XDR
Extended Detection and Response
XDR(拡張された検知と対応)とは
ひとことで
エンドポイントに加え、ネットワーク・クラウド・メールなど複数の領域のテレメトリを統合して検知・対応する仕組み。
たとえると
EDRが1台1台のパソコンに付けた「ドライブレコーダー兼警備員」なら、XDRはそれに道路のカメラや駐車場の入退場記録までつないだ「警備システム一式」です。複数の場所にまたがる怪しい動きを一連の出来事としてとらえ、そのまま車を止める・ゲートを閉めるといった対応まで行えます。
現場ではこう使う
社員が受け取ったメールのリンクを開き、PCでマルウェアが動き出し、その後クラウドのストレージへ不審なアクセスが発生しました。XDRはメール・端末・クラウドの情報を1つのインシデントとしてまとめ、同じメールを他の受信箱から削除し、PCを隔離し、該当アカウントのセッションを無効にしました。担当者はバラバラのアラートを突き合わせる手間なく、全体像を把握できました。
試験のポイント
EXAM POINT「端末だけでなく、ネットワーク・メール・クラウドなど複数の領域を統合して検知・対応」ならXDR。端末だけが対象ならEDRです。SIEMも複数のログを集めますが、SIEMはさまざまなログの集約・相関分析が中心で、XDRは検知から隔離などの対応までを一体で提供する点で区別しましょう。
混同しやすい用語との違い
- EDR端末(エンドポイント)だけを対象に検知・対応する
- SIEMさまざまな機器のログを集約・相関分析する。端末を隔離するような対応は行わない
- SOARプレイブックで複数ツールの対応手順を自動化する。検知データの統合が主目的ではない