EDR: что это, как работает и чем отличается от антивируса
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
EDR (Endpoint Detection and Response, обнаружение и реагирование на конечных точках) — класс средств защиты информации, которые устанавливают лёгкий агент на рабочие станции и серверы, непрерывно собирают телеметрию о происходящем на устройстве и по поведенческим признакам находят угрозы, которые пропускает сигнатурный антивирус. Материал разбирает определение, устройство EDR-агента, разницу между EDR, антивирусом (EPP), XDR и MDR, а также какие функции даёт система для реагирования и расследования.
Кратко
- Что это
- Endpoint Detection and Response — класс СЗИ, который собирает телеметрию с конечных точек, находит угрозы по поведению и даёт инструменты реагирования.
- Чем отличается от антивируса
- Антивирус блокирует известные угрозы ДО заражения по сигнатурам; EDR работает ПОСЛЕ — ищет по поведению то, что уже прошло эту линию защиты.
- EDR-агент
- Программный компонент на устройстве: собирает телеметрию, передаёт на анализ, выполняет команды изоляции и отката.
- EDR vs XDR
- EDR видит только конечные точки; XDR добавляет сеть, почту, облако и связывает события в единую цепочку атаки.
- EDR vs MDR
- EDR — технология, которую эксплуатирует сама компания; MDR — услуга, где ту же технологию обслуживает внешняя команда провайдера.
- В России
- Действующие сертификаты ФСТЭК есть у Kaspersky EDR, MaxPatrol EDR и BI.ZONE EDR — подробности на странице российских EDR-решений.
Что такое EDR
EDR, Endpoint Detection and Response — класс средств защиты информации, которые ставят программный агент на рабочие станции и серверы, непрерывно собирают телеметрию об их поведении и с помощью поведенческой аналитики выявляют признаки атаки (IoA, Indicators of Attack), которые сигнатурная защита пропускает, а затем дают аналитику или автоматике инструменты для ответа. Термин ввела аналитическая компания Gartner в 2013 году для обозначения инструментов, которые видят не только сам вредоносный файл, а всю цепочку действий на устройстве до и после его запуска.
Ключевая идея EDR — предположение, что часть атак всё равно пройдёт мимо первой линии защиты. Вместо того чтобы полагаться только на блокировку известных угроз, EDR непрерывно записывает, что происходит на устройстве: какие процессы запускаются, какие сетевые соединения открываются, какие файлы и ключи реестра меняются, какие команды выполняются через PowerShell и другие скрипты.
По этой истории событий система ищет паттерны, характерные для реальных атак, а не для конкретного вредоносного файла — это позволяет замечать новые и целенаправленные угрозы, для которых ещё нет готовой сигнатуры.
Когда система находит подозрительную цепочку событий, она не просто присылает уведомление: EDR даёт инструменты реагирования прямо на месте — изолировать заражённый узел от сети, завершить вредоносный процесс, откатить внесённые изменения и восстановить историю событий для расследования того, как злоумышленник попал в систему и что успел сделать.
EDR и антивирус: в чём разница
Антивирус (EPP, Endpoint Protection Platform) и EDR решают разные, дополняющие друг друга задачи: EPP не даёт заразиться, EDR обнаруживает то, что заражение уже произошло, и помогает на него ответить. EDR не заменяет антивирус — на практике оба компонента почти всегда работают вместе, часто в одном агенте.
↔ таблицу можно прокрутить вбок
| Критерий | Антивирус (EPP) | EDR |
|---|---|---|
| Момент действия | До заражения — блокирует угрозу на входе | До и после — ищет то, что уже прошло защиту на входе |
| Метод обнаружения | Сигнатуры известных угроз, эвристика, репутационные базы | Поведенческая аналитика, корреляция событий, индикаторы атаки (IoA) |
| Данные для анализа | Файл или процесс в конкретный момент проверки | Непрерывная телеметрия за период — цепочка действий во времени |
| Реагирование | Блокировка или удаление конкретного файла | Изоляция узла от сети, завершение процесса, откат изменений |
| Расследование | Обычно нет истории событий для разбора инцидента | Ретроспективный поиск угроз (threat hunting) по всей инфраструктуре |
| Роль в защите | Базовый, обязательный уровень профилактики | Дополнительный уровень поверх антивируса, а не замена ему |
На рынке это разграничение видно и в продуктах: у большинства вендоров EDR-агент технически связан с их же антивирусным движком. Например, тарифы Kaspersky EDR требуют Kaspersky Endpoint Security как базовый агент, а обновлённый MaxPatrol EDR от Positive Technologies только в 2025–2026 годах получил возможность работать автономно, без остальной линейки продуктов вендора.
Что такое EDR-агент
EDR-агент — программный компонент, который устанавливается на защищаемое устройство и работает в фоновом режиме: собирает телеметрию, передаёт её на сервер анализа или в облако вендора и выполняет команды реагирования, когда система обнаруживает угрозу. Это тот же принцип, что и у антивирусного клиента, но объём и характер собираемых данных заметно шире.
- Сбор телеметрии. Агент фиксирует запуск процессов, сетевые соединения, изменения файлов и ключей реестра, выполнение скриптов (PowerShell, WMI, командная строка) — и отправляет эти события на анализ.
- Лёгкий след на системе. В отличие от полноценной песочницы, агент не эмулирует устройство, а наблюдает за реальной работой — это позволяет ему постоянно находиться в фоне без заметного влияния на производительность.
- Локальные и облачные проверки. Часть анализа агент делает на самом устройстве (например, базовые правила детекта), часть — отправляет в облако или на локальный сервер вендора для более тяжёлой корреляции и сопоставления с базой индикаторов атаки.
- Исполнение команд реагирования. Когда аналитик или автоматика принимает решение, именно агент физически изолирует устройство от сети, останавливает процесс или откатывает изменение — без него реагирование осталось бы только на экране аналитика.
Практический нюанс: у большинства российских вендоров EDR-агент не устанавливается отдельно от базового антивирусного клиента, а достраивает его новыми модулями телеметрии и реагирования. Это стоит учитывать при выборе — от него зависит, можно ли поставить EDR-функциональность поверх уже используемого в компании антивируса другого производителя или потребуется полная замена агента на рабочих станциях.
Функции EDR-системы
Набор функций EDR-системы обычно строится вокруг четырёх задач: видеть происходящее на конечных точках, находить в этом угрозы, реагировать на них и разбираться в произошедшем задним числом.
Телеметрия и видимость
Непрерывный сбор данных о процессах, сети, файлах и изменениях системы на каждой конечной точке — основа, без которой невозможны остальные функции.
Детект по IoC и IoA
Сопоставление событий с индикаторами компрометации (известными артефактами атаки) и индикаторами атаки (поведенческими паттернами) — подробнее в материале об индикаторах компрометации.
Изоляция и реагирование
Изоляция заражённого узла от сети без его физического отключения, принудительное завершение процесса, откат внесённых изменений — действия, доступные аналитику прямо из консоли EDR.
Расследование и threat hunting
Ретроспективный поиск по накопленной телеметрии — как злоумышленник попал в систему, что успел сделать, есть ли похожая активность на других узлах инфраструктуры.
Интеграция с SIEM и SOC
Передача событий и алертов в SIEM-систему и центр мониторинга (SOC) для сквозной корреляции с другими источниками — сетевыми, почтовыми, облачными.
EDR, EPP, XDR, MDR: как соотносятся классы
Четыре термина описывают разные срезы одной и той же задачи защиты конечных точек — по глубине технологии (EPP → EDR → XDR) и по способу эксплуатации (собственными силами или как услуга, EDR/XDR vs MDR).
- EPP (Endpoint Protection Platform) — базовый антивирус: блокирует известные угрозы до заражения. Подробнее — в материале «Антивирус: что это, как работает».
- EDR (Endpoint Detection and Response) — надстройка над EPP: телеметрия, поведенческое обнаружение и реагирование на конечных точках.
- XDR (Extended Detection and Response) — развитие EDR: коррелирует телеметрию не только с конечных точек, а минимум ещё с одного домена — сети, почты или облака — и строит между ними единую цепочку атаки. Если продукт видит только хосты — это EDR; если он связывает события из разных доменов — это уже XDR.
- MDR (Managed Detection and Response) — не технология, а услуга: внешняя команда провайдера эксплуатирует EDR- или XDR-платформу за компанию, берёт на себя круглосуточный мониторинг, разбор срабатываний и реагирование. MDR почти всегда построен поверх EDR-агента — разница в том, кто им управляет.
У части российских вендоров XDR — самостоятельный продукт с отдельным номером в Реестре российского ПО (например, PT XDR у Positive Technologies), у других — экосистемное название для бандла из уже сертифицированных EDR-, сетевых и SIEM-продуктов без отдельной SKU и отдельного сертификата на сам бандл.
Российские EDR-решения
В Госреестре сертифицированных СЗИ ФСТЭК зарегистрированы действующие сертификаты на EDR-изделия нескольких российских вендоров. Отдельного кода класса «EDR» в классификаторе реестра нет: продукты зарегистрированы под кодом 03.06 «средства антивирусной защиты» (САВЗ) — тем же, что и обычные антивирусы, всего 186 записей, — либо под кодом для средств обнаружения вторжений, что затрудняет их автоматический подсчёт по одному признаку.
По данным SecRadar, из этого смешанного списка курируется около 7 самостоятельных EDR/XDR-решений — методика отбора и полный перечень с разбором XDR-продуктов того же профиля — на странице классификации EDR/XDR.
- Kaspersky EDR (АО «Лаборатория Касперского») — сертификат ФСТЭК №4597, внесён 14.10.2022, действует до 14.10.2027; Реестр российского ПО №7430.
- MaxPatrol EDR (Positive Technologies) — сертификат ФСТЭК №4980, внесён 22.09.2025, действует до 22.09.2030; это зонтичный сертификат, который покрывает связку с MaxPatrol SIEM и MaxPatrol VM, отдельного сертификата именно на EDR-компонент нет; Реестр российского ПО №20685.
- BI.ZONE EDR (BI.ZONE) — сертификат ФСТЭК №5021, внесён 26.12.2025, действует до 26.12.2030; Реестр российского ПО №6493.
Полный список решений с сертификатами, сравнением по функциям, картой рынка и разбором XDR-продуктов того же профиля — на странице «Российские EDR/XDR-решения из реестра». Там же — отдельный разбор того, как выбрать EDR под конкретную инфраструктуру и требования комплаенса.
Частые вопросы
Что такое EDR простыми словами?
Чем EDR отличается от антивируса?
Что такое EDR-агент?
Чем EDR отличается от XDR?
Чем EDR отличается от MDR?
Какие российские EDR есть в реестре ФСТЭК?
Российские EDR-решения на SecRadar
Сравнение сертифицированных EDR/XDR-платформ по функциям, сертификатам ФСТЭК и месту в Реестре российского ПО — без вендорной привязки и отзывов.