Endepunktssikkerhet, EDR eller antivirus
Ja, du trenger EDR selv om du har antivirus. Her er forskjellen på de to lagene i endepunktssikkerhet, og hva hvert lag ser.
Antivirus svarer på ett spørsmål: var denne fila allerede kjent som ond? EDR svarer på spørsmålet som avgjør en hendelse: hva gjorde angriperen etterpå?
De færreste innbrudd starter lenger med en ond fil. CrowdStrike oppgir at 82 prosent av deteksjonene deres i 2025 ikke involverte skadevare i det hele tatt, opp fra 51 prosent i 2020 (CrowdStrike, Global Threat Report 2026). I de tilfellene har en filskanner ingenting å se på.
Jeg sitter i Falcon-konsollen de fleste uker. I CrowdStrike-onboardingene jeg kjørte i år var antivirusvarselet starten på et spor, aldri slutten. Spørsmålene som betydde noe kom etterpå. Hvordan kom den inn, hva startet den, hvilken konto ble rørt, nådde noe fram til maskin nummer to. Vanlig antivirus svarte ikke på noen av dem.
Kortversjonen: behold antiviruset, legg til EDR, og sett deretter noen til å lese signalet EDR lager.

Hva antivirus gjør, og hvor det stopper
Antivirus sammenligner filene på maskinene dine mot en liste over kjente onde signaturer. En signatur er et fingeravtrykk av skadevare noen allerede har sett og katalogisert. Treffer fingeravtrykket, blir fila blokkert eller isolert. Det går fort og koster lite, og det er fortsatt verdt å ha.
Grensen ligger i ordet “kjent”. Noen må se trusselen, lage fingeravtrykket og sende ut oppdateringen før skanneren din kan fange den. Angripere bygger seg rundt akkurat det vinduet. De kjører inne i legitime verktøy som PowerShell, så det finnes ingen fil å ta fingeravtrykk av. De bruker programvare som allerede ligger på maskinen framfor å slippe inn skadevare. Og de logger seg på med stjålne passord, noe som ser ut som en helt vanlig tirsdag morgen.
CrowdStrike beskriver innbruddene i 2025 som bevegelser gjennom godkjente tilgangsveier og betrodde systemer, der de gled inn i den normale aktiviteten (samme rapport). Jeg har sett det fra konsollsiden. Antivirusdashbordet var grønt. Angriperen var allerede inne og brukte verktøy skanneren ikke hadde noen grunn til å flagge.
Hva EDR legger til som antivirus ikke klarer
EDR registrerer. CrowdStrike definerer endpoint detection and response, altså deteksjon og respons på endepunkt, som et verktøy som overvåker klientmaskiner løpende for å oppdage og respondere på trusler som løsepengevirus og skadevare. Slike verktøy registrerer aktiviteten og hendelsene som skjer på endepunkter og arbeidslaster (CrowdStrike, What is EDR).
Den registreringen endrer hva du kan svare på. I stedet for “en fil ble blokkert” får du hele kjeden. Dette vedlegget startet PowerShell, PowerShell tok kontakt med denne adressen, og denne kontoen logget seg deretter på maskin nummer to. EDR oppdager dessuten på atferd og ikke bare på signaturer, så mønsteret utløser varsel selv når ingenting matcher et fingeravtrykk.
Du får også en måte å handle på. Fra konsollen kan du koble maskinen av nettverket mens registreringen fortsetter, eller stoppe prosessen direkte. På Falcon-plattformen heter dette laget Falcon Insight XDR, som har EDR i kjernen og legger til Real Time Response for direkte tilgang til maskinen (CrowdStrike, Falcon Insight XDR). Det kjører fra samme agent som resten av CrowdStrikes moduler for endepunktssikkerhet.
I et sammensatt tilfelle fra årets onboardinger utløste atferdsdeteksjonen varsel på steget med lateral bevegelse, altså lenge etter at skanneren hadde godkjent fila som startet det hele. Der stoppet hendelsen.
Trenger jeg EDR når jeg allerede har antivirus
Ja. Forebygging blir aldri perfekt, og hver time etter at den svikter går uregistrert med mindre noe registrerer.
CrowdStrike setter lagene i rekkefølge og kaller EDR et sikkerhetsnett som fanger truslene som glipper forbi NGAV, som er første forsvarslinje. Samme side advarer om at stille feil, altså angrep ingen oppdager, lar angripere bevege seg fritt i dager, uker eller måneder når deteksjonsverktøyet mangler (CrowdStrike, EDR vs NGAV).
Klokken sier det samme. CrowdStrike målte gjennomsnittlig breakout time, altså tiden fra første fotfeste til angriperen flytter seg videre til neste maskin, til 29 minutter i 2025. Raskeste observerte tid var 27 sekunder (Global Threat Report 2026). Med antivirus alene er det ingen som ser minutt 30.
Et praktisk råd før du kjøper noe. Sjekk hva du allerede eier. I flere onboardinger har jeg funnet EDR liggende avskrudd inne i en endepunktspakke kunden allerede betalte for. Billigere EDR får du ikke.
Hvor NGAV hører hjemme i endepunktssikkerhet
NGAV er forebyggingslaget etter signaturene. CrowdStrike definerer neste generasjons antivirus som en kombinasjon av kunstig intelligens, atferdsdeteksjon, maskinlæringsalgoritmer og utnyttelsesdemping, slik at både kjente og ukjente trusler kan forutses og stanses umiddelbart (CrowdStrike, What is NGAV).
Endepunktssikkerhet i dag er altså tre oppgaver, ikke tre innkjøp. Signaturmatching tar de kjente filene. NGAV utvider hva som teller som gjenkjennelig. EDR registrerer resten og gir deg en responsmulighet. På Falcon-plattformen kjører alle tre gjennom en lett agent, og det betyr mer enn det høres ut som. Tre separate agenter på samme PC er nemlig måten endepunktsprosjekter stille dør på.
NSM plasserer sikkerhetsovervåking blant grunnprinsippene for IKT-sikkerhet, i kategorien Oppdage (NSM, grunnprinsipper for IKT-sikkerhet). Antivirus alene dekker ikke det punktet, for et filvarsel er ingen overvåking.
EDR lager signal, noen må lese det klokken 02:00
Verktøy alene tetter ikke gapet. Signalet trenger noen som leser det i minuttet det utløses, og de færreste norske SMB-er har nattevakt.
FM CyberSecurity leverer sikkerhetsovervåking (MDR) gjennom CrowdStrike Falcon Complete Next-Gen MDR. CrowdStrikes egne analytikere bemanner den døgnåpne vakten og står for deteksjon, undersøkelse og utbedring. CrowdStrike beskriver tjenesten som at den handler på dine vegne, isolerer systemer, fjerner persistens og gjenoppretter til en kjent god tilstand (CrowdStrike, Falcon Complete). FM CyberSecurity tar onboardingen, tuningen som gjør at varslene passer oppsettet ditt, og den lokale eskaleringen på norsk når en beslutning må komme fra deg. Vi bemanner ikke den vakten selv. Det gjør CrowdStrike.
Tre spørsmål å svare på dette kvartalet
Ville noen sett steg nummer to i et angrep på maskinene dine i dag, delen etter fila?
Har endepunktsverktøyet ditt et søkbart register over prosessoppstart, innlogginger og nettverkstilkoblinger, og hvor langt tilbake går det?
Når varselet kommer klokken 02:00 en lørdag, hvem ringer det til?
Er svarene nei, nei og ingen, ligger gapet i registrering og respons, ikke i forebygging.
Hvis dette treffer
- Les hva CrowdStrike Falcon er, plattformen bak moderne MDR for hvordan brikkene sitter på en agent, og hvorfor vi valgte Falcon for kriteriene vi brukte.
- Send dette videre til den som har ansvaret for endepunktsverktøyene, IT-lederen eller den eksterne IT-leverandøren.
- Ta direkte kontakt med Kenny for en gjennomgang på 30 minutter av endepunktene dine og hvor registreringsgapet sitter.