Skip to main content
תרבות אבטחה6 דקות קריאהNew

אנטי-וירוס מת: מה החליף אותו ב-2026

"סריקת חתימות עדיין עושה עבודה, אבל כבר לא את העבודה. מה באמת השתנה בזיהוי ההתנהגותי, ואיך לבדוק שההגנה שאתם כבר משלמים עליה מופעלת."

מחבר

Lior Refael

פורסם

Aug 6, 2026

חזרה למאמרים

האנטי-וירוס שאתם זוכרים סרק קבצים מול רשימת חתימות ידועות לרעה. זה עבד כשתוכנה זדונית הגיעה כקובץ ונשארה זהה מספיק זמן כדי להיכנס לרשימה.

כך רוב האירועים כבר לא מתחילים. התוקף מתחבר עם סיסמה תקינה, משתמש בכלים שכבר קיימים על המכשיר, ולא משאיר קובץ ששווה לסרוק. התאמת החתימות עדיין נמצאת במוצר - היא פשוט כבר לא החלק שעושה את העבודה.

מה באמת השתנה

שלוש תזוזות, אף אחת מהן לא עדינה.

פרטי התחברות החליפו תוכנה זדונית כנקודת הכניסה. ניצול לרעה של פרטי התחברות הוא הטכניקה הנפוצה ביותר בשרשראות פריצה, וסיסמה גנובה נראית זהה לאמיתית ברמת הקובץ[1]. אין מה למצוא לסורק.

ההפצה עברה לדואר ולתוכנה לא מעודכנת. Sophos מציבה דואר זדוני, פישינג וניצול פגיעויות בראש הגורמים לכופרה[2]. בשניים מתוך שלושה אין קובץ הרצה שנוחת על הדיסק.

תוקפים משתמשים במה שכבר מותקן. PowerShell, מנועי סקריפט, כלי ניהול מרחוק. MITRE ATT&CK ממפה אותם כטכניקות ולא כקבצים בדיוק כי אין חתימה לכתוב[3].

כך שהזיהוי נאלץ לעבור מ"האם הקובץ הזה ברשימה" ל"האם ההתנהגות הזו נורמלית למכשיר הזה".

מה החליף אותו

סריקת חתימות מול הגנה התנהגותית

טבלת יכולות המשווה אנטי-וירוס חתימות להגנת קצה התנהגותית בשש יכולות. שניהם חוסמים קבצים זדוניים מוכרים; רק ההגנה ההתנהגותית מזהה תוכנה זדונית חדשה, מסמכים שמפעילים סקריפטים, גניבת פרטי התחברות ומבודדת מכשיר בעצמה. אף אחת לא עוצרת התחברות תקינה עם סיסמה גנובה.
יכולתאנטי-וירוס חתימותהגנת קצה התנהגותית
חוסם קבצי תוכנה זדונית מוכריםכלולכלול
מזהה תוכנה זדונית שלא ראה מעולםלא זמיןכלול
מסמן מסמך שמפעיל סקריפטלא זמיןכלול
מזהה גניבת פרטי התחברות מזיכרון המערכתלא זמיןכלול
מבודד מכשיר בעצמולא זמיןכלול
עוצר התחברות תקינה עם סיסמה גנובהדורש MFA וגישה מותניתלא זמיןלא זמין
  • כלול
  • מוגבל או בתוספת תשלום
  • לא זמין

אף אחת מהן לא עוצרת התחברות תקינה עם סיסמה גנובה, ולכן זהות היא שכבה נפרדת.

מבט TechSuit, מבוסס על הטמעות בעסקים קטנים

זיהוי התנהגותי עוקב אחר רצפים: מסמך שמפעיל מפרש סקריפטים, תהליך שקורא אחסון פרטי התחברות, חיבור יוצא חריג מיד אחרי התחברות ממיקום חדש. הוא אינו זקוק להיכרות מוקדמת עם התוכנה הזדונית, והוא יכול לפעול לבד - לבודד מכשיר או להחזיר שינוי לאחור בלי להמתין לאדם[4].

שני רכיבים שווים אזכור, כי הם אלה שנשארים כבויים לרוב:

  • כללי צמצום משטח תקיפה חוסמים משפחות שלמות של התנהגות - יישומי Office שמפעילים תהליכי בן, גניבת פרטי התחברות מ-LSASS, קבצי הרצה שרצים מתוך תוכנת דואר. הם מגיעים עם הרישיון וכמה מהם כבויים כברירת מחדל[5].
  • EDR במצב חסימה מאפשר לזיהוי הקצה לנקות רכיבים זדוניים גם כשאנטי-וירוס צד שלישי פועל והמנוע רץ במצב פסיבי בלבד[6]. אם השארתם מוצר AV ישן לצד Defender, זו ההגדרה שקובעת אם השכבה השנייה עושה משהו.

האם מבחן האנטי-וירוס הישן עדיין שימושי

כן, בהסתייגות. מעבדות עצמאיות עדיין בוחנות מוצרי קצה עסקיים מול דגימות אמיתיות, והתוצאות האלה הן ההשוואה היחידה ששווה לצטט כי ספק לא כתב אותן[7]. מה שהן מודדות הוא שכבה אחת במערך שכולל היום גם זהות, דואר ותצורה. ציון הגנה מושלם לא עוצר התחברות תקינה.

מה כנראה כבר בבעלותכם

אם אתם על Microsoft 365 Business Premium, Defender for Business כלול: זיהוי התנהגותי בנקודות קצה, צמצום משטח תקיפה, חקירה ותיקון אוטומטיים על Windows, macOS, iOS ו-Android[4]. Business Premium מתומחר ב-22 דולר למשתמש לחודש בהתחייבות שנתית[8].

הכשל הנפוץ אינו מוצר חסר. הוא מוצר מורשה במצב ברירת מחדל: מכשירים שלא נרשמו, כללי ASR שלא הופעלו, והתראות שמגיעות לקונסולה שאיש לא נכנס אליה מאז ההטמעה.

בדיקת חמש הדקות

  1. רישום. כל מחשב וטלפון של החברה מופיע כמנוהל ותואם, לא רק "רשום".
  2. הגנה בזמן אמת והגנת ענן פעילות. גם הגנה מפני שינוי, כדי שמשתמש או סקריפט לא יוכלו לכבות אותן.
  3. כללי צמצום משטח תקיפה במצב חסימה, לא במצב ביקורת. ביקורת מתעדת מה היה קורה ולא עוצרת דבר[5].
  4. אין אנטי-וירוס שני שפועל אקטיבית. שני מוצרים שנאבקים זה בזה גרועים ממוצר אחד שעובד. אם AV ישן חייב להישאר, העבירו את Defender למצב חסימת EDR[6].
  5. אדם מוגדר שקורא התראות. מדריך NIST לעסקים קטנים ויעדי הביצוע של CISA מתייחסים לזיהוי ולתגובה כחובה אחת, ושניהם מצפים לבעלים מוגדר ולא לסוכן מותקן[9][10].

מה זה לא מכסה

הגנת קצה היא שכבה אחת. היא לא עוצרת מייל הונאת חשבונית בלי צרופה, לא עוצרת התחברות תקינה עם סיסמה גנובה, ולא משחזרת נתונים אחרי הצפנה מוצלחת. MFA, גישה מותנית, אימות דואר וגיבויים שנבדקו הם בקרות נפרדות, וכל אחת מהן נכשלת בנפרד.

הערות לפי מדינה

ישראל. רישיון Business Premium ו-Defender for Business נמכרים באותו אופן בארץ, ולכן השאלה המעשית היא אם המשלב רשם את המכשירים ב-Intune או רק מסר רישיונות.

אירופה. סעיף 21 ב-NIS2 מבקש אמצעי ניהול סיכונים וטיפול באירועים ולא מוצר אנטי-וירוס; קשה להציג רישיון במצב ברירת מחדל כאחד מהם[11].

ספרד. משפחות הבקרה של ENS מפרידות בין הגנת קצה לניטור אירועים - אותה הבחנה בין להחזיק כלי לבין לצפות במה שהוא אומר.

מה לעשות עם זה

  1. פתחו את קונסולת הקצה והשוו את מספרי הרישום והתאימות למספר העובדים בפועל.
  2. העבירו את כללי צמצום משטח התקיפה הסטנדרטיים מביקורת לחסימה, קודם בקבוצת פיילוט קטנה.
  3. הסירו או הגדירו כפסיבי כל אנטי-וירוס ישן, והפעילו מצב חסימת EDR אם הוא נשאר.
  4. החליטו מי קורא את ההתראות, ותעדו זאת. זו הבקרה, לא התוכנה.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. 2026 Data Breach Investigations Report (נפתח בלשונית חדשה)

    Verizon Business · 2026

    ניצול פרטי התחברות כטכניקה הנפוצה ביותר בשרשראות פריצה, והגורם האנושי ב-62% מהפריצות.

  2. The State of Ransomware 2026 (נפתח בלשונית חדשה)

    Sophos · 2026

    גורמי שורש לתקיפה: דואר זדוני 26%, פישינג 24%, ניצול פגיעויות 18%.

  3. MITRE ATT&CK Enterprise Matrix (נפתח בלשונית חדשה)

    MITRE · 2026

    טקסונומיית ההתנהגות שזיהוי הקצה ממפה אליה התראות, במקום חתימות קבצים.

  4. What is Microsoft Defender for Business? (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    זיהוי התנהגותי, חקירה אוטומטית ובידוד מכשיר הכלולים ברישיון Business Premium.

  5. Attack surface reduction rules reference (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    הכללים שחוסמים מסמכים שמפעילים סקריפטים וגניבת פרטי התחברות, ומצב ברירת המחדל שלהם.

  6. Endpoint detection and response in block mode (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    כיצד EDR מנקה רכיבים זדוניים כשאנטי-וירוס צד שלישי ראשי ו-Defender רץ במצב פסיבי.

  7. Business Windows Client test results (נפתח בלשונית חדשה)

    AV-TEST Institute · 2026

    ציוני הגנה עצמאיים ותקופתיים למוצרי קצה עסקיים.

  8. Compare All Microsoft 365 Business Plans (נפתח בלשונית חדשה)

    Microsoft · 2026

    מחיר המחירון של Business Premium בהתחייבות שנתית, הרישיון שנושא את הגנת הקצה.

  9. NIST Cybersecurity Framework 2.0 Small Business Quick-Start Guide (SP 1300) (נפתח בלשונית חדשה)

    NIST · 2024

    זיהוי ותגובה כחובה אחת עבור עסק קטן.

  10. Cross-Sector Cybersecurity Performance Goals (נפתח בלשונית חדשה)

    CISA · 2026

    ציפייה בסיסית לבעלים מוגדר להתראות אבטחה ולא לסוכן מותקן.

  11. Directive (EU) 2022/2555 (NIS2) (נפתח בלשונית חדשה)

    EUR-Lex · 2022

    סעיף 21 מבקש אמצעי ניהול סיכונים וטיפול באירועים, ולא מוצר אנטי-וירוס מסוים.

הנתונים נבדקו לאחרונה ב-6 באוגוסט 2026

האם ההגנה שאתם משלמים עליה בכלל מופעלת?

נבדוק רישום מכשירים, מצב מדיניות ומי רואה את ההתראות בסקירה של 30 דקות, ונגיד לכם בפשטות מה חסר.