EDR vs Antivirus: perché l’antivirus tradizionale
non basta più
Per anni, l’antivirus è stato considerato sufficiente per proteggere i computer aziendali. Installalo, aggiornalo, sei a posto.
Questo approccio oggi è pericolosamente inadeguato, e la Direttiva NIS2 lo rende anche un potenziale problema di conformità.
Come funziona l’antivirus tradizionale
L’antivirus classico lavora principalmente con un approccio basato su firme: un database di “impronte digitali” di malware conosciuti. Quando un file corrisponde a una firma nota, viene bloccato. Funziona contro minacce note, ma ha limiti strutturali.
Gli attacchi zero-day sfruttano vulnerabilità sconosciute per cui non esiste ancora una firma. Il malware polimorfico cambia firma a ogni infezione. Gli attacchi fileless operano interamente in memoria, dove l’antivirus non guarda. Le tecniche di living-off-the-land sfruttano strumenti legittimi del sistema operativo (PowerShell, WMI) rendendo impossibile distinguere attività malevola da legittima basandosi sulle firme.
Il risultato: un attaccante competente bypassa l’antivirus tradizionale in modo relativamente semplice.
Gli attacchi ransomware più devastanti degli ultimi anni lo hanno dimostrato.
Cos’è l’EDR e come funziona
EDR significa Endpoint Detection and Response. A differenza di una protezione basata principalmente sul rilevamento preventivo, l’EDR raccoglie continuamente telemetria dagli endpoint e analizza comportamenti, processi, attività di rete e altri segnali per individuare attività sospette e supportarne l’investigazione
L’EDR osserva cosa fanno i programmi, come interagiscono con il sistema e con la rete, e rileva quando un comportamento devia dalla normalità: un processo PowerShell che scarica codice da internet, un’applicazione legittima che si comporta in modo sospetto, escalation di privilegi non autorizzate, movimenti laterali nella rete.
Quando viene rilevata un’attività sospetta, una soluzione EDR può generare alert, raccogliere evidenze, bloccare processi, isolare un endpoint o avviare azioni di remediation, automaticamente o con l’intervento del team di sicurezza in base alla configurazione adottata. Tutto in pochi secondi. Utilizza analisi comportamentale, machine learning e threat intelligence per rilevare minacce mai viste prima.
Cosa richiede la NIS2
L’Art. 24 del D.Lgs. 138/2024 richiede ai soggetti interessati di adottare misure tecniche, operative e organizzative adeguate e proporzionate per gestire i rischi di cybersecurity.
Nel 2026, con attacchi che usano tecniche fileless e evasion sofisticate, un antivirus basato su firme non è ragionevolmente “adeguato” per un soggetto NIS2. La normativa richiede capacità di rilevamento avanzato, risposta rapida e gestione incidenti che solo l’EDR può fornire.
Per i soggetti rientranti nel perimetro NIS2, un incidente significativo può richiedere una pre-notifica al CSIRT Italia entro 24 ore dalla sua conoscenza. Disporre di strumenti di rilevamento e investigazione – come l’EDR – aiuta a identificare tempestivamente gli eventi e raccogliere le informazioni necessarie alla gestione dell’incidente.
La scelta pratica
La soluzione ideale è un EDR gestito da un MSP specializzato.
L’EDR richiede competenze specifiche per configurazione, interpretazione degli alert e risposta efficace. Un EDR installato e abbandonato non offre molto più di un antivirus.
Un MSP con competenze di cybersecurity gestisce: monitoraggio centralizzato, tuning delle policy, risposta immediata, reporting per la conformità.
Scopri di più


