در این مقاله، سه سطح Kaspersky EDR Foundation، EDR Optimum و EDR Expert را از نظر قابلیت های امنیتی، سطح تشخیص و پاسخ گویی به تهدیدات مقایسه می‌کنیم. تفاوت های کلیدی این راهکارها، از حفاظت پایه و تحلیل رخدادها تا Threat Hunting و Incident Response پیشرفته بررسی می‌شود.

انتخاب میان نسخه های مختلف Kaspersky Next با شمردن تعداد قابلیت ها به نتیجه درستی نمیرسد. اختلاف این محصولات فقط در امکانات فنی نیست، هر کدام برای نوع متفاوتی از تیم امنیت و شیوه متفاوتی از مدیریت رخداد ساخته شده است. ممکن است یک شرکت صدها نقطه پایانی داشته باشد و Foundations برای آن کافی باشد، در حالی که شرکتی کوچک تر، به دلیل نوع داده ها یا تهدیدهایش، عملا به Optimum یا حتی Expert نیاز پیدا کند.

در نام گذاری رسمی کسپرسکی، نسخه پایه Kaspersky Next EDR Foundations نام دارد. با این حال، در بازار ایران گاهی از نام EDR Foundation برای آن استفاده می شود. در این مطلب از وبلاگ گروه آتنا به تمامی این موارد می پردازیم.

مقایسه حاضر بر اساس محصول و دیتاشیت های رسمی کسپرسکی، از جمله دیتاشیت های Foundations و Optimum منتشر شده در سپتامبر ۲۰۲۵ و دیتاشیت EDR Expert منتشر شده در فوریه ۲۰۲۶ نسان میدهد که خانواده Kaspersky Next در حال توسعه است و بعضی جداول قدیمی هنوز نام ها یا ترکیب محصولات قبلی نمایش داده می شود.

مرز میان EDR Foundation، EDR Optimum و EDR Expert کجاست؟

هر سه نسخه بر حفاظت از نقاط پایانی تکیه دارند. مقابله با بدافزار، باج افزار، تهدیدهای وب و ایمیل، بهره برداری از آسیب پذیری ها و رفتارهای مشکوک، بخش مشترک این خانواده است. بنابراین تفاوت را نباید به صورت آنتی ویروس ضعیف، متوسط و قوی توضیح داد. موتور حفاظتی پایه در هر سه سطح جدی است، آنچه تغییر می کند، میزان دید تیم امنیت و ابزارهایی است که پس از مشاهده یک رفتار مشکوک در اختیار دارد.

Foundations بیشتر به این پرسش پاسخ می دهد که چه اتفاقی روی یک نقطه پایانی افتاده است. Optimum علاوه بر آن، امکان جستجوی آثار تهدید و اجرای اقدام های مشخص برای مهار رخداد را فراهم می کند. Expert برای زمانی است که تحلیلگر می خواهد رویدادهای چند میزبان را کنار هم بگذارد، در داده های گذشته سازمان جستجو کند و حمله ای را پیدا کند که شاید هنوز هیچ هشدار واضحی ایجاد نکرده باشد.

همین تفاوت، معیار اصلی انتخاب است. اگر قرار نیست کسی داده های تلمتری را تحلیل کند، خرید Expert مزیت عملی چندانی ایجاد نمی کند. در سوی مقابل، سازمانی که با حمله هدفمند روبروست، نباید از Foundations انتظار امکانات یک سکوی کامل شکار تهدید را داشته باشد.

EDR Foundations

EDR Foundations؛ حفاظت مناسب، بدون بار عملیاتی سنگین

Kaspersky Next EDR Foundations پایه خانواده Next است، اما استفاده از واژه “پایه” نباید این تصور را ایجاد کند که با محصولی ساده یا صرفا یک آنتی ویروس روبرو هستیم. این نسخه حفاظت فایل، وب، ایمیل و شبکه را در کنار فایروال، تشخیص رفتار، جلوگیری از Exploit و موتور اصلاح خودکار ارائه می کند. کنترل برنامه ها، وب و تجهیزات جانبی، جلوگیری از BadUSB، ارزیابی آسیب پذیری و موجودی نرم افزار و سخت افزار نیز در همین سطح قرار می گیرند.

قابلیتی که Foundations را از یک راه کار معمول حفاظت نقطه پایانی جدا می کند، Root Cause Analysis است. مدیر می تواند زنجیره اجرای یک تهدید را ببیند و بفهمد هشدار از کدام فایل، فرایند یا فعالیت آغاز شده است. این اطلاعات برای بررسی اولیه حادثه مفید است، به ویژه وقتی تیم آیتی باید میان یک هشدار واقعی و رویدادی کم خطر تمایز بگذارد.

اما Root Cause Analysis به تنهایی معادل EDR پیشرفته نیست. Foundations برای جستجوی گسترده رفتار مهاجم در تاریخچه رویدادها یا ساخت پرس و جو های شکار تهدید طراحی نشده است. این محصول بیشتر بر پیشگیری خودکار، کنترل نقاط پایانی و توضیح قابل فهم رخداد تمرکز دارد.

Cloud Discovery نیز در این نسخه حضور دارد و استفاده از سرویس های ابری را قابل مشاهده می کند. تفاوت مهم این است که مشاهده سرویس ابری با اعمال سیاست کامل برای مسدود کردن آن یکی نیست. کنترل گسترده تر فعالیت های ابری در Optimum ارائه می شود.

Foundations برای مجموعه ای مناسب است که امنیت را یک تیم کوچک آی تی مدیریت می کند و بخش عمده کار باید خودکار باشد. در چنین محیطی، سادگی کنسول و کاهش تعداد هشدارهای نیازمند بررسی، معمولا ارزش بیشتری از ابزارهای حرفه ای شکار تهدید دارد.

EDR Optimum؛ نسخه ای برای تیمی که باید واکنش نشان دهد

Optimum جایی است که EDR از قابلیت مشاهده یک رخداد عبور می کند و به ابزار روزمره پاسخ به حادثه تبدیل می شود. این نسخه برای سازمان های امنیتی کوچک و متوسط ساخته شده است؛ تیم هایی که تحلیلگر دارند، اما زمان و نیروی کافی برای کار با یک سکوی سنگین سازمانی ندارند.

یکی از تفاوت های عملی Optimum، اسکن Indicator of Compromise یا IoC است. اگر تیم امنیت هش فایل، دامنه، نشانی IP یا شاخص دیگری از یک کارزار مخرب در اختیار داشته باشد، می تواند وجود آن را در نقاط پایانی بررسی کند. این قابلیت زمانی اهمیت پیدا می کند که خبر بهره برداری از یک آسیب پذیری منتشر شده یا یک شرکت همکار، اطلاعات حمله ای را در اختیار سازمان قرار داده است.

در Foundations معمولا بررسی از یک هشدار آغاز می شود. در Optimum، تیم می تواند بر اساس اطلاعات بیرونی نیز به دنبال آثار حمله بگردد. این تغییر کوچک به نظر می رسد، اما در عملیات امنیت تفاوت بزرگی ایجاد می کند. تیم دیگر مجبور نیست منتظر بماند تا یک فایل یا رفتار خاص، هشدار تازه ای بشازد.

kaspersky next edr optimum

کارت هشدار در EDR Optimum اطلاعات مرتبط با رخداد را در یک محل جمع میکند و اقدام های پیشنهادی را نشان می دهد. پاسخ می تواند شامل ایزوله کردن میزبان، متوقف کردن فرایند، حذف یا قرنطینه فایل و جلوگیری از اجرای دوباره یک شی باشد. بخشی از این اقدام ها خودکار و بخشی با تایید کارشناس انجام می شوند. این طراحی برای تیمی مناسب است که به پاسخ سریع نیاز دارد، اما نمی خواهد هر رخداد را از ابتدا و به صورت دستی تحلیل کند.

Optimum در حوزه مدیریت نیز از Foundations فاصله می گیرد. مدیریت وصله ها، مدیریت رمزگذاری، کنترل و مسدود سازی سرویس های ابری، حفاظت Microsoft 365 و آموزش امنیت سایبری برای کارکنان فناوری اطلاعات در مجموعه قابلیت های این نسخه قرار دارند. به همین دلیل Optimum فقط یک ارتقای EDR نیست، بخشی از کارهای امنیتی و نگهداری نقاط پایانی را نیز متمرکز می کند.

در عمل، Optimum برای بسیاری از شرکت های متوسط انتخاب متعادل تری است. امکانات آن برای رسیدگی به رخدادهای رایج، باج افزار، بدافزارهای پنهان و بررسی آثار نفوذ کافی است، بدون آنکه سازمان را ناچار به راه اندازی یک تیم تخصصی شکار تهدید کند.

البته این نسخه سقف مشخصی دارد. Optimum برای تحلیل گسترده تلمتری چند میزبان، نوشتن قواعد پیچیده تشخیص و بازسازی حملات طولانی طراحی نشده است. اگر چنین فعالیت هایی بخشی از کار روزانه تیم امنیت باشد، Expert انتخاب مناسب تری خواهد بود.

EDR Expert؛ وقتی تحلیلگر باید مهاجم را پیدا کند

Kaspersky Next EDR Expert برای سازمان هایی ساخته شده که تیم امنیت اختصاصی یا مرکز عملیات امنیت دارند و در واقع برای امنیت سازمان های بزرگ ساخته شده. تفاوت آن با Optimum تنها چند گزینه بیشتر در کنسول نیست. Expert داده ها و ابزارهایی را در اختیار تحلیلگر قرار می دهد که شیوه بررسی حادثه را تغییر می دهند.

این محصول تلمتری نقاط پایانی را جمع آوری و نگهداری می کند. تحلیلگر می تواند فعالیت های میزبان ها را در طول زمان بررسی کند و میان رویدادهایی ارتباط برقرار کند که در نگاه اول جدا از هم به نظر می رسند. این ویژگی برای بررسی حمله های چند مرحله ای مهم است، به ویژه حملاتی که مهاجم ابتدا دسترسی محدودی گرفته، مدتی در شبکه باقی مانده و سپس به سراغ حساب های حساس یا سیستم های دیگر رفته است.

EDR Expert

EDR Expert علاوه بر IoC، از Indicator of Attack یا IoA استفاده می کند. IoC معمولا یک اثر مشخص و شناخته شده را پیدا می کند، اما IoA به الگوی رفتار توجه دارد. برای مثال، ممکن است فایل مخرب شناخته شده ای وجود نداشته باشد، ولی ترکیب اجرای یک ابزار سیستمی، ایجاد فرایند خاص و تلاش برای دسترسی به اطلاعات ورود، رفتاری مشکوک بسازد. تشخیص مبتنی بر IoA برای حملات بدون فایل و سوء استفاده از ابزارهای قانونی سیستم اهمیت بیشتری دارد.

دیتاشیت رسمی EDR Expert در فوریه ۲۰۲۶ به استفاده از قواعد IoA، قواعد سفارشی و YARA اشاره می کند. رویدادها همچنین با چارچوب MITRE ATT&CK تطبیق داده می شوند تا تحلیلگر فقط نام یک هشدار را نبیند و بتواند تاکتیک یا تکنیک مهاجم را در زنجیره حمله تشخیص دهد.

قابلیت تحلیل گذشته نگر نیز در همین نقطه ارزش خود را نشان می دهد. اگر یک IoC یا روش حمله تازه شناسایی شود، تیم می تواند داده های قبلی را دوباره بررسی کند. این کار مشخص می کند آیا نشانه های تهدید پیش از انتشار هشدار عمومی در زیرساخت دیده شده اند یا خیر. در بررسی حمله هایی که مهاجم آثار خود را پاک کرده یا فایل ها را رمزگذاری کرده است، داده های ذخیره شده EDR می توانند تنها مسیر بازسازی حادثه باشند.

Expert ابزار پرس و جوی انعطاف پذیر برای Threat Hunting دارد. تحلیلگر می تواند به جای انتظار برای هشدار، رفتارهای غیرمعمول را در کل زیرساخت جستجو کند. این قابلیت برای تیم های حرفه ای بسیار ارزشمند است، اما نیاز به دانش و فرایند مشخص دارد. نصب محصول به تنهایی شکار تهدید ایجاد نمی کند؛ کسی باید پرسش درست را طرح کند، نتیجه را بفهمد و تصمیم مناسب بگیرد.

دسترسی به اطلاعات Kaspersky Threat Intelligence نیز زمینه بیشتری درباره فایل ها، دامنه ها، IPها و سایر اشیای مشکوک فراهم می کند. هدف این نیست که تحلیلگر با انبوهی از داده خام تنها بماند، بلکه بتواند اعتبار و سابقه یک نشانه را در زمان بررسی حادثه بسنجد.

استقرار Expert برای زیرساخت های بزرگ و توزیع شده در نظر گرفته شده است. کسپرسکی از مدیریت ابری و محلی و همچنین سناریوهای شبکه جدا از اینترنت پشتیبانی می کند. این موضوع برای صنایع حساس، نهادهای دولتی و سازمان هایی که اجازه خروج داده های امنیتی را ندارند، یک جزئیات فرعی نیست و می تواند مستقیما بر انتخاب محصول اثر بگذارد.

تفاوتی که در فهرست قابلیت ها دیده نمی شود

تفاوت اصلی این سه نسخه، میزان مسئولیتی است که بر عهده تیم سازمان قرار می گیرد.

  1. Foundations تا حد زیادی محصولی پیشگیرانه است. سیاست ها تنظیم می شوند، عامل امنیتی روی نقاط پایانی قرار می گیرد و بخش بزرگی از مقابله با تهدید به صورت خودکار انجام می شود. مدیر زمانی وارد ماجرا می شود که هشداری نیاز به بررسی داشته باشد.
  2. در Optimum، تیم باید برای رسیدگی به هشدار و اجرای پاسخ آماده باشد. محصول مسیر را کوتاه می کند و پیشنهاد می دهد، اما همچنان لازم است فردی وضعیت میزبان را بررسی و درباره ایزوله سازی یا حذف یک شی تصمیم بگیرد.
  3. در Expert، نقش تیم بسیار فعال تر است. تحلیلگر باید داده های تله متری را بفهمد، فرضیه بسازد، پرس و جو اجرا کند و رفتار مهاجم را در میان میزبان ها و بازه های زمانی مختلف دنبال کند. این نسخه به تیم ماهر قدرت بیشتری می دهد، ولی جای تیم ماهر را نمی گیرد.

به همین دلیل، اندازه سازمان به تنهایی معیار قابل اعتمادی نیست. شرکتی با هزار کاربر و اطلاعات کم حساس ممکن است با Optimum نیاز خود را پوشش دهد. یک شرکت کوچک فعال در حوزه مالی یا زیرساختی ممکن است به دلیل ریسک حملات هدفمند، به Expert یا خدمات MDR نیاز داشته باشد.

آیا Optimum همیشه انتخاب میانی و مطمئن است؟

در بیشتر شرکت های متوسط، پاسخ مثبت است. Optimum امکاناتی دارد که در رخداد واقعی به کار می آیند: جستجوی IoC، تحلیل علت اصلی، ایزوله سازی میزبان، پاسخ هدایت شده، مدیریت وصله و کنترل بهتر سرویس های ابری. این ترکیب معمولا همان چیزی است که یک تیم امنیت کوچک می تواند واقعا از آن استفاده کند.

با این حال، انتخاب نسخه میانی نباید به یک عادت خرید تبدیل شود. اگر سازمان فقط به حفاظت نقاط پایانی و مدیریت متمرکز نیاز دارد، پرداخت هزینه Optimum بدون استفاده از امکانات پاسخ به رخداد منطقی نیست. از سوی دیگر، اگر تیم SOC هر روز با تحلیل تله متری، شکار تهدید و حملات چند مرحله ای سروکار دارد، Optimum خیلی زود محدود کننده خواهد شد.

تصمیم درست از بررسی فرایند شروع می شود، نه از کاتالوگ. باید مشخص باشد هشدارها را چه کسی می بیند، در چه مدت بررسی می شوند، چه اقدام هایی اجازه اجرا دارند و اطلاعات حادثه تا چه زمانی باید نگهداری شود. اگر برای این پرسش ها پاسخی وجود ندارد، خرید Expert احتمالا زودهنگام است.

نکته مهم درباره EDR Expert و XDR Expert

در بعضی صفحات پشتیبانی Kaspersky Next، جدول مقایسه سه سطح با عناوین EDR Foundations، EDR Optimum و XDR Expert منتشر شده است. در مقابل، کسپرسکی EDR Expert و XDR Expert را در صفحات محصول جدید خود به صورت دو راهکار جداگانه معرفی می کند.

EDR Expert روی نقاط پایانی، تلمتری آن ها، شکار تهدید و پاسخ متمرکز است. XDR Expert دامنه دید را به منابع دیگر مانند شبکه، هویت، لاگ ها و محصولات امنیتی ثالث گسترش می دهد و قابلیت هایی مانند همبستگی میان منابع و Playbook های پاسخ را اضافه می کند.

بنابراین هنگام دریافت پیشنهاد قیمت باید نام دقیق محصول، اجزای مجوز و کنسول مدیریتی در قرارداد نوشته شود. عبارت کلی “نسخه Expert” برای تصمیم فنی و تجاری کافی نیست.

کدام نسخه کسپرسکی برای سازمان مناسب هست

کدام نسخه برای سازمان شما مناسب است؟

اگر امنیت نقاط پایانی توسط واحد IT اداره می شود، تیم SOC وجود ندارد و اولویت اصلی جلوگیری از بدافزار، باج افزار و سوء استفاده از دستگاه هاست، Foundations انتخاب قابل دفاعی است. این نسخه پیچیدگی غیرضروری ایجاد نمیکند و همچنان امکان مشاهده علت اولیه رخداد را می دهد.

اگر سازمان کارشناس امنیت دارد و باید آثار نفوذ را جستجو، میزبان آلوده را ایزوله و پاسخ را از یک کنسول مدیریت کند، Optimum معمولا انتخاب درست تری است. مدیریت وصله و رمزگذاری نیز ارزش آن را برای تیم های کم تعداد بیشتر می کند.

Expert زمانی معنا دارد که شکار تهدید و بررسی عمیق حادثه واقعا در برنامه کاری سازمان قرار داشته باشد. وجود SOC، زیرساخت گسترده، داده های حساس، الزام های نظارتی یا سابقه حملات هدفمند از نشانه هایی هستند که انتخاب این نسخه را توجیه می کنند.

در نبود نیروی متخصص، بهتر است هزینه فقط صرف مجوز پیشرفته تر نشود. ترکیب یک نسخه متناسب با خدمات MDR می تواند نتیجه عملی بهتری داشته باشد، چون هشدار بدون بررسی به اندازه نبود هشدار خطرناک است.

جمع بندی

Foundations برای ساختن یک لایه محکم حفاظت نقطه پایانی طراحی شده است. Optimum به تیم اجازه می دهد آثار تهدید را پیدا و حادثه را سریع تر مهار کند. Expert ابزار لازم برای تحلیل تله متری، شکار تهدید و مقابله با حملات پیچیده و ماندگار را در اختیار متخصصان قرار می دهد.

برای بخش بزرگی از شرکت های متوسط، Optimum تعادل مناسبی میان امکانات و پیچیدگی دارد. Foundations انتخاب ضعیفی نیست، انتخابی است برای محیطی که عملیات امنیت گسترده ندارد. Expert نیز الزاما بهترین نسخه برای همه نیست. این محصول زمانی ارزش واقعی دارد که تیمی آماده استفاده از داده ها و ابزارهای پیشرفته آن باشد.

پیش از خرید، بهتر است یک ارزیابی کوتاه از نقاط پایانی، سیستم عامل ها، روش استقرار، نیاز به نگهداری داده، ابزارهای فعلی SOC و توان تیم انجام شود. در مورد Kaspersky Next، انتخاب نسخه متناسب با توان عملیاتی سازمان مهم تر از انتخاب نسخه ای است که طولانی ترین فهرست قابلیت ها را دارد.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

سوالات متداول

تفاوت EDR Foundation، Optimum و Expert چیست؟

+

تفاوت اصلی در سطح قابلیت های تشخیص، تحلیل و پاسخ به تهدیدات است.

کدام نسخه EDR برای سازمان ها مناسب تر است؟

+

انتخاب نسخه به اندازه سازمان، زیرساخت و سطح نیازهای امنیتی بستگی دارد و برای اینکه در جریان بهترین نسخه برای سازمان خود باشید، بهتر است با کارشناسان حوزه امنیت سایبری در گروه آتنا تماس بگیرید.

آیا EDR Expert برای سازمان های بزرگ مناسب است؟

+

بله، این نسخه برای نیازهای پیشرفته تر امنیتی و تیم های تخصصی طراحی شده است و در واقع حجم نیازمندی هر سازمان نسخه اجرایی را مشخص می کند.

آیا امکان ارتقا بین نسخه های EDR وجود دارد؟

+

بسته به لایسنس و شرایط سازمان، امکان ارتقا به سطح بالاتر وجود دارد.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *