Endpoint Security

EDR מול XDR מול MDR: המדריך שיסדר לכם את הראש (ויציל לכם את הלילה שבו הכל נדלק באדום)

12 דק׳ קריאהמכללת נטמי
EDR מול XDR מול MDR: המדריך שיסדר לכם את הראש (ויציל לכם את הלילה שבו הכל נדלק באדום)

אני זוכר שיחה עם מנהל IT מחברת לוגיסטיקה בינונית, שבועיים אחרי שהם ספגו הצפנה. הוא אמר לי משפט שאני מצטט מאז בכל שיעור: "היה לי אנטי וירוס. הוא אפילו היה מעודכן. הוא פשוט לא ידע לספר לי מה קרה". וזה בדיוק העניין — הוא לא היה חסר הגנה, הוא היה חסר סיפור. וכשאין סיפור, אין חקירה. וכשאין חקירה, אתה מגלה על האירוע מהקובץ README שהתוקף השאיר לך על שולחן העבודה.

בשלוש השנים האחרונות השוק הציף אותנו בשלוש אותיות: EDR, XDR, MDR. כל ספק מוכר את שלו, כל אינטגרטור מסביר שהמתחרה "זה לא באמת XDR", ואיש ה-IT באמצע פשוט רוצה לדעת מה לקנות ומה לעשות ביום שני בבוקר. בוא נעשה סדר — בגובה העיניים, בעברית, מהשטח.

קודם כל: למה האנטי וירוס הקלאסי נגמר

אנטי וירוס מסורתי (AV) עובד בעיקרון פשוט: יש לו רשימה של חתימות של קבצים רעים, הוא סורק, ואם יש התאמה — הוא חוסם. זה עבד מעולה בעולם שבו התקיפה הייתה קובץ. הבעיה שהעולם התקדם: היום התוקף מגיע עם פקודת PowerShell שרצה בזיכרון בלי לגעת בדיסק, עם כלי לגיטימי של Windows שמנוצל לרעה (מה שנקרא Living-off-the-Land), עם קרדנציאלס גנובים שמאפשרים לו להיכנס דרך הדלת הראשית ו-RDP חוקי לגמרי. אין קובץ, אין חתימה, אין התאמה — אין התראה.

כאן נכנסת הגישה שהחליפה את הכל: להפסיק לשאול "האם הקובץ הזה רע?" ולהתחיל לשאול "האם ההתנהגות הזאת הגיונית?". Word שפותח PowerShell שמוריד סקריפט מהאינטרנט שמתחבר לכתובת IP בחו"ל בשלוש לפנות בוקר — כל שלב בנפרד לגיטימי. השרשרת כולה זועקת תקיפה.

EDR — העיניים על התחנה

EDR (Endpoint Detection and Response) הוא סוכן שמותקן על תחנות הקצה והשרתים, ורושם בלי הפסקה מה קורה שם: אילו תהליכים נפתחו, מי אבא של מי, אילו קבצים נכתבו, אילו מפתחות רגיסטרי שונו, לאיפה נפתחו חיבורי רשת, אילו משתמשים התחברו. מהטלמטריה הזאת הוא בונה תמונה התנהגותית — ומזהה דפוסי תקיפה, לא קבצים.

וה-R באמצע הוא הקסם האמיתי: Response. אתה לא רק רואה — אתה מגיב. לבודד תחנה מהרשת בקליק אחד ועדיין להישאר איתה בחקירה, להרוג תהליך, להחזיר קבצים שהוצפנו, למשוך קובץ חשוד לניתוח, לפתוח Shell מרוחק על התחנה ולעבוד. זו ההגדרה של להפסיק לכבות שריפות בטלפון ולהתחיל לטפל באירוע.

התמונה הכי שימושית שתראו בנושא: EDR מגן על התחנה, XDR מחבר את כל השכבות, ו-MDR מוסיף אנליסטים אנושיים 24/7.

XDR — כשההתראה הבודדת מפסיקה להספיק

XDR (Extended Detection and Response) לוקח את אותו רעיון ומרחיב אותו מעבר לתחנה: דואר אלקטרוני, זהויות (Active Directory / Entra ID), רשת, פיירוול, ענן, SaaS. במקום חמש קונסולות עם חמש התראות בודדות, אתה מקבל אירוע אחד עם שרשרת: מייל פישינג הגיע למשתמש → הוא לחץ → הורד סקריפט → נעשה ניסיון גישה ל-LSASS → התוקף התחבר בצד לשרת קבצים.

המונח שהמקצוענים משתמשים בו הוא Correlation — קורלציה. ההבדל בין XDR ל-EDR הוא לא כמה נתונים אוספים, אלא כמה קשרים מזהים. אנליסט SOC שמקבל 400 התראות ביום נשרף וממשיך הלאה; אנליסט שמקבל 12 אירועים מקושרים באמת חוקר אותם. XDR זה קודם כל תרופה לעייפות התראות (Alert Fatigue), ורק אחר כך פיצ'ר.

ככה נראית חקירה אמיתית: ציר זמן, עץ תהליכים, ומיפוי לטכניקות MITRE ATT&CK. זה בדיוק המסך שאנחנו יושבים עליו בקורס.

MDR — כשהבעיה היא לא הכלי אלא האנשים

MDR (Managed Detection and Response) הוא לא טכנולוגיה — הוא שירות. אתה קונה צוות: אנליסטים אנושיים שיושבים על הקונסולה שלך 24/7, מנפים התראות, עושים Threat Hunting יזום, מתקשרים אליך בשלוש לפנות בוקר ובמקרים מסוימים אפילו מבודדים תחנה במקומך.

למה זה קיים? כי המספרים אכזריים. כיסוי 24/7 אמיתי דורש בפועל 5–6 אנליסטים במשמרות — ובישראל 2026 זה תקציב שרוב הארגונים הבינוניים לא יאשרו. הכלי הכי טוב בעולם שמתריע בשבת בערב ואף אחד לא מסתכל עליו שווה בדיוק כלום. MDR קונה לך את הזוג עיניים, לא את הסנסור.

אז מה ההבדל בשורה אחת כל אחד

  • EDR — רואה ומגיב לעומק על תחנות הקצה והשרתים. אתה מפעיל אותו.
  • XDR — מקשר בין תחנות, דואר, זהויות, רשת וענן לאירוע אחד עם סיפור. אתה מפעיל אותו.
  • MDR — אנשים שמפעילים את זה בשבילך, מסביב לשעון. אתה קונה תוצאה.
  • EDR ו-XDR הם שאלה של היקף כיסוי (Scope). MDR הוא שאלה של מי עושה את העבודה (Ownership).
  • הם לא מתחרים — בפועל ארגון בוגר מריץ XDR שנשען על EDR חזק, ולפעמים עם MDR מעליו למשמרות הלילה.

המבחן שאני נותן לכל לקוח לפני שהוא קונה משהו

לפני שאתה מסתכל על מחירון, ענה על שלוש שאלות בכתב. אחת: מי מסתכל על ההתראות בשבת בערב? אם התשובה "אף אחד" — אתה צריך MDR לפני שאתה צריך עוד פלטפורמה. שתיים: כמה מקורות מידע יש לי בפועל, ואיזה מהם באמת מגיע אליי היום? אם יש לך רק תחנות ולא שילבת דואר, זהויות וענן — התחל ב-EDR איכותי, אל תשלם על XDR שלא תזין. שלוש: מה אני מוכן לעשות אוטומטית בלי אישור אדם? התשובה לזה קובעת את מדיניות התגובה שלך יותר מכל דאטה-שיט.

ארגונים לא נופלים כי לא היה להם כלי. הם נופלים כי אף אחד לא הסתכל על מה שהכלי אמר, או שלא ידע מה לעשות עם זה.

טעויות שאני רואה שוב ושוב בשטח

  • משאירים את המערכת ב-Detect Only "עד שנתייצב" — ונשארים שם שנה. תוקף לא ממתין לסיום הפיילוט.
  • מחריגים (Exclude) תיקיות שלמות כדי לפתור בעיית ביצועים, ומייצרים בזה שדרה עיוורת שהתוקף ישמח לנצל.
  • לא מגדירים מי מקבל את הטלפון. אירוע קריטי בלי בעלים הוא אירוע שלא טופל.
  • לא מריצים תרגיל אחד אמיתי. אם לא בודדת תחנה מעולם בסביבת מעבדה, אתה לא תעשה את זה לראשונה תחת לחץ.
  • קונים XDR ומחברים אליו רק את התחנות. זה EDR ביוקר, לא XDR.

רוצים להיות אנשי ה-EDR/XDR שהארגון מתקשר אליהם ראשונים?

המאמר הזה הוא רק טעימה. אם אתם רוצים לשבת על מערכת חיה, לייצר אירוע אמיתי, לחקור אותו עד הסוף ולדעת בדיוק מה לעשות כשהמסך נדלק באדום — יש לנו שני קורסים שבנויים בדיוק לזה. שניהם בעברית, עם מעבדות Hands-On, ליווי אישי בוואטסאפ וגישה לכל החיים.

בחרו את הקורס שמתאים לכם והתחילו ללמוד

שני הקורסים פתוחים להרשמה. לחצו על הכפתור המתאים, קראו פרטים וסילבוס, ותתחילו ללמוד.

ב-SentinelOne תלמדו לנהל סוכנים, לבנות Policy וכללים מותאמים, לחקור Incidents ולהגיב אוטומטית — כל מה שמנהל EDR עושה ביום יום. ב-Cortex XDR תצללו לעולם ה-XDR המלא: Broker VM, פרופילי הגנה, Query Builder, שפת XQL, פורנזיקה וחקירת אירועים מקורלטים. לא משנה באיזה כיוון תבחרו — בסוף תדעו לענות על השאלה הכי חשובה בראיון: "תראה לי איך אתה חוקר אירוע".

בשורה התחתונה

אל תבחר אותיות — בחר יכולת. אם אין לך ראות על התחנות, EDR הוא הצעד הראשון ואין ויכוח. אם יש לך ראות אבל אתה טובע בהתראות מנותקות, אתה צריך קורלציה, כלומר XDR. ואם אין לך מי שיישב על זה — אתה צריך אנשים, כלומר MDR או צוות פנימי שתבנה. ומי שרוצה להיות האדם הזה שהארגון מתקשר אליו כשהמסך נדלק באדום — זה נלמד. לא בהרצאת מכירות, אלא בשעות מעבדה.

תגיות ומילות מפתח
  • #EDR
  • #XDR
  • #MDR
  • #מה_זה_EDR
  • #הבדל_בין_EDR_ל_XDR
  • #קורס_SentinelOne
  • #קורס_Cortex_XDR
  • #אבטחת_תחנות_קצה
  • #Endpoint_Security
  • #SOC_Analyst
  • #Threat_Hunting
  • #אבטחת_מידע
  • #קורס_סייבר_בעברית
  • #MITRE_ATTACK
  • #מכללת_נטמי

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של הגנת SentinelOne — EDR מקצה לקצה ילמד אתכם הכל מא׳ עד ת׳.