Антивирус или EDR: что выбрать малому бизнесу в 2026 году

Антивирус или EDR: что выбрать малому бизнесу в 2026 году

Антивирус ловит известные угрозы по сигнатурам и базовым правилам. EDR делает то же самое, плюс собирает поведенческие данные с каждой рабочей станции и позволяет расследовать инциденты постфактум. Для микро-бизнеса с 3–10 ноутбуками обычно хватает антивируса. Для малого бизнеса с 15–50 машинами, распределёнными по точкам или филиалам, EDR окупается тем, что админ видит цепочку событий, а не только последний заражённый файл. Ниже разберём, по каким признакам отличить один случай от другого и сколько это стоит в пересчёте на рабочее место.

Чем антивирус отличается от EDR на практике

Классический антивирус работает по принципу «нашёл угрозу — заблокировал». Базы обновляются централизованно, сигнатуры приходят с серверов вендора. Решение закрывает массовые атаки, трояны, шифровальщики из открытых списков и блокирует запуск явно вредоносных файлов. Для офиса из 5 человек с одним файловым сервером этого уровня хватает, потому что письма приходят через почтовый клиент, документы хранятся в облаке, сотрудники работают в одном здании.

EDR добавляет к этому два слоя. Первый — поведенческий: агент записывает, какие процессы запускались, какие файлы менялись, куда ходили сетевые соединения. Второй — расследование: админ видит таймлайн событий и понимает, через что именно проникла угроза. Это критично, когда атака новая и сигнатуры ещё нет. Для компании на 30–50 машин, где часть сотрудников берёт ноутбуки домой и в командировки, поведенческий слой становится не роскошью, а способом вовремя остановить заражение соседа.

Когда малому бизнесу хватает антивируса

Сигнатуры и базовой эвристики достаточно, если выполняются три условия одновременно. Первое — все рабочие места в одном офисе или в одном сегменте сети, нет разъездных сотрудников с доступом к критичным системам. Второе — нет серверов с персональными данными клиентов на площадке, всё хранится в облачных сервисах вендора. Третье — компания проходит внешний аудит безопасности реже раза в год и не работает с госзаказами, где требуется аттестация.

В таких условиях классический антивирус закрывает 80–90% массовых угроз. Например, Kaspersky Endpoint Security для бизнеса Стандартный включает антивирус, файервол, контроль приложений и веб-контроль — этого хватает для базовой защиты офисной сети (источник: Kaspersky, сравнение функций приложения в зависимости от типа лицензии для рабочих станций, 30 сентября 2025). Лицензия продаётся по числу рабочих станций и действует ограниченный срок, обычно 1–2 года, после чего продляется (источник: store-kaspersky.ru, лицензирование Kaspersky Endpoint Security).

Если бизнес относится к этому типу, переплачивать за EDR нет смысла. Лишний агент на рабочей станции съедает часть ресурсов, а толку при типовых атаках он не добавит.

Когда пора переходить на EDR

Три признака, что пора смотреть в сторону EDR. Первый — в компании появился ИТ-специалист или аутсорсер, который готов разбирать алерты и реагировать на них в течение часа, а не раз в неделю. Без человека на стороне клиента EDR бесполезен — он только генерирует события, которые некому читать.

Второй признак — у компании есть разъездные сотрудники, которые подключаются к рабочим системам из домашних сетей и публичных Wi-Fi. Каждый такой выход — потенциальный канал заражения, которое антивирус по сигнатурам может не поймать ещё 2–3 дня. Поведенческий слой срабатывает по факту подозрительного действия, даже если угроза новая.

Третий признак — бизнес работает с деньгами клиентов или критичными данными: бухгалтерские системы, CRM с базой контрагентов, файловые хранилища с договорами. Стоимость простоя одного рабочего дня у таких компаний выше, чем годовая разница в лицензии между антивирусом и EDR. Например, Kaspersky Endpoint Security для бизнеса Расширенный включает EDR на уровне рабочих станций и серверов и продаётся как лицензия на 1, 2 или 3 года с возможностью продления (источник: snabsoft.ru, Kaspersky Endpoint Security для бизнеса Расширенный).

Сколько стоит защита в пересчёте на рабочее место

Цены зависят от числа машин и срока лицензии. Ниже ориентир, который помогает понять порядок сумм, а не точные прайсы. Для малого бизнеса антивирус обходится дешевле, чем поведенческие инструменты, но разница зависит от пакета и числа лет продления.

ПакетЧто входитТип лицензииКогда выбирать
Kaspersky Endpoint Security для бизнеса СтандартныйАнтивирус, файервол, контроль приложений, веб-контрольВременная, 1–3 года, с продлениемОдин офис, нет разъездных сотрудников, данные в облаке
Kaspersky Endpoint Security для бизнеса РасширенныйВсё из Стандартного плюс EDR, шифрование данных, контроль серверовВременная, 1–3 года, с продлением и апгрейдомРазъездные сотрудники, критичные данные, выделенный ИТ-специалист

Принцип ценообразования у вендора такой: чем длиннее срок лицензии и чем крупнее заказчик, тем ниже стоимость в пересчёте на одну рабочую станцию (источник: mssoft.ru, Kaspersky Endpoint Security для бизнеса Стандартный). Апгрейд со Стандартного на Расширенный обычно рассчитывается как разница между пакетами с учётом оставшегося срока текущей лицензии (источник: snabsoft.ru, Kaspersky Endpoint Security для бизнеса Расширенный). Для микро-бизнеса с 5 машинами разница в абсолютных цифрах небольшая, но отдача от Расширенного пакета будет ниже, потому что разбирать алерты некому.

Типичные ошибки при выборе

  • Купить EDR и не настроить реагирование. Алерты копятся в консоли, никто их не читает, через три месяца лицензию продлевать не хотят.
  • Остаться на бесплатном антивирусе ради экономии. В бизнес-среде бесплатные решения не дают централизованного управления, и админ не видит статус машин в филиалах.
  • Выбрать пакет только по цене за лицензию, без учёта стоимости внедрения. У EDR она выше, потому что требуется настройка политик и интеграция с ИТ-инфраструктурой.
  • Продлить лицензию на тот же пакет, не пересмотрев задачи. Состав угроз меняется, и то, что работало два года назад, может уже не закрывать новые сценарии атак.
  • Поставить агент безопасности, но оставить открытым удалённый доступ без двух-factor. Антивирус и EDR не спасут, если злоумышленник подобрал пароль к RDP.

Если в компании нет выделенного ИТ-специалиста и закупкой занимается сам директор или бухгалтер, проще начать со Стандартного пакета и вернуться к вопросу через год. Когда появится понимание, какие инциденты случаются и сколько стоит каждый час простоя, апгрейд на Расширенный пакет делается через разницу в стоимости с учётом оставшегося срока текущей лицензии. Подробное сравнение пакетов собрано в отдельном материале: лицензии Kaspersky для малого бизнеса. Тем, кто выбирает между подпиской Microsoft 365 и коробочной лицензией Windows 11, пригодится разбор Microsoft 365 или OEM-лицензия для нового ПК.

3 шага, которые можно сделать на этой неделе

  1. Посчитать, сколько рабочих станций и ноутбуков реально работают в компании, включая разъездных сотрудников и домашние устройства с доступом к рабочим системам.
  2. Проверить, есть ли человек, который будет реагировать на алерты EDR в течение рабочего дня. Если такого человека нет — брать Стандартный пакет, а не Расширенный.
  3. Связаться с поставщиком лицензий и запросить расчёт на два срока — 1 год и 3 года — чтобы увидеть разницу в цене за рабочее место и выбрать оптимальный вариант.