EDR
Endpoint Detection and Response
EDR(エンドポイントでの検知と対応)とは
ひとことで
端末上のプロセス・ファイル・通信などの挙動を常時記録・分析し、不審な活動の検知と隔離などの対応を行う製品。
たとえると
パソコン1台1台に付けた「ドライブレコーダー」兼「警備員」です。何が起きたかを常に記録し、怪しい動きがあればその場で車を止める(端末を隔離する)ことができます。
現場ではこう使う
経理担当のPCで、メールに添付された文書ファイルを開いた直後に PowerShell が起動し、社内の他のPCへ接続を試み始めました。既知のパターンで判定する従来のウイルス対策ソフトは見逃しましたが、EDRは「文書ファイルから PowerShell が起動する」という挙動を不審と判断し、端末をネットワークから自動で隔離。記録された挙動から、侵入の経路も後から調べられました。
試験のポイント
EXAM POINT「端末(エンドポイント)上の挙動を監視」「感染した端末を隔離」「調査のための記録」ならEDR。ネットワーク・メール・クラウドまで横断して統合するならXDR。既知のパターン(シグネチャ)での検知が中心なら従来型のウイルス対策(アンチウイルス)です。
混同しやすい用語との違い
- アンチウイルス既知のマルウェアのパターンとの照合が中心で、未知の攻撃に弱い
- XDR端末に加えて、ネットワーク・メール・クラウドの情報も統合して検知・対応する
- SIEMログを集めて相関分析する。端末を隔離するような対応は行わない