Сигнатурный антивирус обнаруживает известные вредоносные хеши. Адаптивные вредоносы, которые теперь регулярно изменяют свою сигнатуру файла при каждом заражении, легко обходят эту защиту. Недавние исследования полиморфных полезных нагрузок, которые переписывают себя для каждого хоста, подтверждают то, что защитники уже знают: сравнение хешей — это минимум, а не максимум. Поведенческое обнаружение отслеживает, что делает код, а не то, как он выглядит.
Мы оценили семь инструментов, которые добавляют поведенческие, EDR или основанные на аномалиях уровни обнаружения помимо (или вместо) сигнатурного антивируса. Некоторые — это корпоративные платформы EDR с щедрыми бесплатными версиями. Некоторые — это открытые стеки, которые может запустить энтузиаст домашней лаборатории. Ниже показано, что обнаруживает каждый инструмент, где он терпит неудачу и как их комбинировать.
На что обратить внимание при выборе инструмента поведенческого обнаружения
Выбор инструмента поведенческого обнаружения означает определение пяти вещей.
- Модель обнаружения. На основе правил (Sigma, YARA), классификатор машинного обучения или настроенная человеком эвристика. Каждая имеет разные профили ложных срабатываний.
- Действия в ответ. Только обнаружение, оповещение, остановка процесса, карантин файла или полная сетевая изоляция. Согласуйте агрессивность с вашей готовностью к риску.
- Источник телеметрии. Sysmon, ETW, eBPF или драйвер ядра. Большая глубина означает большую видимость и больше накладных расходов.
- Хранилище журналов. Локальное, перенаправленное в SIEM или облако поставщика. Нормативные требования часто определяют этот выбор.
- Темп обновления. Наборы правил и модели ML устаревают. Еженедельно или чаще — это цель.
Быстрое сравнение
| Приложение | Лучше всего для | Платформы | Бесплатный план | Начальная цена/мес | Рейтинг |
|---|---|---|---|---|---|
| Wazuh | Полная открытая XDR | Linux, Windows, macOS | Полностью бесплатно | Самостоятельный хост бесплатно | 4.7 |
| Sysmon + Sigma | Обнаружение на основе пользовательских правил | Windows | Полностью бесплатно | Бесплатно | 4.6 |
| Bitdefender GravityZone | Управляемый EDR с сильной эвристикой | Кроссплатформа | 30-дневный пробный период | Около $8/endpoint/мес | 4.6 |
| Malwarebytes Anti-Malware | Потребительский поведенческий сканер | Windows, macOS | Бесплатный сканер | Около $4/мес Premium | 4.5 |
| ESET Endpoint Security | Легковесный эвристический антивирус | Windows, macOS, Linux | 30-дневный пробный период | Около $5/endpoint/мес | 4.6 |
| CrowdStrike Falcon Go | EDR для малого бизнеса | Windows, macOS, Linux | Пробный период | Около $10/endpoint/мес | 4.7 |
| Elastic Security | DIY SIEM + агент endpoint | Кроссплатформа | Basic бесплатно | Около $95/мес Cloud | 4.5 |
Приложения
1. Wazuh — Лучшая открытая XDR
Wazuh — это полная платформа открытой безопасности: агент endpoint, агрегация журналов, механизм правил и панель управления, все можно размещать самостоятельно. Агент работает на Windows, macOS и Linux и собирает системные события, активность процессов, изменения целостности файлов и (на Linux) события контейнеров.
Правила обнаружения поставляются из коробки для общих угроз плюс сопоставление MITRE ATT&CK. Пользовательские правила Sigma импортируются чисто. Потолок масштабирования высокий; производственные кластеры Wazuh работают с десятками тысяч endpoint.
Где он терпит неудачу: Самостоятельный хост означает самостоятельное управление. Настройка компонентов менеджера, индексатора и панели управления занимает выходные для администратора в первый раз.
Цены:
- Бесплатно: Открытый исходный код, полнофункциональный
- Платно: Около $2000/мес Wazuh Cloud (управляемый) для команд, которые хотят, чтобы поставщик это запустил
Платформы: Агенты Windows, macOS, Linux; сервер Linux
Загрузка: Wazuh
Вывод: Стандартный выбор для домашних лабораторий, малых команд и всех, кто хочет полное владение данными. Усилия по настройке реальны, но нет ограничения на лицензию.
2. Sysmon + Sigma — Лучше всего для пользовательских правил Windows
Sysmon компании Microsoft регистрирует создание процессов, сетевые соединения, загрузку DLL и изменения файлов в журнале событий Windows с полезным контекстом (родительский процесс, командная строка, хеши). Объедините это с правилами Sigma (портативный синтаксис правил с тысячами вкладов сообщества) и встроенный Windows Event Viewer или SIEM для построения поведенческого обнаружения с нуля.
Эта комбинация — это то, что используют большинство корпоративных SOC в качестве базовой телеметрии Windows. Это бесплатно, хорошо задокументировано и бесконечно настраивается.
Где это терпит неудачу: Нет оповещения само по себе. Вам нужна пересылка событий Windows в SIEM или инструмент типа Chainsaw для локального сопоставления Sigma.
Цены:
- Бесплатно: Оба бесплатны
- Платно: Нет (но SIEM для потребления журналов отдельно)
Платформы: Windows (Sysmon); правила Sigma кроссплатформа через трансляторы
Загрузка: Sysmon, Sigma правила
Вывод: Лучший выбор для всех, кто хочет увидеть именно, что спровоцировало обнаружение, и отредактировать правило, которое сработало. Естественно питает Wazuh, Elastic или Splunk.
3. Bitdefender GravityZone — Лучший управляемый EDR с сильной эвристикой
Bitdefender GravityZone — это корпоративный продукт от того же механизма, который питает потребительский антивирус Bitdefender. Поведенческое сканирование (Advanced Threat Control), анализ в песочнице и телеметрия EDR — все это работает из одного агента с низкими накладными расходами на ОЗУ.
Уровень малого бизнеса начинается с 3 endpoint. Консоль обрабатывает оповещения, откат изменений файлов и действия остановки процесса.
Где это терпит неудачу: Облако поставщика. Данные покидают вашу среду. Дополнительные надстройки управляемого SOC стоят значительно дороже.
Цены:
- Бесплатно: 30-дневный пробный период
- Платно: Около $8/endpoint/мес Business Security; более высокие уровни для полного EDR/XDR
Платформы: Windows, macOS, Linux, мобильные
Загрузка: GravityZone
Вывод: Лучший коммерческий выбор для малых команд, которые хотят управляемое поведенческое обнаружение без глубокой внутренней настройки.
4. Malwarebytes Anti-Malware — Лучший потребительский поведенческий сканер
Malwarebytes создала свою репутацию на обнаружении adware, PUP и поведенческих угроз, которые пропустили движки AV. Текущая версия работает с движком на основе аномалий (Katana) наряду с сигнатурами и отслеживанием поведения для защиты от ransomware, exploit и веб-защиты.
Бесплатная версия — только сканирование, нет реальной защиты. Premium добавляет уровни реальной защиты.
Где это терпит неудачу: Бесплатная версия не может предотвратить, только очистить. Перекрывается с Windows Defender на Windows 11.
Цены:
- Бесплатно: Сканер по требованию
- Платно: Около $4/мес Premium, около $6/мес Premium + VPN
Платформы: Windows, macOS
Загрузка: Malwarebytes
Вывод: Используйте с Defender на личных машинах. Бесплатный сканер обнаруживает PUP, которые пропускает Defender; Premium добавляет реальную поведенческую защиту.
5. ESET Endpoint Security — Лучший легковесный эвристический антивирус
ESET всегда полагался на эвристику, а не на объем сигнатур. Продукт endpoint включает HIPS (Host Intrusion Prevention), сканер памяти, blocker exploit и защиту от ransomware, все с необычно низким потреблением ЦП.
Для SMB, которые хотят AV+поведенческое в одном легковесном агенте, ESET — частый выбор.
Где это терпит неудачу: Нет платформы XDR на бесплатном уровне. Полный EDR требует уровня Inspect с более высокой стоимостью.
Цены:
- Бесплатно: 30-дневный пробный период
- Платно: Около $5/endpoint/мес Endpoint Security; больше для Inspect
Платформы: Windows, macOS, Linux
Загрузка: ESET Endpoint Security
Вывод: Лучший выбор для команд, которые приоритизируют низкое использование ресурсов и хотят европейскую альтернативу поставщика.
6. CrowdStrike Falcon Go — Лучший EDR для малого бизнеса
CrowdStrike Falcon Go приносит корпоративную платформу Falcon EDR на цену малого бизнеса. Поведенческая аналитика, обнаружение машинного обучения и каналы информации об угрозах — все работает из легковесного агента на уровне ядра.
Панель управления объединяет активность каждого endpoint в одно представление с сопоставлением MITRE ATT&CK.
Где это терпит неудачу: Только облако поставщика. Постоценовое расписание Falcon Go после 2024 года начинается выше, чем Bitdefender или ESET. Настройка оповещения без поддержки их SOC имеет кривую обучения.
Цены:
- Бесплатно: Пробный период
- Платно: Около $10/endpoint/мес Falcon Go, отсюда выше
Платформы: Windows, macOS, Linux
Загрузка: Falcon Go
Вывод: Лучший коммерческий выбор, когда вы хотите корпоративный EDR с ценой малого бизнеса и авторитетного поставщика.
7. Elastic Security — Лучший DIY SIEM плюс endpoint агент
Elastic Security объединяет Elastic Stack (Elasticsearch, Kibana) с полным агентом endpoint, движком обнаружения угроз и предварительно созданной библиотекой правил. Размещайте самостоятельно или используйте Elastic Cloud.
Правила обнаружения поставляются из коробки, и построитель визуальных запросов (KQL и EQL) позволяет вам писать пользовательские обнаружения для любого собранного поля.
Где это терпит неудачу: Цены Elastic Cloud масштабируются с объемом журналов, что может удивить команды, которые логируют подробно. Самостоятельный Elastic Stack требует значительное оборудование для полного хранения.
Цены:
- Бесплатно: Basic уровень самостоятельный (функции Elastic Security включены)
- Платно: Около $95/мес Elastic Cloud для наименьшего развертывания; масштабируется вверх
Платформы: Агенты Windows, macOS, Linux; сервер Linux
Загрузка: Elastic Security
Вывод: Лучший выбор для домашней лаборатории, которая хочет SIEM плюс EDR в одном интерфейсе. Бесплатный самостоятельный охватывает полный набор функций.
Как выбрать правильный
Если вы хотите самый сильный бесплатный стек: Wazuh как основа с Sysmon + Sigma, питающие его телеметрию Windows. Бесплатно навсегда, высокий потолок.
Если вы малая команда без безопасности: Bitdefender GravityZone или ESET Endpoint Security. Управляемые движки, низкие накладные расходы, одна консоль.
Если вы хотите корпоративный EDR по цене малого бизнеса: CrowdStrike Falcon Go.
Если вы уже запускаете Elastic Stack: Elastic Security. Расширяет то, что у вас есть.
Если личное использование: Windows Defender плюс Malwarebytes Premium. Бесплатный Defender обрабатывает сигнатуры; Malwarebytes обрабатывает поведение и очистку.
FAQ
Является ли поведенческое обнаружение лучше, чем сигнатурный антивирус? Разные работы. Сигнатуры ловят известные угрозы быстро и дешево. Поведенческое обнаружение ловит неизвестные или полиморфные угрозы, но имеет более высокие показатели ложных срабатываний и требует настройки. Современные установки запускают оба.
Могу ли я запустить Wazuh дома? Да. Установка all-in-one помещается на Raspberry Pi 4 для нескольких endpoint и небольшой VPS для небольшого бизнеса. Документация подробная.
Обнаруживает ли поведенческое обнаружение вредоносное ПО без файлов? Это лучший ответ, который у нас есть. Сигнатурный AV не может увидеть атаки без файлов (нечего хешировать), но поведенческий движок наблюдает за порождением процессов, выполнением скриптов и внедрением памяти, где появляются вредоносы без файлов.
Какой лучший бесплатный инструмент для обнаружения поведенческих вредоносов? Wazuh для полной платформы XDR, Sysmon + Sigma для пользовательских правил Windows, бесплатный сканер Malwarebytes для очистки. Все три ничего не стоят.
Сколько накладных расходов ЦП я должен ожидать? Агенты ESET и Bitdefender работают при среднем ЦП 1-3%. Wazuh, CrowdStrike и Elastic работают 2-5%. Sysmon один значительно ниже 1%.
Эти инструменты работают на серверах Linux? Wazuh, Elastic, CrowdStrike, Bitdefender и ESET — все имеют агенты Linux. Sysmon имеет порт Linux. Malwarebytes только Windows и macOS.