Skip to main content
חוסן סייבר5 דקות קריאה

למה אנטי-וירוס לא מספיק - ומה Microsoft Defender for Business עושה בפועל

"האנטי-וירוס שלכם סורק קבצים שהוא מכיר. Microsoft Defender for Business מנטר מה תהליכים עושים בפועל - ומגיב אוטומטית. מה זה אומר לעסק של 10 אנשים ב-2026, בפועל."

מחבר

Lior Refael

פורסם

Apr 17, 2026

חזרה למאמרים

למה המודל הישן נכשל

אנטי-וירוס מסורתי עובד על ידי השוואת קבצים למסד נתונים של איומים מוכרים. הוא סורק קבצים כשהם מגיעים וחוסם את אלה שהוא מזהה.

הבעיה: התקפות מודרניות לא משתמשות בקבצים שהאנטי-וירוס שלכם ראה בעבר. אלה ההתקפות שבאמת פוגעות בעסקים קטנים בישראל וברחבי אירופה ב-2026:

  • קישורי פישינג שמפנים לדפי כניסה מזויפים - ללא קובץ זדוני מעורב
  • תהליכי Windows לגיטימיים שנחטפו - הכלים של Windows עצמם מריצים פקודות זדוניות
  • אישורי גישה גנובים תקפים - תוקף נכנס באופן נורמלי; האנטי-וירוס לא רואה שום דבר חשוד
  • קישורים בהשהיה - כתובת במייל נראית בטוחה כשהיא נשלחת, ומפנה לתוכנה זדונית 12 שעות אחר כך

אף אחד מאלה לא כולל קובץ זדוני שניתן לזהות. אף אחד מהם לא מפעיל אנטי-וירוס מסורתי. וכולם שגרתיים ב-2026.

אנטי-וירוס מבוסס חתימות מול EDR, במונחים ניטרליים

ההבחנה הזו חשובה בלי קשר לספק שתבחרו בסוף:

  • אנטי-וירוס מבוסס חתימות (המודל הישן) משווה כל קובץ לרשימה של טביעות אצבע מוכרות כזדוניות. אם הקובץ לא ברשימה - הוא עובר. זו בקרה שממוקדת בקבצים ומונעת מרשימה.
  • EDR - זיהוי ותגובה בנקודת קצה (המודל המודרני) מתעד מה תהליכים באמת עושים במכשיר - מה הם מריצים, מה הם קוראים, לאן הם מתחברים - ומסמן או מבטל התנהגות שתואמת טכניקות תקיפה מוכרות, עם קובץ או בלעדיו. הוא גם שומר ציר זמן, כדי שאפשר יהיה לענות בדיעבד על השאלה "במה עוד זה נגע?".

הטכניקות ש-EDR נבנה לתפוס מתועדות בפומבי במסגרת MITRE ATT&CK - גניבת אישורי גישה, שימוש בכלי Windows מובנים, תנועה רוחבית[1]. כמעט אף אחת מהן לא דורשת מהתוקף להשאיר קובץ שמנוע חתימות היה מזהה.

וזה לא טיעון של "תסמכו על Microsoft". מעבדות בדיקה עצמאיות בוחנות מוצרי הגנת קצה מול תוכנות זדוניות חיות מדי חודש ומפרסמות את התוצאות הגולמיות: סבבי ההסמכה של AV-TEST[2] ומבחני ההגנה בעולם האמיתי של AV-Comparatives[3] ממקמים את Defender באופן עקבי בשורה הראשונה של שיעורי ההגנה. בדקו את הסבב העדכני בעצמכם לפני כל רכישה - כולל זו.

שווה להיות מדויקים לגבי איך אירועים באמת מתחילים, כי זה קובע לאן הכסף הולך. בסקר הכופר של Sophos ל-2026, דואר זדוני ודיוג יחד היוו מחצית מכל האירועים.

כיצד תקיפות כופר התחילו

שיעור מהאירועים, סקר 2026

דואר זדוני
דיוג
ניצול פרצה
פרטי התחברות שנפגעו

דואר ודיוג יחד מהווים מחצית מכל האירועים. הגנת קצה חשובה, אבל הזכיות הזולות עדיין נמצאות בצד הזהות והדואר של אותה בעיה.

הצגת הנתונים
תרשים עמודות אופקי של שורשי תקיפות כופר בסקר Sophos ל-2026: דואר זדוני 26%, דיוג 24%, ניצול פרצה 18%, פרטי התחברות שנפגעו 13%.
שיעור מהאירועים, סקר 2026שיעור מהאירועים
דואר זדוני26%
דיוג24%
ניצול פרצה18%
פרטי התחברות שנפגעו13%

מקור: Sophos, The State of Ransomware 2026 (2026)

זה הטיעון להתייחס להגנת קצה ולהגנת דואר כהחלטה אחת ולא כשתי רכישות.

מה Microsoft Defender for Business עושה בפועל

Defender for Business - כלול ב-Microsoft 365 Business Premium עד 300 משתמשים[4] - הוא קטגוריה אחרת של כלי. הוא לא סורק קבצים מול מסד נתונים. הוא מנטר את ההתנהגות של כל תהליך על כל מכשיר מנוהל, מצליב אותות על פני כל הסביבה שלכם, ומגיב אוטומטית כשמשהו נראה לא בסדר.

מה Microsoft Defender for Business עושה בפועל

זיהוי ותגובה בנקודת קצה (EDR)

מה היא עושה
מנטר התנהגות תהליכים על כל מכשיר בזמן אמת
מה היא עוצרת
תוכנה זדונית ללא קובץ, תנועה רוחבית, התקפות "מהחיים על הקרקע"

Safe Links

מה היא עושה
בודק מחדש כל כתובת ברגע הלחיצה
מה היא עוצרת
קישורי פישינג בהשהיה שמשתנים אחרי שליחת המייל

Safe Attachments

מה היא עושה
פותח קבצים מצורפים בסביבת ארגז חול תחילה
מה היא עוצרת
קובצי Office ו-PDF זדוניים

הפחתת שטח תקיפה (ASR)

מה היא עושה
חוסם יכולות Windows שתוקפים מנצלים לעיתים קרובות - רוב הכללים האלה באופט-אין וכבויים עד שמפעילים אותם
מה היא עוצרת
ניצול מאקרו של Office, התקפות מבוססות סקריפט

חקירה אוטומטית

מה היא עושה
עוקב אחר איום על פני כמה מכשירים אוטומטית
מה היא עוצרת
מגביל את היקף הפריצה לפני שאדם מספיק להגיב

מקור: Microsoft Learn, Attack surface reduction rules reference (2026)

ההבדל המעשי לעסק קטן

בלי EDR: אתם מגלים על פריצה כשמשהו מפסיק לעבוד - קבצים מוצפנים, חשבונית הופנתה, או לקוח מתקשר לומר שקיבל מכם מייל חשוד. עד אז, לתוקף כבר היו שעות או ימים בתוך המערכות שלכם.

עם Defender פעיל: אתם רואים את ההתקפה בשלב הסיור - כניסה חריגה ממיקום לא צפוי, תהליך שניגש ליותר קבצים ממה שהוא אמור, מכשיר שמנסה להתחבר לכתובת IP זדונית ידועה. ההבדל בין תפיסת איום בשלב 1 לעומת שלב 5 הוא בדרך כלל 10,000-50,000 יורו בעלויות שחזור.

כשה-Defender מזהה מכשיר שנפרץ, הוא אוטומטית:

  • מבודד את המכשיר מהרשת תוך שמירה על יכולת ניהול דרך Intune
  • עוצר את התהליך הזדוני ומעביר קבצים נגועים להסגר
  • חוקר לאילו מכשירים אחרים האיום אולי הגיע
  • מפיק דוח אירוע מלא לצורכי ביטוח ורגולציה

לעסק של 10 אנשים ללא צוות אבטחה ייעודי, זה שווה ערך לאנליסט אבטחה שצופה במערכות שלכם ברציפות.

מה "כלול ב-M365 Business Premium" אומר בפועל

Defender for Business כלול ב-Microsoft 365 Business Premium בכ-22 יורו למשתמש בחודש. לצוות של 10 אנשים, זה 220 יורו בחודש עבור מייל, Teams, אפליקציות Office, ניהול מכשירים ב-Intune ו-EDR ברמה ארגונית.

כלי EDR עצמאיים מספקי אבטחה ייעודיים עולים בדרך כלל 15-30 יורו למכשיר בחודש, על גבי חבילת הפרודוקטיביות שלכם. לקבל את אותה יכולת מובנית בתוך M365 Business Premium הוא אחד היתרונות הברורים ביותר בעלות של הדרגה הזו.

פער התצורה שרוב העסקים מפספסים

Defender בהגדרות ברירת המחדל חוסם תוכנות זדוניות מוכרות, אבל כמה מהבקרות שעוצרות תקיפות אמיתיות יוצאות כבויות - רוב כללי הפחתת שטח התקיפה הם באופט-אין עד שמפעילים אותם[5], וטיפול אוטומטי דורש הגדרה[6]. עסק ש"יש לו Defender" אבל לא הגדיר אותו מקבל משמעותית פחות ממה שהוא משלם עליו. התצורה שחשובה:

  • הפעלת כללי הפחתת שטח תקיפה (ASR) - חוסמת את יכולות Windows המנוצלות ביותר בהתקפות על עסקים קטנים
  • הגנת ענן במקסימום - מאפשרת שיתוף בזמן אמת עם רשת מודיעין האיומים הגלובלית של Microsoft
  • חקירה ותיקון אוטומטיים במצב מלא - מאפשרים ל-Defender להגיב בלי לחכות לאישור אנושי
  • הגנת Tamper מופעלת - מונעת מתוכנה זדונית לכבות את Defender עצמו
  • בסיס Microsoft Secure Score מוחל - מביא את כל ההגדרות למינימום המומלץ של Microsoft לשימוש עסקי

עסק קטן שמנהל את הגדרות Defender נכון מגיע בדרך כלל ל-Secure Score של 70-85 - הרבה מעל לממוצע התעשייה.

שאלות שאנחנו נשאלים

מקורות

כל נתון במאמר הזה מוביל למקור בעל שם. במקומות שבהם אנחנו מצטטים מספרים שלנו, הם מגיעים מעבודה שעשינו עם עסקים קטנים בישראל וברחבי אירופה - ואנחנו אומרים זאת במפורש.

  1. MITRE ATT&CK Enterprise MatrixMITRE · 2026טקסונומיית ההתנהגויות שזיהוי בקצה ממפה אליה התראות, במקום חתימות קבצים. (נפתח בלשונית חדשה)
  2. Test antivirus software for Windows business usersAV-TEST Institute · 2026ציוני הגנה וביצועים ממעבדה עצמאית למוצרי הגנת קצה עסקיים, כולל Microsoft Defender. (נפתח בלשונית חדשה)
  3. Real-World Protection TestAV-Comparatives · 2026מתודולוגיה ותוצאות של בדיקות מול איומים חיים, לאימות הצהרות של ספקים. (נפתח בלשונית חדשה)
  4. What is Microsoft Defender for Business?Microsoft Learn · 2026היכולות הכלולות, מגבלת 300 המשתמשים, וההכללה ב-Microsoft 365 Business Premium. (נפתח בלשונית חדשה)
  5. Attack surface reduction rules referenceMicrosoft Learn · 2026הכללים באופט-אין שחוסמים מסמכים שמריצים סקריפטים וגניבת פרטי התחברות, ומצב ברירת המחדל שלהם. (נפתח בלשונית חדשה)
  6. Automated investigation and response in Microsoft DefenderMicrosoft Learn · 2026מה חקירה אוטומטית מטפלת בו ללא אדם, ומה עוד דורש אישור. (נפתח בלשונית חדשה)
  7. The State of Ransomware 2026Sophos · 2026שורשי התקיפות: דואר זדוני 26%, דיוג 24%, ניצול פרצות 18%. (נפתח בלשונית חדשה)
  8. Microsoft Digital Defense Report 2025Microsoft · Oct 2025אפקטיביות של דיוג מבוסס AI, גידול בתקיפות זהות, וסחיטה כמוטיבציה הדומינטנית. (נפתח בלשונית חדשה)

הנתונים נבדקו לאחרונה ב-28 ביולי 2026

לא בטוחים אם Defender מוגדר כהלכה על המכשירים שלכם?

קבעו סקירת אבטחה חינמית של 30 דקות. נבדוק את תצורת Defender, את ה-Secure Score שלכם ונאמר לכם בדיוק מה כבוי כברירת מחדל.