マルテクテクBETA Security+
EDR
Endpoint Detection and Response

EDR(エンドポイントでの検知と対応)とは

ひとことで

端末上のプロセス・ファイル・通信などの挙動を常時記録・分析し、不審な活動の検知と隔離などの対応を行う製品。

たとえると

パソコン1台1台に付けた「ドライブレコーダー」兼「警備員」です。何が起きたかを常に記録し、怪しい動きがあればその場で車を止める(端末を隔離する)ことができます。

現場ではこう使う

経理担当のPCで、メールに添付された文書ファイルを開いた直後に PowerShell が起動し、社内の他のPCへ接続を試み始めました。既知のパターンで判定する従来のウイルス対策ソフトは見逃しましたが、EDRは「文書ファイルから PowerShell が起動する」という挙動を不審と判断し、端末をネットワークから自動で隔離。記録された挙動から、侵入の経路も後から調べられました。

試験のポイント

EXAM POINT「端末(エンドポイント)上の挙動を監視」「感染した端末を隔離」「調査のための記録」ならEDR。ネットワーク・メール・クラウドまで横断して統合するならXDR。既知のパターン(シグネチャ)での検知が中心なら従来型のウイルス対策(アンチウイルス)です。

混同しやすい用語との違い

  • アンチウイルス既知のマルウェアのパターンとの照合が中心で、未知の攻撃に弱い
  • XDR端末に加えて、ネットワーク・メール・クラウドの情報も統合して検知・対応する
  • SIEMログを集めて相関分析する。端末を隔離するような対応は行わない

関連用語

EDR が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める