EDRとは【図解でわかりやすく】
最終更新日:2026年7月16日
30秒でわかる結論
EDR(Endpoint Detection and Response)はPCや端末を常時監視し、侵入後の不審な挙動を検知・対応する仕組み。試験では「①EPP(ウイルス対策ソフト)との違い(EPP=防ぐ、EDR=侵入後に気づいて対応)」「②侵入前提という設計思想の転換」「③EDRが検知する不審挙動の例(外部サーバーへの通信・ファイル暗号化)」が頻出です。
PC等の端末を常時監視し、侵入後の不審な挙動を検知・対応する仕組み。「侵入される前提」の防御。
「ウイルス対策ソフトを入れているのに、なぜEDRが必要?」——その答えは、守り方の発想の違いにあります。
図解
解説
EDR(Endpoint Detection and Response)は、PCやサーバーなどの端末(エンドポイント)の動作を常時記録・監視し、マルウェア感染などの不審な挙動を検知して、対応(隔離・調査)を支援する仕組みです。
従来のウイルス対策ソフト(EPP)が「侵入を入口で防ぐ」ことを目的とするのに対し、EDRは「侵入されたことに素早く気づき、被害を最小化する」ことが目的です。ゼロデイ攻撃や標的型攻撃のように入口では防ぎきれない脅威が増えたため、「防ぐ」と「気づいて対応する」の両輪が現代の標準になりました。
具体的には、端末上のプログラムの起動・通信・ファイル操作を記録し続け、「ランサムウェアが暗号化を始めた」「不審なサーバーと通信している」といった挙動を検知すると、管理者に警告し、感染端末のネットワーク隔離や侵入経路の調査を支援します。
情報セキュリティマネジメント試験では、EPP(入口で防ぐ)との役割の違い、「侵入前提」という設計思想の転換を問う形で出題されます。
具体例
①ランサムウェア感染時:EDRが「大量ファイルの暗号化」という異常挙動を検知→感染端末を自動隔離しSOCに通知。②標的型攻撃:入口では正常に見えるマルウェアがEDRの挙動監視で発見→侵入経路の調査に活用。③EPPとEDRの共存:既知マルウェアをEPPでブロック、新型・変種をEDRで行動から検知する多層防御。
間違えやすい類似用語
- EDR vs EPP(ウイルス対策ソフト):EPP(Endpoint Protection Platform)は既知マルウェアのパターンを照合して入口で防ぐ。EDRは侵入後の不審な挙動を検知して対応する。EPP=防ぐ、EDR=気づいて対応、という役割分担。
- EDR vs SIEM:EDRはエンドポイント(端末)の挙動を監視・分析するツール。SIEMは組織内の全機器のログを一元収集して相関分析する仕組み。EDRのアラートをSIEMに統合して全体像を把握するという使い方もある。
覚え方
EPPで防ぎ、EDRで気づく。ドアの鍵と、屋内の見張りカメラの関係
試験での問われ方
情報セキュリティマネジメント試験では「①EDRの定義(端末を常時監視し侵入後の挙動を検知)」「②EPPとの役割の違い(防ぐ vs 気づいて対応)」「③侵入前提の設計思想(ゼロトラストの考え方の一部)」が頻出。問題文に「侵入後の不審な挙動を検知」「端末の行動を記録・分析」が出たらEDRと判断しましょう。
確認問題
PC等の端末の動作を常時記録・監視し、マルウェア感染などの不審な挙動を検知して、隔離や調査対応を支援するセキュリティ製品を何と呼ぶでしょう?
- A. EDR(Endpoint Detection and Response)
- B. UPS(無停電電源装置)
- C. UTM(統合脅威管理)
- D. DMZ(非武装地帯)
正解:A. EDR(Endpoint Detection and Response)
EDRは端末の挙動を常時監視し、「侵入されたことに素早く気づいて被害を最小化する」ための仕組みです。既知マルウェアを防ぐEPP(ウイルス対策ソフト)との二役で守ります。
関連用語
出典・参考資料
監修:横浜ITコンサル合同会社
提供:横浜ITコンサル合同会社