EDR(Endpoint Detection and Response)は、パソコンやサーバーといった端末(エンドポイント)の動きを常時記録し、侵入された「後」の不審な挙動を検知して対応するための仕組みです。
従来のアンチウイルス——専門的にはEPP(Endpoint Protection Platform)と呼びます——が「入口で悪いものを止める」ためのものだとすれば、EDRは「入られた後に早く気づいて食い止める」ためのもの。守る場所が違うので、どちらかがあれば良いという関係ではありません。この記事では、2つの違いと「自社に必要なのか」を判断する軸を整理します。
EPPは「入口の門番」、EDRは「館内の監視カメラ」
EPP(アンチウイルス)は、ファイルやプログラムを既知のウイルスのパターンや機械学習で照合し、悪性と判定したものを実行前にブロックします。建物でいえば入口の門番です。
しかし現在の攻撃は、門番をすり抜ける前提で設計されています。正規のツールを悪用する、パターンに載らない新種を使う、盗んだ正規のパスワードでログインする——こうした手口は「悪いファイル」を持ち込まないため、門番には見えません。
EDRは発想を変えます。端末内の操作や通信をすべて記録し、「深夜に大量のファイルが暗号化され始めた」「管理ツールが不自然な使われ方をしている」といった挙動の異常を検知します。館内の監視カメラと警備員です。異常を見つけたら、その端末をネットワークから隔離し、何が起きたかを記録から調査できます。
「すり抜けられる前提」に立てるかどうか
EPPとEDRの違いは、技術の違いである以上に前提の違いです。
- EPPの前提——攻撃は入口で止められる
- EDRの前提——攻撃はいずれすり抜けてくる。だから早く気づいて、被害が広がる前に止める
ランサムウェアの被害事例では、侵入から暗号化の実行まで数日〜数週間の潜伏期間があるケースが少なくありません。攻撃者はその間、社内を偵察し、バックアップの場所を探し、権限を奪っていきます。EDRが価値を発揮するのはまさにこの期間です。潜伏中に気づければ、被害はほぼゼロで済みます。
「アンチウイルスを入れているのに感染した」という相談は珍しくありません。それはEPPが壊れているのではなく、EPPの守備範囲の外で攻撃が進んでいたということです。
中小企業の現実解——「入れる」より「回せるか」
ここまで読むと「EDRを入れよう」となりそうですが、一つ大きな注意点があります。EDRは検知した後に人が判断して対応する道具です。アラートを見る人がいなければ、監視カメラの映像を誰も見ていないのと同じです。
情シス担当が一人、あるいは兼任——という体制でEDRのアラート対応を回すのは、正直かなり厳しいのが実情です。そこで現実的な選択肢になるのがMDR(Managed Detection and Response)。EDRの監視と一次対応を外部の専門チームに任せるサービスで、「道具だけ買って回らない」状態を避けられます。
導入を検討する際は、次の順で考えるのが実務的です。
- まずVPNや多要素認証など侵入されにくくする基本を固める。EDRは基本の代わりにはならない
- EDRを入れるなら、誰がアラートを見るのかを先に決める。決められないならMDR込みで検討する
- 全端末が無理なら、サーバーと管理者端末など「取られると致命的な端末」から始める