【いーでぃーあーる】

EDR とは?

最終更新:
💡 端末の怪しい動きを、見つけて調べて対処する

PCやサーバーなどの端末で活動の情報を集め、脅威の検知・調査・対応を支援するセキュリティの仕組み。アラートを調べ、端末の隔離などを行う。機能や自動対応の範囲は製品・設定・契約で異なる。

📌 このページのポイント
EDR:怪しい動きから、調査・対応へ端末の活動プロセス・ファイル通信などを記録疑わしい兆候アラートを出す攻撃確定ではない調べて対処例:端末の隔離管理者が判断関連情報を確認自動対応の範囲は、製品や設定によるよ
検知から対応へ進む例。収集する情報や対応機能は製品によって異なり、アラートの確認と運用の準備が必要です。
ひよこ ひよこ
ウイルス対策とは、違うの?
ペンギン先生 ペンギン先生
EDRは端末の活動を記録し、疑わしい動きを調べて対応する役割に注目した仕組みだよ。ウイルス対策も、現在は既知のパターンだけでなく行動分析や機械学習を使うものがある。機能は重なるので、既知ならウイルス対策、未知ならEDRと単純に分けないんだ。
ひよこ ひよこ
どんな情報を、調べるの?
ペンギン先生 ペンギン先生
たとえばプロセスの起動、ファイルやネットワークの活動を、時系列や関連とともに調べるよ。疑わしい操作の前後に何が起きたかを追う手がかりになる。ただし集める情報や保存期間は製品と設定によって違い、端末の全操作が必ず記録されるわけではないんだ。
ひよこ ひよこ
アラートが出たら、攻撃確定?
ペンギン先生 ペンギン先生
疑わしい活動を示す手がかりで、正常な管理作業などの可能性もあるよ。関連する端末・利用者・操作を確認し、影響と優先度を判断する。何が検知されたかを読む人と、対応の手順が必要なんだ。逆に、アラートがないことだけで安全とも言えないよ。
ひよこ ひよこ
自動で、端末を隔離してくれる?
ペンギン先生 ペンギン先生
隔離やプロセス停止などを行える製品はあるけれど、手動か自動か、対象のOSや権限、設定などで範囲が変わるよ。業務への影響も考えて準備する。管理者への通知だけで終わる条件もあるので、自動で全部解決する仕組みと思わないようにしよう。
ひよこ ひよこ
Windowsなら、無料で始められる?
ペンギン先生 ペンギン先生
WindowsのMicrosoft Defender Antivirusと、組織向けのMicrosoft Defender for Endpointは区別しよう。後者にはPlan 1・Plan 2などのライセンスがあり、契約と機能の確認が必要だよ。端末数だけで決めず、調査・対応する体制や、必要な機能と費用を合わせて考えよう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「EDR」って出てきたら「端末の怪しい活動を見つけ、調査や対処を助ける仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Endpoint Detection and Response」 = エンドポイントでの検知と対応
💬 端末上の活動を手がかりに、検知だけでなく調査・対応までを支援することを表すよ。

参考資料

← 用語集にもどる