למה המודל הישן נכשל
אנטי-וירוס מסורתי עובד על ידי השוואת קבצים למסד נתונים של איומים מוכרים. הוא סורק קבצים כשהם מגיעים וחוסם את אלה שהוא מזהה.
הבעיה: התקפות מודרניות לא משתמשות בקבצים שהאנטי-וירוס שלכם ראה בעבר. אלה ההתקפות שבאמת פוגעות בעסקים קטנים בישראל וברחבי אירופה ב-2026:
- קישורי פישינג שמפנים לדפי כניסה מזויפים - ללא קובץ זדוני מעורב
- תהליכי Windows לגיטימיים שנחטפו - הכלים של Windows עצמם מריצים פקודות זדוניות
- אישורי גישה גנובים תקפים - תוקף נכנס באופן נורמלי; האנטי-וירוס לא רואה שום דבר חשוד
- קישורים בהשהיה - כתובת במייל נראית בטוחה כשהיא נשלחת, ומפנה לתוכנה זדונית 12 שעות אחר כך
אף אחד מאלה לא כולל קובץ זדוני שניתן לזהות. אף אחד מהם לא מפעיל אנטי-וירוס מסורתי. וכולם שגרתיים ב-2026.
אנטי-וירוס מבוסס חתימות מול EDR, במונחים ניטרליים
ההבחנה הזו חשובה בלי קשר לספק שתבחרו בסוף:
- אנטי-וירוס מבוסס חתימות (המודל הישן) משווה כל קובץ לרשימה של טביעות אצבע מוכרות כזדוניות. אם הקובץ לא ברשימה - הוא עובר. זו בקרה שממוקדת בקבצים ומונעת מרשימה.
- EDR - זיהוי ותגובה בנקודת קצה (המודל המודרני) מתעד מה תהליכים באמת עושים במכשיר - מה הם מריצים, מה הם קוראים, לאן הם מתחברים - ומסמן או מבטל התנהגות שתואמת טכניקות תקיפה מוכרות, עם קובץ או בלעדיו. הוא גם שומר ציר זמן, כדי שאפשר יהיה לענות בדיעבד על השאלה "במה עוד זה נגע?".
הטכניקות ש-EDR נבנה לתפוס מתועדות בפומבי במסגרת MITRE ATT&CK - גניבת אישורי גישה, שימוש בכלי Windows מובנים, תנועה רוחבית[1]. כמעט אף אחת מהן לא דורשת מהתוקף להשאיר קובץ שמנוע חתימות היה מזהה.
וזה לא טיעון של "תסמכו על Microsoft". מעבדות בדיקה עצמאיות בוחנות מוצרי הגנת קצה מול תוכנות זדוניות חיות מדי חודש ומפרסמות את התוצאות הגולמיות: סבבי ההסמכה של AV-TEST[2] ומבחני ההגנה בעולם האמיתי של AV-Comparatives[3] ממקמים את Defender באופן עקבי בשורה הראשונה של שיעורי ההגנה. בדקו את הסבב העדכני בעצמכם לפני כל רכישה - כולל זו.
שווה להיות מדויקים לגבי איך אירועים באמת מתחילים, כי זה קובע לאן הכסף הולך. בסקר הכופר של Sophos ל-2026, דואר זדוני ודיוג יחד היוו מחצית מכל האירועים.
זה הטיעון להתייחס להגנת קצה ולהגנת דואר כהחלטה אחת ולא כשתי רכישות.
מה Microsoft Defender for Business עושה בפועל
Defender for Business - כלול ב-Microsoft 365 Business Premium עד 300 משתמשים[4] - הוא קטגוריה אחרת של כלי. הוא לא סורק קבצים מול מסד נתונים. הוא מנטר את ההתנהגות של כל תהליך על כל מכשיר מנוהל, מצליב אותות על פני כל הסביבה שלכם, ומגיב אוטומטית כשמשהו נראה לא בסדר.
ההבדל המעשי לעסק קטן
בלי EDR: אתם מגלים על פריצה כשמשהו מפסיק לעבוד - קבצים מוצפנים, חשבונית הופנתה, או לקוח מתקשר לומר שקיבל מכם מייל חשוד. עד אז, לתוקף כבר היו שעות או ימים בתוך המערכות שלכם.
עם Defender פעיל: אתם רואים את ההתקפה בשלב הסיור - כניסה חריגה ממיקום לא צפוי, תהליך שניגש ליותר קבצים ממה שהוא אמור, מכשיר שמנסה להתחבר לכתובת IP זדונית ידועה. ההבדל בין תפיסת איום בשלב 1 לעומת שלב 5 הוא בדרך כלל 10,000-50,000 יורו בעלויות שחזור.
כשה-Defender מזהה מכשיר שנפרץ, הוא אוטומטית:
- מבודד את המכשיר מהרשת תוך שמירה על יכולת ניהול דרך Intune
- עוצר את התהליך הזדוני ומעביר קבצים נגועים להסגר
- חוקר לאילו מכשירים אחרים האיום אולי הגיע
- מפיק דוח אירוע מלא לצורכי ביטוח ורגולציה
לעסק של 10 אנשים ללא צוות אבטחה ייעודי, זה שווה ערך לאנליסט אבטחה שצופה במערכות שלכם ברציפות.
מה "כלול ב-M365 Business Premium" אומר בפועל
Defender for Business כלול ב-Microsoft 365 Business Premium בכ-22 יורו למשתמש בחודש. לצוות של 10 אנשים, זה 220 יורו בחודש עבור מייל, Teams, אפליקציות Office, ניהול מכשירים ב-Intune ו-EDR ברמה ארגונית.
כלי EDR עצמאיים מספקי אבטחה ייעודיים עולים בדרך כלל 15-30 יורו למכשיר בחודש, על גבי חבילת הפרודוקטיביות שלכם. לקבל את אותה יכולת מובנית בתוך M365 Business Premium הוא אחד היתרונות הברורים ביותר בעלות של הדרגה הזו.
פער התצורה שרוב העסקים מפספסים
Defender בהגדרות ברירת המחדל חוסם תוכנות זדוניות מוכרות, אבל כמה מהבקרות שעוצרות תקיפות אמיתיות יוצאות כבויות - רוב כללי הפחתת שטח התקיפה הם באופט-אין עד שמפעילים אותם[5], וטיפול אוטומטי דורש הגדרה[6]. עסק ש"יש לו Defender" אבל לא הגדיר אותו מקבל משמעותית פחות ממה שהוא משלם עליו. התצורה שחשובה:
- הפעלת כללי הפחתת שטח תקיפה (ASR) - חוסמת את יכולות Windows המנוצלות ביותר בהתקפות על עסקים קטנים
- הגנת ענן במקסימום - מאפשרת שיתוף בזמן אמת עם רשת מודיעין האיומים הגלובלית של Microsoft
- חקירה ותיקון אוטומטיים במצב מלא - מאפשרים ל-Defender להגיב בלי לחכות לאישור אנושי
- הגנת Tamper מופעלת - מונעת מתוכנה זדונית לכבות את Defender עצמו
- בסיס Microsoft Secure Score מוחל - מביא את כל ההגדרות למינימום המומלץ של Microsoft לשימוש עסקי
עסק קטן שמנהל את הגדרות Defender נכון מגיע בדרך כלל ל-Secure Score של 70-85 - הרבה מעל לממוצע התעשייה.