SecRadar / EDR/XDR / Как выбрать
Класс 03.06 / 03.07 · Гайд по выбору

Как выбрать EDR/XDR: критерии, ошибки и чек-лист

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор EDR — это не выбор продукта с самой длинной презентацией, а сведение конкретных требований (архитектура связки с уже установленным антивирусом, парк ОС, регуляторика, зрелость команды реагирования) с тем, что агент умеет делать без доработок. Ниже — критерии, а не список вендоров: сравнение конкретных российских EDR/XDR смотрите на странице класса и на радаре EDR/XDR.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с требованиями ФСТЭК и практикой внедрения EDR в РФ

Кратко

Главный критерий
Соответствие сценарию, а не место продукта в рейтинге — уже установленный антивирус часто определяет, чей EDR ставить.
EPP-интеграция
Большинство EDR в РФ технически надстройка над антивирусом того же вендора — проверяйте архитектуру заранее, не после закупки.
Для КИИ и госсектора
Сертификат ФСТЭК нужен по приказу №239, но отдельного профиля защиты «EDR» почти нет — чаще Требования доверия + профиль СОВ узла.
Производительность агента
Тестировать нагрузку на CPU/RAM на своём парке, а не на синтетическом стенде вендора.
MITRE ATT&CK
Смотреть не на факт «покрываем матрицу», а на число техник и частоту обновления правил детекта.
Где сравнить вендоров
Каталог EDR/XDR и радар EDR/XDR на SecRadar.

Как выбрать EDR/XDR за 5 шагов

Короткий ответ: сначала определите, что уже стоит на конечных точках — большинство российских EDR технически работает как надстройка поверх антивирусного агента того же вендора, и это часто сужает выбор раньше, чем вы дойдёте до сравнения функций. Дальше проверьте набор действий реагирования (изоляция хоста, завершение процесса, откат изменений), сверьте список поддерживаемых ОС со своим парком — включая отечественные дистрибутивы Linux, оцените нагрузку агента на CPU и память на реальных, а не синтетических рабочих станциях, и только в конце — регуляторный статус и совокупную стоимость владения.

1. Архитектура

EDR или связка EPP+EDR — большинство агентов требует базовый антивирус того же вендора

2. Реагирование

Набор действий при инциденте — изоляция хоста, kill process, откат, а не только детект

3. Совместимость

Покрытие вашего парка ОС — Windows, российский Linux, серверные версии

4. Регуляторика

Сертификат ФСТЭК — обязателен для КИИ и госсектора, профиль защиты стоит уточнять отдельно

5. TCO

Лицензия по числу агентов + хранение телеметрии + экспертиза на весь срок эксплуатации

Чем EDR отличается от антивируса и XDR

EDR (Endpoint Detection and Response, обнаружение и реагирование на конечных точках) устанавливает лёгкий агент на рабочие станции и серверы, непрерывно собирает телеметрию — процессы, сетевые соединения, изменения реестра, файловую активность, PowerShell и скрипты — и с помощью поведенческой аналитики выявляет признаки атаки (IoA, Indicators of Attack), которые сигнатурный антивирус пропускает.

Ключевое отличие от антивируса / EPP (Endpoint Protection Platform): EPP блокирует известные угрозы на основе сигнатур и эвристик до заражения, а EDR работает после — когда атака уже прошла периметр защиты и её нужно обнаружить по косвенным признакам и расследовать. На практике почти все российские вендоры продают EDR-агент как надстройку поверх собственного антивирусного движка — детект-агент не работает автономно и требует установленным базовый EPP того же вендора; отдельные продукты только в 2025–2026 гг. начали получать режим автономной работы без остальной линейки вендора, но это скорее развивающееся исключение, чем стандарт рынка.

Это стоит проверять заранее — архитектурная зависимость может сама по себе определить выбор вендора EDR через уже установленный антивирус.

EDR также не то же самое, что песочница или Anti-APT-платформа: те анализируют файлы и сетевой трафик в изолированной среде до того, как объект попадёт на конечную точку, тогда как EDR работает уже на конечной точке после её исполнения — это разные классы средств защиты.

XDR (Extended Detection and Response, расширенное обнаружение и реагирование) — логическое развитие EDR: вместо телеметрии только с конечных точек XDR коррелирует данные из нескольких доменов одновременно — конечные точки, сеть, почта, облако, иногда SIEM — в единой платформе с общим механизмом реагирования и построением цепочки атаки между доменами.

Простое правило: продукт видит только хосты — это EDR; подключает как минимум сеть, почту или облако и связывает события в междоменную цепочку — это уже XDR. У части российских вендоров XDR — самостоятельный продукт с собственной архитектурой, у части — маркетинговое название для бандла уже сертифицированных продуктов без отдельной SKU и сертификата: это стоит уточнять напрямую у вендора, а не считать общее название доказательством отдельного изделия.

Ключевые критерии выбора EDR/XDR

Отдельного кода класса «EDR» в Реестре российского ПО и в классификаторе ФСТЭК нет: продукты регистрируются под кодами 03.06 (защита от вредоносного кода) или 03.07 (обнаружение вторжений), вперемешку с антивирусами и классическими IDS/IPS реестр. Из-за этого сравнивать EDR «по коду класса» не получится — приходится проверять каждый из критериев ниже отдельно у каждого кандидата.

Обнаружение и реагирование

Смотрите не только на факт детекта, но и на набор доступных действий: изоляция хоста от сети, принудительное завершение процесса, откат изменений (файлов, реестра), карантин — и можно ли запускать их автоматически по плейбуку или только вручную аналитиком.

Глубина телеметрии

Какие события собирает агент — только процессы и сеть, или также изменения реестра, файловую активность, PowerShell и командную строку, загрузку драйверов. Чем беднее телеметрия, тем меньше у аналитика материала для расследования уже произошедшего инцидента.

Интеграция с EPP архитектурная зависимость

Уточните, запускается ли EDR-агент сам по себе или ему нужен установленный базовый антивирус того же производителя как фундамент. У большинства российских решений это архитектурное ограничение, а не просто условие лицензии — оно решает, получится ли поставить EDR одного вендора поверх антивируса другого.

Производительность агента

Нагрузка на CPU и память конечной точки не должна мешать работе пользователя или замедлять сервер под высокой нагрузкой (например, СУБД). Тестируйте на своём парке оборудования и типовом профиле нагрузки, а не на синтетическом бенчмарке вендора.

Threat hunting

Возможность ретроспективного поиска по всей инфраструктуре — как долго хранится телеметрия, можно ли искать по индикаторам компрометации задним числом, есть ли язык запросов для собственных гипотез аналитика, а не только готовые правила вендора.

Покрытие MITRE ATT&CK

Часть вендоров публикует конкретные цифры — число правил детекта и долю покрытых техник по матрице MITRE ATT&CK. Это заявления вендора: стоит проверять их по независимым обзорам рынка, уточнять, обновляются ли правила автоматически, и не путать факт «покрываем ATT&CK» с реальной глубиной покрытия конкретных тактик, важных именно для вашей отрасли.

Совместимость с ОС

Сверьте список поддерживаемых операционных систем со своим парком: Windows-станции и серверы, отечественные дистрибутивы Linux (например, для импортозамещённой инфраструктуры), macOS, а также виртуализацию и тонкие клиенты — отсутствие агента под одну ОС создаёт слепую зону в мониторинге.

Управление

Единая консоль для всего парка агентов, ролевая модель доступа, автоматизация плейбуков реагирования, API для интеграции с SOAR или тикет-системой, мультиарендность — если продукт разворачивает MSSP.

Сертификат ФСТЭК для КИИ обязательно для КИИ

Для значимых объектов КИИ, госорганов и компаний с госучастием форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28). Отдельного профиля защиты «EDR» почти нет: большинство продуктов сертифицируется по «Требованиям доверия» (обычно уровень 4) в связке с профилем СОВ узла и/или профилем САВЗ. Статус конкретного продукта проверяйте в госреестре СЗИ ФСТЭК — сертификат может быть приостановлен уже после включения продукта в реестр.

Стоимость и TCO

Лицензия обычно считается по числу защищаемых агентов (рабочих станций и серверов). В TCO стоит закладывать хранение телеметрии для threat hunting сверх базового периода, обучение аналитика для работы с правилами и расследованиями, и, если своей экспертизы недостаточно, — стоимость managed- детекта или услуг MSSP поверх продукта.

Частые ошибки при выборе EDR/XDR

  • Выбирать EDR отдельно от уже установленного антивируса. Для большинства российских продуктов это архитектурная ошибка: без базового EPP того же производителя агент детекта просто не запустится, и решение придётся пересматривать уже после закупки.
  • Оценивать производительность агента по цифрам из презентации вендора. Синтетический бенчмарк не отражает нагрузку на реальном парке — особенно на серверах с высокой утилизацией CPU.
  • Принимать заявление «покрываем MITRE ATT&CK» без цифр. Формулировка ничего не говорит о числе техник и тактик, охваченных правилами детекта, и как часто эти правила обновляются.
  • Считать сертификат ФСТЭК бессрочным фактом. Наличие продукта в реестре на момент презентации вендора не означает, что сертификат действует сейчас — статус нужно перепроверять непосредственно перед подписанием договора.
  • Не закладывать в TCO стоимость хранения телеметрии и экспертизы SOC. Лицензия на агент — обычно меньшая часть итоговых расходов: глубокий threat hunting требует места для хранения событий за длительный период и аналитика, способного с этими данными работать.

Чек-лист выбора EDR/XDR

  1. Определите, какой антивирус (EPP) уже установлен на парке, и проверьте, требует ли рассматриваемый EDR-агент базовый продукт того же вендора.
  2. Составьте список действий реагирования, которые нужны команде: изоляция хоста, kill process, откат, автоматизация по плейбуку.
  3. Сверьте список поддерживаемых ОС кандидата со своим парком — включая отечественные дистрибутивы Linux и серверные версии.
  4. Запросите тест агента на реальных рабочих станциях и серверах вашей организации, а не на синтетическом стенде вендора.
  5. Уточните срок хранения телеметрии по умолчанию и стоимость его увеличения для ретроспективного threat hunting.
  6. Попросите у вендора конкретные цифры покрытия MITRE ATT&CK — число техник и тактик, частоту обновления правил.
  7. Определите, обязателен ли для вас сертификат ФСТЭК (субъект КИИ, госорган, компания с госучастием), и по какому профилю защиты сертифицирован продукт.
  8. Проверьте действующий статус сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК непосредственно перед закупкой.
  9. Оцените модель лицензирования — по числу агентов — и её поведение при росте парка на 2–3 года вперёд.
  10. Посчитайте TCO: лицензия, хранение телеметрии сверх базового периода, обучение аналитика, продление сертификата.
  11. Уточните SLA техподдержки вендора и наличие интеграторов с экспертизой внедрения EDR именно в вашей отрасли.
  12. Оцените, достаточно ли своей команды для работы с правилами и расследованиями, или нужен managed-детект / MSSP поверх продукта.

Где сравнить российские EDR/XDR

Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и архитектуре. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.

Каталог

EDR/XDR — таблица сравнения

Вендор, реестр, статус сертификата ФСТЭК, архитектура связки с EPP и роль замены — на проверяемых данных. Открыть каталог EDR/XDR →

Радар

EDR/XDR — визуальная карта рынка

Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар EDR/XDR →

Смежные классы, которые стоит держать в связке с EDR: антивирус / EPP — базовый превентивный слой, поверх которого чаще всего работает EDR-агент, SIEM — центр корреляции, куда EDR поставляет события для расследования на уровне всей организации. Порядок прохождения оценки соответствия и сертификации СЗИ у ФСТЭК разобран в разделе «Оценка соответствия и сертификация СЗИ» на SecRadar.

Частые вопросы

Сколько стоит EDR/XDR?
Единой цифры нет — российские вендоры лицензируют EDR по числу защищаемых агентов (рабочих станций и серверов), точную сумму даёт только запрос коммерческого предложения. В TCO стоит закладывать не только лицензию на агент, но и модуль хранения телеметрии для threat hunting, обучение аналитика и, если своей экспертизы недостаточно, услуги MSSP или managed-детекта поверх продукта. Метка: оценка — без конкретных цифр вендоров, которых нет в открытых прайсах.
Нужен ли сертификат ФСТЭК для EDR?
Обязателен для значимых объектов КИИ, госорганов и компаний с госучастием — но форму оценки соответствия (сертификацию, испытания или приёмку) для значимых объектов КИИ определяет приказ ФСТЭК №239 (п.28), и сертификация не единственный законный вариант. Отдельного профиля защиты для класса «EDR» в требованиях ФСТЭК почти нет: большинство продуктов сертифицируется по «Требованиям доверия» (обычно уровень 4) в связке с профилем СОВ узла и/или профилем САВЗ. Действующий сертификат конкретного продукта нужно проверять напрямую в госреестре СЗИ ФСТЭК — сертификат может быть приостановлен уже после включения продукта в реестр. Метка: реестр — по данным reestr.fstec.ru на дату проверки.
EDR или антивирус (EPP) — что выбрать?
Это не конкурирующие классы, а два слоя защиты одной конечной точки. Антивирус / EPP блокирует известные и частично неизвестные угрозы до заражения — на основе сигнатур, эвристики и поведенческого анализа. EDR работает после: фиксирует всю цепочку действий атакующего, когда угроза уже прошла периметр, и даёт инструменты для расследования и реагирования. На практике большинство российских EDR технически — надстройка поверх антивирусного агента того же вендора, покупать EDR вместо антивируса, а не вместе с ним, обычно не имеет смысла. Метка: оценка — экспертное сопоставление классов.
Чем EDR отличается от XDR?
XDR — развитие EDR: вместо телеметрии только с конечных точек он коррелирует данные из нескольких доменов одновременно — конечные точки, сеть, почта, облако, иногда SIEM — в единой платформе с общим механизмом реагирования и построением цепочки атаки между доменами. Простое правило: продукт видит только хосты — это EDR; подключает как минимум сеть или почту и связывает события в междоменную цепочку — это уже XDR. У части вендоров XDR — самостоятельный продукт с отдельной архитектурой, у части — маркетинговое название для бандла уже сертифицированных продуктов без отдельной SKU. Метка: оценка — экспертное сопоставление классов.
Можно ли поставить EDR одного вендора поверх антивируса другого?
Технически почти всегда нет — у большинства российских EDR детект-агент не работает автономно и требует установленным базовый антивирус (EPP) того же вендора: это архитектурная зависимость, а не ограничение лицензии. Отдельные продукты в 2025–2026 гг. начали получать режим автономной работы без остальной линейки вендора, но это скорее развивающееся исключение, чем стандарт рынка. Перед выбором стоит уточнить у вендора архитектуру именно интересующего SKU, а не полагаться на общее описание класса. Метка: факт — архитектурная особенность, подтверждённая обзорами рынка.

Сравнить российские EDR/XDR

Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и архитектура связки с EPP на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →