照

下表以技術特性作對照,說明兩類方案各自負責的環節。兩者並非互相取代的關係:現時主流的端點防護平台通常同時包含防毒引擎與 EDR 功能,分別處理不同層面的威脅。

比較項目傳統防毒端點偵測與回應(EDR)
判斷單位檔案行為序列與程序關係
主要依據特徵碼、啟發式規則行為模型、攻擊手法比對、異常統計
對未知威脅依賴啟發式,變種容易漏過手法相同即可偵測,不受檔案改動影響
對無檔案攻擊基本無法偵測屬主要偵測目標
事故追溯只有攔截紀錄完整行為時間線,可還原攻擊路徑
回應方式自動隔離或刪除檔案可遠端隔離裝置、終止程序、跨裝置搜尋指標
告警數量少,且多數已自動處理較多,需要人員判斷與分流
營運要求設定後基本自動運作需要有人負責查看與處理告警
資料保留本機日誌,保留期短中央平台保留行為資料,涉及儲存成本與私隱考慮

值得留意「告警數量」一行:EDR 偵測的是可疑行為而非確定的惡意檔案,因此必然產生一定數量需要人手判斷的告警。這是技術特性而非產品缺陷,亦是企業導入前最需要預先規劃的部分。

導入 EDR 之後的營運要求

EDR 屬於需要持續運作的機制,並非安裝後即可放置不理。企業在採購前應同時規劃以下幾項營運安排,否則平台會退化為無人查看的告警產生器。

若企業內部確實沒有人手承擔以上工作,市面上的受管理偵測與回應服務(由外部團隊代為監察與處理)是可行選項;此時採購重點轉為服務水平協議的回應時限與升級程序,而非產品功能清單。

中小企業的分階段導入次序

資源有限的企業不必一次全面部署。以下次序把投入集中在風險最高的部分,每一步都能獨立產生效果。

  1. 先確認端點清單完整——列出所有公司裝置、作業系統版本與使用者,包括長期未更新的舊機與外借裝置。任何防護方案的覆蓋率上限,就是這份清單的準確度。
  2. 把基本防護補齊——確認全部裝置的防毒引擎啟用並自動更新、作業系統與常用軟件的更新機制正常、本機管理員權限只授予確實需要的人。這一步的成本最低而效果最直接。
  3. 由高風險群組開始部署 EDR——優先涵蓋財務、人事、管理層與資訊科技管理員的裝置:這些帳戶一旦被入侵,影響遠高於一般崗位。先在小範圍運行一至兩個月,累積例外清單與處理經驗。
  4. 訂立告警處理流程——在擴大範圍之前先寫好分流標準與升級路徑,並確認負責人有足夠時間處理。流程先行,才不會在覆蓋範圍擴大後被告警淹沒。
  5. 擴展至全部端點並接入伺服器——逐步涵蓋一般員工裝置,再考慮把伺服器納入監察範圍。伺服器的正常行為模式與員工電腦不同,需要另行調校規則。
  6. 加入定期檢視——每季檢視偵測到的事故類別、誤判比例與處理時間,據此調整規則與白名單,並把發現的弱點回饋到修補與培訓工作。

整個次序的原則是:先把覆蓋率與基本防護做好,再投資偵測能力。在未確認全部裝置都有基本防護的情況下部署 EDR,等同在漏洞未修補的環境中加設監視器,成本效益偏低。

香港企業的實際考慮

本地的事故數據可以協助判斷投資的優先次序。香港電腦保安事故協調中心(HKCERT)公開的每月事故統計顯示,惡意程式類別的通報數量近年明顯上升:由二零二三年全年的一百六十五宗,升至二零二四年的九百六十四宗,再升至二零二五年的一千四百二十八宗;同期釣魚類別長期是通報量最大的類別,二零二五年錄得八千九百七十三宗。釣魚是取得憑證與投遞惡意程式的主要入口,惡意程式則是入侵後的執行階段,兩者的走勢說明端點層面的偵測需求正在增加。

在資源分配上,香港中小企業普遍沒有專責保安人員,資訊科技工作多由一至兩位同事兼任或外包。這種情況下較務實的做法是:把 EDR 的告警處理明確納入外包服務範圍並訂明回應時限,而非購入平台後期望內部同事兼顧。若服務商只負責安裝與維護而不負責查看告警,應在合約中清楚寫明由誰承擔這項工作。

私隱方面,EDR 收集的行為資料涵蓋員工在公司裝置上的操作,屬《個人資料(私隱)條例》(第 486 章)下的個人資料。企業應按資料保護原則限定收集範圍與保存期限、限制可查閱人員,並在僱員手冊或內部政策中說明監察的目的與範圍。個人資料私隱專員公署就資訊及通訊科技的資料保安措施發出的指引,可作為訂立內部規則時的參考。

最後是與現有系統的關係。不少香港企業的辦公網絡同時連接監控攝影機、門禁控制器與網絡錄影主機,這些裝置無法安裝端點代理程式,不在 EDR 的覆蓋範圍。針對這部分應以網絡分段、更改預設密碼與限制對外連線處理,與端點防護分開規劃,避免誤以為裝了 EDR 便已涵蓋全部裝置。

常見問題

EDR 可以完全取代傳統防毒嗎?
一般不建議如此理解。防毒引擎負責以低成本攔截大量已知的、以檔案為載體的威脅,EDR 負責偵測行為異常與提供事故追溯能力,兩者處理的環節不同。現時主流的端點防護平台多數同時包含兩種能力,實務上是同一套方案內的兩層防護,而非二選其一。
甚麼是無檔案攻擊?為何傳統防毒難以偵測?
指攻擊者不投放惡意執行檔,改為利用系統本身已有的合法工具完成入侵動作,例如以內建的指令解譯器或腳本引擎下載與執行指令。由於磁碟上沒有可供比對的惡意檔案,以檔案為判斷單位的掃描機制無從觸發;偵測必須改為觀察這些合法工具被使用的方式是否異常。
公司只有二十人,需要 EDR 嗎?
取決於一旦資料外洩或系統停頓的後果,而非人數。處理客戶個人資料、財務轉帳或受監管業務的小型企業,風險並不因規模而降低。若確定沒有人手處理告警,較合理的做法是先把基本防護、更新機制與權限管理做好,再以外包受管理服務的方式導入偵測能力。
EDR 會不會拖慢員工的電腦?
代理程式持續記錄行為確實會佔用一定資源,但現時的實作多數把分析工作放在中央平台,本機負擔以記錄與上傳為主。實際影響視裝置規格、同時運行的其他保安軟件以及規則設定而定。部署前應在小批裝置試行,量度開機時間、常用軟件反應與網絡用量,再決定是否需要調整設定或排除特定路徑。
導入 EDR 之後告警很多,是否設定有問題?
初期告警偏多屬正常現象:平台尚未認識企業自用工具與日常作業模式。處理方法是逐項判斷並建立例外紀錄,同時保留每項例外的理由與覆核日期。若運行數個月後告警仍持續大量出現,則應檢視規則敏感度、是否有裝置設定異常,或是否有實際需要處理的風險行為長期未修正。
EDR 收集員工電腦的行為紀錄,會涉及私隱問題嗎?
會。行為紀錄包含員工在公司裝置上的操作,屬個人資料範圍。企業應限定收集範圍在保安目的所需、訂明保留期限與可查閱人員、避免收集與保安無關的內容,並在內部政策或僱員手冊中說明監察安排。相關做法可參考個人資料私隱專員公署的資料保安指引。
監控攝影機與門禁控制器可以受 EDR 保護嗎?
不可以。這類嵌入式裝置無法安裝端點代理程式,不在 EDR 的覆蓋範圍。應對方法是把它們放在獨立網段、更改出廠預設密碼、關閉不需要的對外連線與服務、定期更新固件,並在網絡層面監察其連線行為。端點防護與物聯網裝置防護需要分開規劃。
應該自行處理告警還是交外部服務?
先評估內部是否有人能在指定時限內查看與判斷告警。若沒有,交由外部受管理偵測與回應服務較為穩妥,但合約須明確寫出監察時段、回應時限、升級聯絡人與可代為執行的動作範圍。最需要避免的情況是雙方都以為對方會處理,結果告警長期無人查看。

需要加強網絡安全防護?

我們可以提供免費諮詢與報價。

免費報價

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。