Skip to main content
חוסן סייבר6 דקות קריאהNew

EDR מול XDR מול MDR: מה עסק קטן באמת צריך

"שלושה ראשי תיבות ושאלה מעשית אחת: איזו שכבה באמת מגנה על עסק של 10 אנשים בלי לבזבז תקציב? מה כל אחת עושה, מה כבר יש לכם, ומה חסר."

מחבר

Lior Refael

פורסם

Aug 5, 2026

חזרה למאמרים

התחלתם לראות EDR, XDR ו-MDR בכל מצגת מכירות. ספק ה-IT שלכם הזכיר אחד מהם. פוסט בלינקדאין אמר שבלי שלושתם אתם בסכנה. אף אחד לא הסביר מה כל אחד מהם באמת עושה.

ההבדלים כן חשובים. עבור עסק קטן התשובה פשוטה יותר ממה שהשיווק מרמז - ואם אתם על Microsoft 365 Business Premium, כבר קניתם את רוב זה.

מה כל אחד באמת עושה

EDR (זיהוי ותגובה בנקודות קצה) הוא טכנולוגיה. הוא יושב על המחשבים והשרתים שלכם ובוחן התנהגות של תהליכים במקום להשוות קבצים לרשימת חתימות. כשמשהו נראה חריג הוא מתריע, ויכול לבודד את המכשיר בעצמו[1]. הבעיה: מישהו צריך לקרוא את ההתראות האלה.

XDR (זיהוי ותגובה מורחבים) גם הוא טכנולוגיה. הוא עושה מה ש-EDR עושה ומצליב את זה עם אותות מדואר, מזהויות ומאפליקציות ענן, כך שהתמונה הופכת ל"התיבה קיבלה הודעת פישינג, אחר כך הזהות התחברה ממדינה חדשה, ואז המחשב ניסה לכבות את ההגנה" במקום שלוש התראות מנותקות[2].

MDR (זיהוי ותגובה מנוהלים) הוא שירות, לא מוצר. מישהו אחר צופה בהתראות, חוקר אותן ומגיב. מתחת ל-MDR רץ EDR או XDR; מה שאתם קונים היא השכבה האנושית שמעליהם.

ההבחנה שחשובה: EDR ו-XDR הם כלים. MDR הוא מישהו שמשתמש בכלים האלה עבורכם.

מה כל שכבה באמת עושה

טבלת יכולות המשווה EDR, XDR, MDR ו-SIEM בשש יכולות. EDR ו-XDR מכסים זיהוי והכלה אוטומטית וכלולים ב-Business Premium; רק MDR מספק אדם שבוחן התראות מחוץ לשעות העבודה; רק SIEM מספקת שמירת לוגים לטווח ארוך.
יכולתEDRXDRMDRSIEM
מזהה התנהגות חשודה במכשיריםכלולכלולכלולמוגבל או בתוספת תשלום
מצליב אותות מדואר, זהות ונקודות קצהלא זמיןכלולכלולמוגבל או בתוספת תשלום
מכיל מכשיר אוטומטיתכלולכלולכלוללא זמין
אדם בוחן התראות מחוץ לשעות העבודההפער ברוב העסקים הקטניםלא זמיןלא זמיןכלוללא זמין
שמירת לוגים לטווח ארוך לביקורתלא זמיןמוגבל או בתוספת תשלוםמוגבל או בתוספת תשלוםכלול
כלול ב-Microsoft 365 Business Premiumכלולכלוללא זמיןלא זמין
  • כלול
  • מוגבל או בתוספת תשלום
  • לא זמין

השורה שמפרידה בין כלי לשירות היא זו שעוסקת במי שקורא את ההתראה.

מבט TechSuit, מבוסס על הטמעות בעסקים קטנים

קו הבסיס הכן לעסק של 10 אנשים

רוב העסקים הקטנים לא צריכים לקנות את שלושתם. Microsoft Defender for Business כלול ב-Microsoft 365 Business Premium ומספק זיהוי בנקודות קצה, צמצום משטח תקיפה ותיקון אוטומטי על Windows, macOS, iOS ו-Android[1]. Business Premium מתומחר ב-22 דולר למשתמש לחודש בהתחייבות שנתית[3].

זו שכבת ה-EDR שלכם, ומתאם ה-XDR בין דואר לזהות מגיע איתה. היא כבר רצה אם המכשירים רשומים ב-Intune - וזה בדיוק החלק שכדאי לבדוק, כי רישיון שמעולם לא הוטמע לא מגן על כלום.

לגבי איכות הזיהוי, השתמשו במעבדות עצמאיות ולא בהצהרה של ספק. AV-TEST מפרסמת תוצאות תקופתיות למוצרי קצה עסקיים, והמוצר העסקי של מיקרוסופט יושב בראש הטבלה הזו לצד הספקים המתמחים[4].

שכבהמה זהעלות חודשית ל-10 אנשים
Microsoft Defender for BusinessEDR, כלול ב-M365 Business Premiumכלול ברישיון
Defender XDRהצלבת אותות בין דואר, זהות וקצהכלול ב-Business Premium
EDR עצמאי (ספק מתמחה)מנוע זיהוי בלבד, בלי ניטור50-90 €
שירות זיהוי מנוהלמישהו צופה ומגיב70-250 €
SIEM (ריכוז לוגים)שמירת לוגים ברמת ציות200-400 € ומעלה

הטווחים מגיעים מעבודת התמחור שלנו מול עסקים קטנים בישראל ובאירופה, לא ממחירון מפורסם. שורות הרישוי מפורסמות; שורות השירות זזות לפי מספר עובדים וספק.

מתי להוסיף MDR

MDR מתאים כשאין בעסק איש אבטחה. רוב החברות של 10 אנשים הן בדיוק כאלה. השאלה איננה "האם אני צריך MDR" אלא "מי קורא את ההתראה ב-02:00 בלילה".

אם התשובה היא "אף אחד", זה הפער. זיהוי בלי תגובה הוא גלאי עשן בבית ריק. ההנחיה של NIST לעסקים קטנים מחברת בין השניים בכוונה: פונקציות התגובה וההתאוששות אינן תוספת רשות מעל הזיהוי[5]. יעדי הביצוע של CISA ישירים אף יותר - הם מצפים לבעלים מוגדר להתראות ולנוהל תגובה כתוב, לא רק לכלי[6].

אם ספק ה-IT אומר ש-MDR כלול, בדקו. לא מעט ספקים מתקינים סוכן ולא פותחים את הקונסולה שוב.

ומה עם SIEM

מערכת SIEM אוספת לוגים מהכול ומצליבה אותם. היא חזקה, והיא נבנתה לארגונים עם אנליסטים. Microsoft Sentinel מחויבת לפי נפח הנתונים שנקלטים ונשמרים, כך שהעלות נגזרת מהלוגים ולא ממספר העובדים[7].

בעסק של 10 אנשים SIEM מייצרת בדרך כלל דשבורדים שאיש לא פותח. אלא אם רואה חשבון או מבקר דורש ריכוז לוגים, התקציב הזה שייך לשכבת התגובה.

גדלים: 25 אנשים

ב-25 אנשים החשבון משתנה. יותר נקודות קצה, יותר אפליקציות ענן, יותר זהויות - ואיומים שחוצים את הגבולות האלה, ושם ההצלבה מוכיחה את עצמה. ניצול לרעה של פרטי התחברות נשאר הטכניקה הנפוצה ביותר בשרשראות פריצה, והוא לעולם לא מופיע כקובץ חשוד בודד במחשב בודד[8].

רכיבעלות חודשית ל-25 אנשים
M365 Business Premium (Defender EDR + XDR + Intune)500-550 €
תוספת זיהוי מנוהל200-250 €
סך הכול700-800 €

בגודל הזה שכבת הניטור מפסיקה להיות רשות. 25 נקודות קצה מייצרות יותר התראות ממה שאדם שאינו איש אבטחה יסנן, והחשובות מגיעות בשעות לא נוחות.

מה לא נמצא במספרים האלה

  1. תגובה לאירוע. חלק מהספקים כוללים אותה, חלק מחייבים בנפרד לפי שעה בדיוק כשאין לכם כוח מיקוח. שאלו לפני החתימה.
  2. ראיות ציות. הלוגים של Defender ו-Intune מכסים את רוב מה שמבקר NIS2 או ISO 27001 מבקש. SIEM נדרשת רק כשריכוז לוגים נדרש מפורשות.
  3. תצורה. EDR שמוגדר גרוע אינו טוב בהרבה מכלום. כללי צמצום משטח תקיפה וחקירה אוטומטית צריכים להיות מופעלים, לא רק מורשים[1].
  4. זהות. גישה מותנית ו-MFA נמצאות מתחת לכל זה. כלי קצה לא עוצרים התחברות תקינה עם סיסמה גנובה[8].

הערות לפי מדינה

ישראל. Defender for Business מגיע עם אותו רישיון Business Premium שנמכר בארץ, ורוב הספקים המקומיים משתמשים בו כשכבת בסיס עם שירות ניטור מעליו. כיסוי הפורטל והתמיכה בעברית משתנה בין ספקי MDR - שווה לשאול לפני התחייבות.

אירופה. NIS2 אינה מציינת מוצרים. סעיף 21 דורש טיפול באירועים וניטור כאמצעי ניהול סיכונים, ושירות זיהוי מנוהל עונה על כך נקי יותר מכלי שאיש אינו צופה בו[9].

ספרד. החקיקה המקומית עוקבת אחר משפחות הבקרה של ENS, שמפורטות לגבי הגנת קצה וניטור אירועים - שוב, זיהוי ותגובה, לא זיהוי לבדו.

מה לעשות עם זה

  1. ודאו אם יש לכם Microsoft 365 Business Premium. אם כן, שכבות ה-EDR וה-XDR כבר בבעלותכם.
  2. פתחו את Intune ובדקו שהמכשירים מדווחים כתואמים ושמדיניות Defender פעילה. מורשה זה לא מוטמע.
  3. שאלו את הספק, בכתב: מי קורא את ההתראות שלנו מחוץ לשעות העבודה, ומה הוא עושה אחר כך.
  4. קנו SIEM רק כשמסגרת רגולטורית דורשת. אחרת השקיעו את הכסף בשכבת התגובה.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. What is Microsoft Defender for Business? (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    מה כוללת שכבת ה-EDR: זיהוי התנהגותי, צמצום משטח תקיפה וחקירה ותיקון אוטומטיים על Windows, macOS ומובייל.

  2. Microsoft Defender XDR overview (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    כיצד XDR מצליב אותות מקצה, דואר, זהות ואפליקציות ענן לאירוע אחד במקום התראות נפרדות.

  3. Compare All Microsoft 365 Business Plans (נפתח בלשונית חדשה)

    Microsoft · 2026

    מחיר המחירון של Business Premium בהתחייבות שנתית, הרישיון שנושא את Defender for Business.

  4. Business Windows Client test results (נפתח בלשונית חדשה)

    AV-TEST Institute · 2026

    ציוני הגנה עצמאיים ותקופתיים למוצרי קצה עסקיים, במקום הצהרת זיהוי של ספק.

  5. NIST Cybersecurity Framework 2.0 Small Business Quick-Start Guide (SP 1300) (נפתח בלשונית חדשה)

    NIST · 2024

    זיהוי, תגובה והתאוששות כמקשה אחת לעסק קטן, ולא זיהוי כבקרה עצמאית.

  6. Cross-Sector Cybersecurity Performance Goals (נפתח בלשונית חדשה)

    CISA · 2026

    ציפייה בסיסית לבעלים מוגדר להתראות אבטחה ולתהליך תגובה כתוב, לא רק לכלי מותקן.

  7. Plan costs and understand Microsoft Sentinel pricing and billing (נפתח בלשונית חדשה)

    Microsoft Learn · 2026

    Sentinel מחויבת לפי נתונים שנקלטים ונשמרים, ולכן עלות SIEM נגזרת מנפח הלוגים ולא ממספר העובדים.

  8. 2026 Data Breach Investigations Report (נפתח בלשונית חדשה)

    Verizon Business · 2026

    ניצול פרטי התחברות נשאר הטכניקה הנפוצה ביותר בשרשראות פריצה, ולכך כלי קצה לבדם אינם מספקים מענה.

  9. Directive (EU) 2022/2555 (NIS2) (נפתח בלשונית חדשה)

    EUR-Lex · 2022

    אמצעי ניהול הסיכונים בסעיף 21 הכוללים טיפול באירועים וניטור, בלי לציין מוצרים.

הנתונים נבדקו לאחרונה ב-5 באוגוסט 2026

מתי בדקתם לאחרונה את אבטחת נקודות הקצה שלכם?

קבעו שיחה של 30 דקות. נסקור מה מותקן, מה באמת מנוטר ואיפה הפערים - בלי ז'רגון ובלי לחץ מכירתי.