Punti chiave
- L'endpoint protection è l'insieme dei controlli che rilevano e bloccano le minacce su pc, portatili e server aziendali.
- Ha tre livelli: l'antivirus ferma il malware già noto, l'EPP rende la prevenzione uniforme e gestita da una console centrale, l'EDR registra i comportamenti e permette di indagare e reagire.
- Secondo NIST (SP 800-83 Rev. 1) i controlli basati in gran parte sulle firme non riescono a stare al passo con il malware confezionato su misura per ogni vittima.
- Per i soggetti NIS la misura ACN DE.CM-09 chiede sistemi di protezione degli endpoint per il rilevamento del codice malevolo, aggiornati e mantenuti, con procedure documentate; la DE.CM-01 chiede di rilevare in tempo gli incidenti significativi.
- Nei casi documentati da CISA, accanto ai limiti dello strumento, pesano le macchine rimaste scoperte e gli alert che nessuno legge.
- La scelta tra gestione interna e servizio gestito si fa sulla capacità di presidio: calibrazione, triage continuo, autorità di isolare un host, copertura fuori orario.
La risposta breve: l'endpoint protection è l'insieme dei controlli che rilevano e bloccano le minacce su pc, portatili e server aziendali. Nella pratica ha tre livelli: l'antivirus, che ferma il malware già noto; la piattaforma di prevenzione gestita centralmente (EPP); l'EDR, che registra i comportamenti e permette di indagare e reagire. Il livello tecnico però conta meno di una domanda che spesso resta senza risposta: chi legge gli alert, e in quanto tempo.
È la domanda su cui si giocano quasi tutti gli incidenti che finiscono male pur avendo un agente installato su ogni macchina. Qui mettiamo in fila cosa fa ciascun livello, cosa chiede la NIS2 sugli endpoint e come si decide tra gestirla in casa e affidarla a un servizio.
Perché l'endpoint resta il punto da presidiare
L'endpoint è il dispositivo su cui lavorano le persone e girano i servizi: il portatile del commerciale, la workstation dell'ufficio tecnico, il server del gestionale. È lì che si apre l'allegato, si esegue il codice, si usano le credenziali. Per questo è il punto in cui un attacco diventa visibile, se qualcuno sta guardando.
I numeri recenti confermano che il malware resta un vettore centrale. Secondo i dati dal Rapporto Clusit 2026, diffusi l'11 marzo 2026, nel 2025 un incidente su quattro nel mondo è stato causato da malware, la tecnica più efficace tra quelle note. In Italia il malware è sceso al 23% degli incidenti, superato dai DDoS (38,5%), e il phishing con l'ingegneria sociale ha pesato per il 12,4%. Lo stesso comunicato segnala che per oltre un terzo degli incidenti censiti nel mondo non è stato possibile determinare la tecnica usata.
Antivirus, EPP ed EDR: tre livelli diversi
I tre termini vengono usati come sinonimi, ma descrivono capacità diverse. Conviene separarli prima di scegliere.
Antivirus: blocca ciò che riconosce
NIST definisce l'antivirus il controllo tecnico più diffuso contro il malware (SP 800-83 Rev. 1, sezione 3.4.1). Le capacità raccomandate sono la scansione dei componenti critici dell'host, come i file di avvio e i boot record, il controllo in tempo reale dei file quando vengono scaricati, aperti o eseguiti, il monitoraggio delle applicazioni più esposte come posta e browser, la scansione periodica dei dischi e la messa in quarantena dei file infetti.
Il limite è scritto nella stessa guida (sezione 2.3): quando l'attaccante confeziona un malware diverso per ogni vittima, i controlli basati in gran parte sulle firme, come l'antivirus, non riescono a stare al passo. La guida è del 2013; i casi più recenti documentati da CISA, come quello descritto qui sotto, mostrano attaccanti che usano strumenti già presenti nel sistema, che non hanno una firma da riconoscere.
EPP: la prevenzione gestita come un sistema
EPP (Endpoint Protection Platform) è un termine di mercato, non normativo. Indica il passaggio dall'antivirus installato macchina per macchina a una piattaforma con console centrale, policy uniformi e funzioni di prevenzione aggiuntive (controllo delle applicazioni, dei dispositivi rimovibili, del firewall locale).
È la direzione che NIST indicava già per l'antivirus: gestione centralizzata, controllata e monitorata con regolarità, con utenti che non possono disattivare il software né cambiarne le impostazioni critiche, e verifica continua che ogni host sia aggiornato e configurato bene. Un EPP ben gestito alza molto l'asticella, ma resta orientato a impedire: quando qualcosa passa, dice poco su cosa è successo dopo.
EDR: registra, indaga, reagisce
L'EDR (Endpoint Detection and Response) aggiunge ciò che manca: registra in modo continuo processi, connessioni, comandi e modifiche, segnala le sequenze sospette e permette di intervenire da remoto, per esempio isolando la macchina dalla rete. Il valore sta nei comportamenti, non nelle firme.
Un caso documentato da CISA rende l'idea. Nell'advisory AA25-266A (23 settembre 2025), gli attaccanti dentro un'agenzia federale statunitense hanno provato tecniche living off the land, cioè strumenti legittimi di Windows come PowerShell, certutil e bitsadmin, per trasferire un file sospetto su un server SQL. È stata l'attività generata su quel server a far scattare gli alert EDR che hanno portato al contenimento. Se il confine con XDR e MDR non è chiaro, lo trovi in EDR, XDR e MDR: le differenze.
EDR o antivirus: cosa serve davvero in azienda
Messa così la domanda è mal posta, perché i livelli si sommano: la prevenzione ferma il rumore di fondo, l'EDR copre quello che la prevenzione lascia passare. La scelta vera si fa su tre punti.
- Copertura reale. Un controllo vale per le macchine su cui è installato. Nell'advisory AA24-326A (21 novembre 2024) il red team di CISA ha trovato un ambiente legacy senza EDR e ci è rimasto per mesi senza essere rilevato; in AA25-266A il web server non aveva alcuna protezione endpoint. I server esposti su internet e i sistemi vecchi sono proprio quelli che restano fuori.
- Visibilità dopo il blocco. Se un attaccante usa credenziali valide e strumenti del sistema, l'antivirus non ha niente da bloccare. Serve un registro di cosa è successo e la possibilità di ricostruirlo.
- Capacità di risposta. Isolare un host, terminare un processo, raccogliere evidenze: servono i permessi tecnici e una persona autorizzata a usarli.
Nemmeno l'EDR è infallibile. Sempre in AA24-326A, CISA riporta che gli EDR dell'organizzazione hanno rilevato solo pochi dei payload del red team, che li ha aggirati evitando i comportamenti che gli strumenti riconoscono come noti. Per questo l'endpoint da solo non basta: va letto insieme a identità, rete e cloud.
Cosa chiede la NIS2 sugli endpoint
Per i soggetti NIS italiani il riferimento sono le misure di sicurezza di base della determinazione ACN 379907/2025 (allegato 1 per i soggetti importanti, allegato 2 per gli essenziali). La misura DE.CM-09, al punto 1, chiede che siano presenti, aggiornati, mantenuti e configurati in modo adeguato "sistemi di protezione dei punti terminali (endpoint) per il rilevamento del codice malevolo", fatte salve motivate e documentate ragioni normative o tecniche. Il punto 2 chiede di adottare e documentare le procedure relative.
Due osservazioni pratiche. La prima: la misura non nomina un prodotto né una categoria (antivirus, EPP o EDR), chiede che il sistema ci sia, sia mantenuto e sia documentato. La seconda: accanto c'è la DE.CM-01, che per almeno i sistemi rilevanti chiede "strumenti tecnici per rilevare tempestivamente gli incidenti significativi". Rilevare in tempo è un obbligo che un agente installato e mai consultato non soddisfa. La sottocategoria DE.CM-09 viene dal NIST Cybersecurity Framework 2.0 (febbraio 2024), che la colloca nella funzione di rilevamento (Detect), non in quella di protezione (Protect).
Il punto che decide: chi guarda gli alert
Tre advisory CISA recenti mostrano lo stesso schema, lo strumento vede e nessuno reagisce, e uno di loro mostra anche il suo contrario.
- AA25-266A. Accesso iniziale a un server esposto l'11 luglio 2024, sfruttando una vulnerabilità già pubblicata. Il 15 luglio l'EDR aveva già rilevato su quel server uno strumento degli attaccanti, ma l'alert non è stato notato. Il 31 luglio l'EDR ha segnalato un file sospetto sul server SQL, e il 1° agosto l'organizzazione ha contenuto quel server. Tra le lezioni apprese, CISA scrive che gli alert EDR non venivano esaminati in modo continuo: l'attività è rimasta non rilevata per tre settimane.
- AA24-326A. Quando l'EDR ha fermato il payload di phishing iniziale, ha generato un alert che, secondo CISA, i difensori non hanno né letto né gestito.
- AA26-237A (25 agosto 2026). Due organizzazioni, stesso red team, esiti opposti. Nella prima il SOC ha ricevuto alert EDR di gravità media e bassa legati all'attacco senza rispondere, coperti da migliaia di falsi positivi prodotti dalla normale attività, molti con gravità più alta. Nella seconda, alert di gravità media hanno portato all'isolamento manuale delle tre workstation compromesse in 10, 2 e 20 minuti.
Le lezioni che CISA trae da AA26-237A riguardano il presidio più che lo strumento: senza baseline definite e filtri sugli alert, i falsi positivi sommergono chi presidia; e gli strumenti di rilevamento rendono quanto le persone, i processi e le procedure che li sostengono, compresa l'autorità di chi presidia di intervenire. È lo stesso meccanismo descritto in alert fatigue nel SOC: quando il rumore supera la capacità di leggerlo, l'alert vero finisce in coda.
Endpoint protection service: in casa o affidata
Per molte aziende mid-market la parte difficile non è comprare l'agente, è garantire che ogni alert rilevante venga letto anche di notte e nel weekend. Le strade sono due, e si scelgono sulla capacità di presidio, non sul prodotto.
- Gestione interna. Funziona se c'è chi calibra le regole, esamina gli alert ogni giorno, ha l'autorità di isolare un host e una copertura fuori orario. Senza questi quattro elementi, lo strumento produce segnali che nessuno raccoglie.
- Servizio gestito. Un fornitore esterno monitora la console, fa il triage, indaga e contiene. È il modello descritto in MDR: cos'è e quando serve davvero, che parte spesso proprio dall'EDR come sorgente principale.
Se valuti un servizio, alcune domande separano un presidio vero da un report mensile:
- Quali macchine sono coperte, e come si verifica che non ne manchi nessuna, compresi server esposti e sistemi legacy?
- Chi esamina gli alert fuori orario, e con quale tempo di presa in carico misurato?
- Il fornitore può isolare un host da solo, o deve aspettare un'autorizzazione? Con quale procedura concordata?
- Come vengono calibrate le regole sul tuo ambiente, e ogni quanto si rivede il tasso di falsi positivi?
- Gli eventi endpoint vengono correlati con identità, posta e cloud, o restano in una console separata?
- Cosa ricevi come evidenza per l'audit NIS2 su DE.CM-09 e sulle procedure collegate?
Per il quadro complessivo su chi presidia la sicurezza e con quali processi, il punto di partenza è cos'è un SOC e come funziona.
In sintesi
L'endpoint protection in azienda si costruisce a livelli: l'antivirus ferma il noto, l'EPP rende la prevenzione uniforme e gestita, l'EDR registra i comportamenti e permette di reagire. La NIS2, tramite la misura ACN DE.CM-09, chiede che il sistema ci sia, sia mantenuto e sia documentato, e la DE.CM-01 chiede di rilevare in tempo. Nei casi CISA citati, accanto ai limiti dello strumento, pesano le macchine rimaste scoperte e gli alert che nessuno legge.
Se vuoi capire come sono coperti oggi i tuoi endpoint e chi ne legge gli alert, puoi partire dai nostri servizi di cybersecurity.
