Как выбрать EDR/XDR: критерии, ошибки и чек-лист
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Выбор EDR — это не выбор продукта с самой длинной презентацией, а сведение конкретных требований (архитектура связки с уже установленным антивирусом, парк ОС, регуляторика, зрелость команды реагирования) с тем, что агент умеет делать без доработок. Ниже — критерии, а не список вендоров: сравнение конкретных российских EDR/XDR смотрите на странице класса и на радаре EDR/XDR.
Кратко
- Главный критерий
- Соответствие сценарию, а не место продукта в рейтинге — уже установленный антивирус часто определяет, чей EDR ставить.
- EPP-интеграция
- Большинство EDR в РФ технически надстройка над антивирусом того же вендора — проверяйте архитектуру заранее, не после закупки.
- Для КИИ и госсектора
- Сертификат ФСТЭК нужен по приказу №239, но отдельного профиля защиты «EDR» почти нет — чаще Требования доверия + профиль СОВ узла.
- Производительность агента
- Тестировать нагрузку на CPU/RAM на своём парке, а не на синтетическом стенде вендора.
- MITRE ATT&CK
- Смотреть не на факт «покрываем матрицу», а на число техник и частоту обновления правил детекта.
- Где сравнить вендоров
- Каталог EDR/XDR и радар EDR/XDR на SecRadar.
Как выбрать EDR/XDR за 5 шагов
Короткий ответ: сначала определите, что уже стоит на конечных точках — большинство российских EDR технически работает как надстройка поверх антивирусного агента того же вендора, и это часто сужает выбор раньше, чем вы дойдёте до сравнения функций. Дальше проверьте набор действий реагирования (изоляция хоста, завершение процесса, откат изменений), сверьте список поддерживаемых ОС со своим парком — включая отечественные дистрибутивы Linux, оцените нагрузку агента на CPU и память на реальных, а не синтетических рабочих станциях, и только в конце — регуляторный статус и совокупную стоимость владения.
EDR или связка EPP+EDR — большинство агентов требует базовый антивирус того же вендора
Набор действий при инциденте — изоляция хоста, kill process, откат, а не только детект
Покрытие вашего парка ОС — Windows, российский Linux, серверные версии
Сертификат ФСТЭК — обязателен для КИИ и госсектора, профиль защиты стоит уточнять отдельно
Лицензия по числу агентов + хранение телеметрии + экспертиза на весь срок эксплуатации
Чем EDR отличается от антивируса и XDR
EDR (Endpoint Detection and Response, обнаружение и реагирование на конечных точках) устанавливает лёгкий агент на рабочие станции и серверы, непрерывно собирает телеметрию — процессы, сетевые соединения, изменения реестра, файловую активность, PowerShell и скрипты — и с помощью поведенческой аналитики выявляет признаки атаки (IoA, Indicators of Attack), которые сигнатурный антивирус пропускает.
Ключевое отличие от антивируса / EPP (Endpoint Protection Platform): EPP блокирует известные угрозы на основе сигнатур и эвристик до заражения, а EDR работает после — когда атака уже прошла периметр защиты и её нужно обнаружить по косвенным признакам и расследовать. На практике почти все российские вендоры продают EDR-агент как надстройку поверх собственного антивирусного движка — детект-агент не работает автономно и требует установленным базовый EPP того же вендора; отдельные продукты только в 2025–2026 гг. начали получать режим автономной работы без остальной линейки вендора, но это скорее развивающееся исключение, чем стандарт рынка.
Это стоит проверять заранее — архитектурная зависимость может сама по себе определить выбор вендора EDR через уже установленный антивирус.
EDR также не то же самое, что песочница или Anti-APT-платформа: те анализируют файлы и сетевой трафик в изолированной среде до того, как объект попадёт на конечную точку, тогда как EDR работает уже на конечной точке после её исполнения — это разные классы средств защиты.
XDR (Extended Detection and Response, расширенное обнаружение и реагирование) — логическое развитие EDR: вместо телеметрии только с конечных точек XDR коррелирует данные из нескольких доменов одновременно — конечные точки, сеть, почта, облако, иногда SIEM — в единой платформе с общим механизмом реагирования и построением цепочки атаки между доменами.
Простое правило: продукт видит только хосты — это EDR; подключает как минимум сеть, почту или облако и связывает события в междоменную цепочку — это уже XDR. У части российских вендоров XDR — самостоятельный продукт с собственной архитектурой, у части — маркетинговое название для бандла уже сертифицированных продуктов без отдельной SKU и сертификата: это стоит уточнять напрямую у вендора, а не считать общее название доказательством отдельного изделия.
Ключевые критерии выбора EDR/XDR
Отдельного кода класса «EDR» в Реестре российского ПО и в классификаторе ФСТЭК нет: продукты регистрируются под кодами 03.06 (защита от вредоносного кода) или 03.07 (обнаружение вторжений), вперемешку с антивирусами и классическими IDS/IPS реестр. Из-за этого сравнивать EDR «по коду класса» не получится — приходится проверять каждый из критериев ниже отдельно у каждого кандидата.
Обнаружение и реагирование
Смотрите не только на факт детекта, но и на набор доступных действий: изоляция хоста от сети, принудительное завершение процесса, откат изменений (файлов, реестра), карантин — и можно ли запускать их автоматически по плейбуку или только вручную аналитиком.
Глубина телеметрии
Какие события собирает агент — только процессы и сеть, или также изменения реестра, файловую активность, PowerShell и командную строку, загрузку драйверов. Чем беднее телеметрия, тем меньше у аналитика материала для расследования уже произошедшего инцидента.
Интеграция с EPP архитектурная зависимость
Уточните, запускается ли EDR-агент сам по себе или ему нужен установленный базовый антивирус того же производителя как фундамент. У большинства российских решений это архитектурное ограничение, а не просто условие лицензии — оно решает, получится ли поставить EDR одного вендора поверх антивируса другого.
Производительность агента
Нагрузка на CPU и память конечной точки не должна мешать работе пользователя или замедлять сервер под высокой нагрузкой (например, СУБД). Тестируйте на своём парке оборудования и типовом профиле нагрузки, а не на синтетическом бенчмарке вендора.
Threat hunting
Возможность ретроспективного поиска по всей инфраструктуре — как долго хранится телеметрия, можно ли искать по индикаторам компрометации задним числом, есть ли язык запросов для собственных гипотез аналитика, а не только готовые правила вендора.
Покрытие MITRE ATT&CK
Часть вендоров публикует конкретные цифры — число правил детекта и долю покрытых техник по матрице MITRE ATT&CK. Это заявления вендора: стоит проверять их по независимым обзорам рынка, уточнять, обновляются ли правила автоматически, и не путать факт «покрываем ATT&CK» с реальной глубиной покрытия конкретных тактик, важных именно для вашей отрасли.
Совместимость с ОС
Сверьте список поддерживаемых операционных систем со своим парком: Windows-станции и серверы, отечественные дистрибутивы Linux (например, для импортозамещённой инфраструктуры), macOS, а также виртуализацию и тонкие клиенты — отсутствие агента под одну ОС создаёт слепую зону в мониторинге.
Управление
Единая консоль для всего парка агентов, ролевая модель доступа, автоматизация плейбуков реагирования, API для интеграции с SOAR или тикет-системой, мультиарендность — если продукт разворачивает MSSP.
Сертификат ФСТЭК для КИИ обязательно для КИИ
Для значимых объектов КИИ, госорганов и компаний с госучастием форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28). Отдельного профиля защиты «EDR» почти нет: большинство продуктов сертифицируется по «Требованиям доверия» (обычно уровень 4) в связке с профилем СОВ узла и/или профилем САВЗ. Статус конкретного продукта проверяйте в госреестре СЗИ ФСТЭК — сертификат может быть приостановлен уже после включения продукта в реестр.
Стоимость и TCO
Лицензия обычно считается по числу защищаемых агентов (рабочих станций и серверов). В TCO стоит закладывать хранение телеметрии для threat hunting сверх базового периода, обучение аналитика для работы с правилами и расследованиями, и, если своей экспертизы недостаточно, — стоимость managed- детекта или услуг MSSP поверх продукта.
Частые ошибки при выборе EDR/XDR
- Выбирать EDR отдельно от уже установленного антивируса. Для большинства российских продуктов это архитектурная ошибка: без базового EPP того же производителя агент детекта просто не запустится, и решение придётся пересматривать уже после закупки.
- Оценивать производительность агента по цифрам из презентации вендора. Синтетический бенчмарк не отражает нагрузку на реальном парке — особенно на серверах с высокой утилизацией CPU.
- Принимать заявление «покрываем MITRE ATT&CK» без цифр. Формулировка ничего не говорит о числе техник и тактик, охваченных правилами детекта, и как часто эти правила обновляются.
- Считать сертификат ФСТЭК бессрочным фактом. Наличие продукта в реестре на момент презентации вендора не означает, что сертификат действует сейчас — статус нужно перепроверять непосредственно перед подписанием договора.
- Не закладывать в TCO стоимость хранения телеметрии и экспертизы SOC. Лицензия на агент — обычно меньшая часть итоговых расходов: глубокий threat hunting требует места для хранения событий за длительный период и аналитика, способного с этими данными работать.
Чек-лист выбора EDR/XDR
- Определите, какой антивирус (EPP) уже установлен на парке, и проверьте, требует ли рассматриваемый EDR-агент базовый продукт того же вендора.
- Составьте список действий реагирования, которые нужны команде: изоляция хоста, kill process, откат, автоматизация по плейбуку.
- Сверьте список поддерживаемых ОС кандидата со своим парком — включая отечественные дистрибутивы Linux и серверные версии.
- Запросите тест агента на реальных рабочих станциях и серверах вашей организации, а не на синтетическом стенде вендора.
- Уточните срок хранения телеметрии по умолчанию и стоимость его увеличения для ретроспективного threat hunting.
- Попросите у вендора конкретные цифры покрытия MITRE ATT&CK — число техник и тактик, частоту обновления правил.
- Определите, обязателен ли для вас сертификат ФСТЭК (субъект КИИ, госорган, компания с госучастием), и по какому профилю защиты сертифицирован продукт.
- Проверьте действующий статус сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК непосредственно перед закупкой.
- Оцените модель лицензирования — по числу агентов — и её поведение при росте парка на 2–3 года вперёд.
- Посчитайте TCO: лицензия, хранение телеметрии сверх базового периода, обучение аналитика, продление сертификата.
- Уточните SLA техподдержки вендора и наличие интеграторов с экспертизой внедрения EDR именно в вашей отрасли.
- Оцените, достаточно ли своей команды для работы с правилами и расследованиями, или нужен managed-детект / MSSP поверх продукта.
Где сравнить российские EDR/XDR
Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и архитектуре. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.
EDR/XDR — таблица сравнения
Вендор, реестр, статус сертификата ФСТЭК, архитектура связки с EPP и роль замены — на проверяемых данных. Открыть каталог EDR/XDR →
EDR/XDR — визуальная карта рынка
Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар EDR/XDR →
Смежные классы, которые стоит держать в связке с EDR: антивирус / EPP — базовый превентивный слой, поверх которого чаще всего работает EDR-агент, SIEM — центр корреляции, куда EDR поставляет события для расследования на уровне всей организации. Порядок прохождения оценки соответствия и сертификации СЗИ у ФСТЭК разобран в разделе «Оценка соответствия и сертификация СЗИ» на SecRadar.
Частые вопросы
Сколько стоит EDR/XDR?
Нужен ли сертификат ФСТЭК для EDR?
EDR или антивирус (EPP) — что выбрать?
Чем EDR отличается от XDR?
Можно ли поставить EDR одного вендора поверх антивируса другого?
Сравнить российские EDR/XDR
Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и архитектура связки с EPP на проверяемых данных, без пользовательских отзывов.