Hvis dine brugere arbejder både hjemme, på kontoret og på farten, er endpoint-sikkerhed ikke længere “noget vi lige sætter på”. Det er en del af driften, på linje med netværk, identiteter og backup. Og med ransomware som en konstant trussel, er det ikke nok, at antivirus “finder virus”.
Pointen med antivirus og EDR er enkel: Stop det kendte, opdag det ukendte, og giv jer tid til at reagere, før skaden sker. Her får du en praktisk guide til, hvad du bør kræve i 2026, hvad du kan lade være med at betale for, og hvordan du tester det i en POC, så du ikke vælger ud fra slides.
Start med jeres trusselsbillede og drift, ikke leverandørens featureliste
To virksomheder kan købe samme løsning og få helt forskellig værdi. Forskellen ligger i, hvordan I arbejder.
Begynd med tre hurtige afklaringer:
1) Hvad er “endpoint” hos jer?
Bærbare, stationære, servere, cloud-VM’er, VDI, kioskmaskiner, OT-nære pc’er? Jo flere typer, jo vigtigere er ensartet policy og ensartet logning.
2) Hvem skal reagere på alarmerne?
Har I en SOC, en vagtordning, eller er det den samme IT-ansvarlige, der også fikser printere? Hvis responsen er begrænset, skal EDR’en være stærk på prioritering og automatiske handlinger (men med kontrol).
3) Hvilke krav kommer udefra?
GDPR presser jer på hændelser, logning og databehandleraftaler. NIS2 kan også blive relevant afhængigt af sektor og leverandørkæde, men se det som en rettesnor for modenhed, ikke som juridisk rådgivning.
Som fælles sprog kan du læne dig op ad rammer som NIST Cybersecurity Framework til at strukturere “identify, protect, detect, respond, recover”. Det gør dialogen med ledelsen og revisor langt nemmere, og det hjælper dig med at skille “nice-to-have” fra “need-to-have”.
Minimumsniveauet du bør kræve af antivirus og EDR i 2026
Tænk antivirus som din basis-lås på døren, EDR som alarmen og kameraet, der også kan låse døren igen, når noget sker. I 2026 er det en risikabel strategi kun at købe basis-antivirus, især hvis I har hybrid work og mange cloud-identiteter.
Her er et minimumsniveau, der passer til SMB og op til enterprise:
Det du bør kræve
- Central administration med politikker pr. enhedstype og gruppe, samt tydelig status på dækning. “Hvem har agenten, hvem mangler, og hvorfor?”
- Adfærdsbaseret detektion (ikke kun signaturer), så I fanger misbrug af legitime værktøjer (LOLBins) og nye varianter.
- Response-funktioner som isolering af endpoint, stop af processer, og mulighed for at indsamle artefakter til analyse.
- Tamper protection så en angriber (eller en lokal admin) ikke bare slår beskyttelsen fra.
- Offline-robusthed: Hvis en bærbar er væk fra netværk, skal den stadig kunne beskytte, logge og håndhæve policy.
- Rollebaseret adgang og audit-log, så du kan give helpdesk begrænset adgang uden at åbne hele maskinrummet.
Det du ofte kan droppe (eller udskyde)
- For mange konsoller og “add-ons” som kun giver mening, hvis I har bemanding til at bruge dem dagligt. Én god konsol er bedre end tre halvbrugte.
- Avanceret threat hunting som kræver specialister, hvis I reelt ikke kan drifte det. Her er det bedre at købe en løsning, der kan prioritere og forklare alarmer, eller at organisere en enkel vagtprocedure.
- Alt for tunge agent-krav på ældre maskiner, hvis det ender med at I slår funktioner fra for at få performance tilbage.
Hvis jeres endpoint-sikkerhed skal spille sammen med identitet, mail og enheder, kan det også give mening at samle det i et abonnement, hvor sikkerhedsfunktioner og administration hænger sammen, se fx Microsoft 365-pakker til IT-sikkerhed og backup. Pointen er ikke brandet, men at drift og sikkerhed ikke må ende som to separate verdener.
POC: Test som angriberen arbejder, ikke som sælgeren dem’er
En POC skal ikke kun bevise, at agenten kan installeres. Den skal vise, om I kan opdage, forstå og stoppe et realistisk angreb, uden at drukne i støj.
Planlæg POC’en som 4 korte scenarier (gerne over 1 til 2 uger), og mål på tid og kvalitet:
1) Phishing-payload (kontrolleret og ufarlig)
Test om I opdager mistænkelig adfærd efter en bruger klikker. Fokus er kæden: download, execution, persistence, credential access. Brug testfiler og sikre simuleringer, ikke “rigtig” malware.
2) LOLBins (legitime værktøjer misbrugt)
Kør kontrollerede kommandoer med fx PowerShell og andre standardværktøjer, som ofte misbruges. Målet er at se, om EDR’en forstår konteksten, eller kun reagerer på kendte signaturer.
3) Lateral movement
Simulér bevægelse internt, fx via remote management eller misbrug af admin-rettigheder. Her ser du hurtigt, om I får et samlet overblik, eller kun enkeltstående alarmer.
4) Ransomware-simulation
Brug en sikker testmetode til at efterligne kryptering og masseændring af filer. Det du vil måle er: opdagelse, stop, og om I kan begrænse spredning.
Når I vurderer, om en alarm er “god”, så map den til et kendt sprog. MITRE ATT&CK er oplagt, fordi du kan koble alarmer til taktikker og teknikker. Det gør det meget lettere at forklare risiko til både IT og ledelse.
Krav du kan skrive direkte i kravspec (og hvordan du afslører røde flag)
Tabellen her kan bruges som udgangspunkt i udbud, dialog, og POC-evaluering.
| Krav | Hvorfor | Hvordan validerer du i POC | Røde flag |
|---|---|---|---|
| Høj dækningsgrad på endpoints (OS, servere, cloud-VM) | Huller bliver angrebsveje | Tjek agent-udrulning og “coverage report” dag 1 og dag 7 | Uklar licensmodel, mange undtagelser |
| Central policy og gruppebaseret styring | Ens kontrol i hybrid work | Skift policy på en gruppe, mål tid til effekt | Kræver manuel ændring pr. enhed |
| Adfærdsdetektion og EDR-telemetri | Fanger ukendte angreb og LOLBins | Kør kontrollerede scripts og se forklaringen | “Det kan vi ikke vise i POC” |
| Hurtig og kontrolleret response | Begrænser skade ved kompromis | Isolér testmaskine, stop proces, rollback hvis relevant | Response kræver “premium add-on” |
| Tamper protection | Forhindrer slukning af agent | Forsøg at disable lokalt med admin | Lokal admin kan slå alt fra |
| Støjkontrol (tuning og prioritering) | IT drukner ellers i alarmer | Se alert-mængde pr. scenario, og kvaliteten af “why” | 100+ alarmer uden kontekst |
| Eksport af logs til jeres setup | Understøtter incident flow og audit | Send logs til SIEM eller logarkiv | Proprietær log uden eksportmulighed |
| Klar databehandling og retention | GDPR og intern governance | Få dokumentation på datatyper, lagring, sletning | Uklart hvor data ligger og hvor længe |
| Rapporter til ledelse | Gør status tydelig og gentagelig | Generér månedlig rapport fra POC-data | Kun tekniske raw logs, ingen overblik |
Som ekstra pejlemærke til ransomware-beredskab kan du bruge CIS’ blueprint for ransomware defense til at krydstjekke, om jeres valg understøtter basale kontroller (patching, adgang, logging, recovery). Og hvis du vil have et dansk perspektiv på modenhed og variation på tværs af organisationer, er Nationalbankens analyse af cyber-modenhed en nyttig reference.
Konklusion: Vælg det I kan drifte, og bevis det i POC
Det bedste valg af antivirus og EDR er sjældent det med flest funktioner. Det er det, der passer til jeres endpoints, jeres bemanding og jeres krav til reaktionstid, og som kan dokumenteres under pres.
Kort tjekliste
- Har vi fuld dækning og tydelig status på alle endpoints?
- Kan vi isolere en maskine og stoppe angrebet på minutter?
- Får vi få, gode alarmer med forklaring og kontekst?
- Kan vi eksportere logs og dokumentere hændelser (GDPR og governance)?
- Har vi testet phishing, LOLBins, lateral movement og ransomware-simulation?
Beslutningsflow (enkelt)
- Hvis I ikke kan reagere hurtigt selv, vælg EDR med stærk auto-response og lav støj.
- Hvis I har SOC eller sikkerhedsteam, vælg EDR med dyb telemetri og gode eksportmuligheder.
- Uanset størrelse, køb først det, I kan bevise i POC, og sæt drift og roller på plads før I går i fuld produktion.







