Словарь угроз · Обнаружение и реагирование

EDR: что это, как работает и чем отличается от антивируса

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

EDR (Endpoint Detection and Response, обнаружение и реагирование на конечных точках) — класс средств защиты информации, которые устанавливают лёгкий агент на рабочие станции и серверы, непрерывно собирают телеметрию о происходящем на устройстве и по поведенческим признакам находят угрозы, которые пропускает сигнатурный антивирус. Материал разбирает определение, устройство EDR-агента, разницу между EDR, антивирусом (EPP), XDR и MDR, а также какие функции даёт система для реагирования и расследования.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Endpoint Detection and Response — класс СЗИ, который собирает телеметрию с конечных точек, находит угрозы по поведению и даёт инструменты реагирования.
Чем отличается от антивируса
Антивирус блокирует известные угрозы ДО заражения по сигнатурам; EDR работает ПОСЛЕ — ищет по поведению то, что уже прошло эту линию защиты.
EDR-агент
Программный компонент на устройстве: собирает телеметрию, передаёт на анализ, выполняет команды изоляции и отката.
EDR vs XDR
EDR видит только конечные точки; XDR добавляет сеть, почту, облако и связывает события в единую цепочку атаки.
EDR vs MDR
EDR — технология, которую эксплуатирует сама компания; MDR — услуга, где ту же технологию обслуживает внешняя команда провайдера.
В России
Действующие сертификаты ФСТЭК есть у Kaspersky EDR, MaxPatrol EDR и BI.ZONE EDR — подробности на странице российских EDR-решений.

Что такое EDR

EDR, Endpoint Detection and Response — класс средств защиты информации, которые ставят программный агент на рабочие станции и серверы, непрерывно собирают телеметрию об их поведении и с помощью поведенческой аналитики выявляют признаки атаки (IoA, Indicators of Attack), которые сигнатурная защита пропускает, а затем дают аналитику или автоматике инструменты для ответа. Термин ввела аналитическая компания Gartner в 2013 году для обозначения инструментов, которые видят не только сам вредоносный файл, а всю цепочку действий на устройстве до и после его запуска.

Ключевая идея EDR — предположение, что часть атак всё равно пройдёт мимо первой линии защиты. Вместо того чтобы полагаться только на блокировку известных угроз, EDR непрерывно записывает, что происходит на устройстве: какие процессы запускаются, какие сетевые соединения открываются, какие файлы и ключи реестра меняются, какие команды выполняются через PowerShell и другие скрипты.

По этой истории событий система ищет паттерны, характерные для реальных атак, а не для конкретного вредоносного файла — это позволяет замечать новые и целенаправленные угрозы, для которых ещё нет готовой сигнатуры.

Когда система находит подозрительную цепочку событий, она не просто присылает уведомление: EDR даёт инструменты реагирования прямо на месте — изолировать заражённый узел от сети, завершить вредоносный процесс, откатить внесённые изменения и восстановить историю событий для расследования того, как злоумышленник попал в систему и что успел сделать.

факт определение и происхождение термина — общепринятая терминология ИБ (Gartner, 2013)

EDR и антивирус: в чём разница

Антивирус (EPP, Endpoint Protection Platform) и EDR решают разные, дополняющие друг друга задачи: EPP не даёт заразиться, EDR обнаруживает то, что заражение уже произошло, и помогает на него ответить. EDR не заменяет антивирус — на практике оба компонента почти всегда работают вместе, часто в одном агенте.

↔ таблицу можно прокрутить вбок

КритерийАнтивирус (EPP)EDR
Момент действияДо заражения — блокирует угрозу на входеДо и после — ищет то, что уже прошло защиту на входе
Метод обнаруженияСигнатуры известных угроз, эвристика, репутационные базыПоведенческая аналитика, корреляция событий, индикаторы атаки (IoA)
Данные для анализаФайл или процесс в конкретный момент проверкиНепрерывная телеметрия за период — цепочка действий во времени
РеагированиеБлокировка или удаление конкретного файлаИзоляция узла от сети, завершение процесса, откат изменений
РасследованиеОбычно нет истории событий для разбора инцидентаРетроспективный поиск угроз (threat hunting) по всей инфраструктуре
Роль в защитеБазовый, обязательный уровень профилактикиДополнительный уровень поверх антивируса, а не замена ему

На рынке это разграничение видно и в продуктах: у большинства вендоров EDR-агент технически связан с их же антивирусным движком. Например, тарифы Kaspersky EDR требуют Kaspersky Endpoint Security как базовый агент, а обновлённый MaxPatrol EDR от Positive Technologies только в 2025–2026 годах получил возможность работать автономно, без остальной линейки продуктов вендора.

факт разграничение EPP/EDR — общепринятая терминология ИБ; связка EDR-агентов с антивирусным движком вендора — редакционная проверка карточек решений SecRadar

Что такое EDR-агент

EDR-агент — программный компонент, который устанавливается на защищаемое устройство и работает в фоновом режиме: собирает телеметрию, передаёт её на сервер анализа или в облако вендора и выполняет команды реагирования, когда система обнаруживает угрозу. Это тот же принцип, что и у антивирусного клиента, но объём и характер собираемых данных заметно шире.

  • Сбор телеметрии. Агент фиксирует запуск процессов, сетевые соединения, изменения файлов и ключей реестра, выполнение скриптов (PowerShell, WMI, командная строка) — и отправляет эти события на анализ.
  • Лёгкий след на системе. В отличие от полноценной песочницы, агент не эмулирует устройство, а наблюдает за реальной работой — это позволяет ему постоянно находиться в фоне без заметного влияния на производительность.
  • Локальные и облачные проверки. Часть анализа агент делает на самом устройстве (например, базовые правила детекта), часть — отправляет в облако или на локальный сервер вендора для более тяжёлой корреляции и сопоставления с базой индикаторов атаки.
  • Исполнение команд реагирования. Когда аналитик или автоматика принимает решение, именно агент физически изолирует устройство от сети, останавливает процесс или откатывает изменение — без него реагирование осталось бы только на экране аналитика.

Практический нюанс: у большинства российских вендоров EDR-агент не устанавливается отдельно от базового антивирусного клиента, а достраивает его новыми модулями телеметрии и реагирования. Это стоит учитывать при выборе — от него зависит, можно ли поставить EDR-функциональность поверх уже используемого в компании антивируса другого производителя или потребуется полная замена агента на рабочих станциях.

факт устройство и функции EDR-агента — общепринятая терминология ИБ; связка с антивирусным клиентом конкретных вендоров — редакционная проверка карточек решений SecRadar

Функции EDR-системы

Набор функций EDR-системы обычно строится вокруг четырёх задач: видеть происходящее на конечных точках, находить в этом угрозы, реагировать на них и разбираться в произошедшем задним числом.

Телеметрия и видимость

Непрерывный сбор данных о процессах, сети, файлах и изменениях системы на каждой конечной точке — основа, без которой невозможны остальные функции.

Детект по IoC и IoA

Сопоставление событий с индикаторами компрометации (известными артефактами атаки) и индикаторами атаки (поведенческими паттернами) — подробнее в материале об индикаторах компрометации.

Изоляция и реагирование

Изоляция заражённого узла от сети без его физического отключения, принудительное завершение процесса, откат внесённых изменений — действия, доступные аналитику прямо из консоли EDR.

Расследование и threat hunting

Ретроспективный поиск по накопленной телеметрии — как злоумышленник попал в систему, что успел сделать, есть ли похожая активность на других узлах инфраструктуры.

Интеграция с SIEM и SOC

Передача событий и алертов в SIEM-систему и центр мониторинга (SOC) для сквозной корреляции с другими источниками — сетевыми, почтовыми, облачными.

факт перечень функций — общепринятая терминология и функциональность класса EDR

EDR, EPP, XDR, MDR: как соотносятся классы

Четыре термина описывают разные срезы одной и той же задачи защиты конечных точек — по глубине технологии (EPP → EDR → XDR) и по способу эксплуатации (собственными силами или как услуга, EDR/XDR vs MDR).

  • EPP (Endpoint Protection Platform) — базовый антивирус: блокирует известные угрозы до заражения. Подробнее — в материале «Антивирус: что это, как работает».
  • EDR (Endpoint Detection and Response) — надстройка над EPP: телеметрия, поведенческое обнаружение и реагирование на конечных точках.
  • XDR (Extended Detection and Response) — развитие EDR: коррелирует телеметрию не только с конечных точек, а минимум ещё с одного домена — сети, почты или облака — и строит между ними единую цепочку атаки. Если продукт видит только хосты — это EDR; если он связывает события из разных доменов — это уже XDR.
  • MDR (Managed Detection and Response) — не технология, а услуга: внешняя команда провайдера эксплуатирует EDR- или XDR-платформу за компанию, берёт на себя круглосуточный мониторинг, разбор срабатываний и реагирование. MDR почти всегда построен поверх EDR-агента — разница в том, кто им управляет.

У части российских вендоров XDR — самостоятельный продукт с отдельным номером в Реестре российского ПО (например, PT XDR у Positive Technologies), у других — экосистемное название для бандла из уже сертифицированных EDR-, сетевых и SIEM-продуктов без отдельной SKU и отдельного сертификата на сам бандл.

факт соотношение EPP/EDR/XDR/MDR — общепринятая терминология ИБ реестр отдельная регистрация XDR-продуктов у части вендоров — по данным Реестра российского ПО, актуально на дату проверки

Российские EDR-решения

В Госреестре сертифицированных СЗИ ФСТЭК зарегистрированы действующие сертификаты на EDR-изделия нескольких российских вендоров. Отдельного кода класса «EDR» в классификаторе реестра нет: продукты зарегистрированы под кодом 03.06 «средства антивирусной защиты» (САВЗ) — тем же, что и обычные антивирусы, всего 186 записей, — либо под кодом для средств обнаружения вторжений, что затрудняет их автоматический подсчёт по одному признаку.

По данным SecRadar, из этого смешанного списка курируется около 7 самостоятельных EDR/XDR-решений — методика отбора и полный перечень с разбором XDR-продуктов того же профиля — на странице классификации EDR/XDR.

  • Kaspersky EDR (АО «Лаборатория Касперского») — сертификат ФСТЭК №4597, внесён 14.10.2022, действует до 14.10.2027; Реестр российского ПО №7430.
  • MaxPatrol EDR (Positive Technologies) — сертификат ФСТЭК №4980, внесён 22.09.2025, действует до 22.09.2030; это зонтичный сертификат, который покрывает связку с MaxPatrol SIEM и MaxPatrol VM, отдельного сертификата именно на EDR-компонент нет; Реестр российского ПО №20685.
  • BI.ZONE EDR (BI.ZONE) — сертификат ФСТЭК №5021, внесён 26.12.2025, действует до 26.12.2030; Реестр российского ПО №6493.

Полный список решений с сертификатами, сравнением по функциям, картой рынка и разбором XDR-продуктов того же профиля — на странице «Российские EDR/XDR-решения из реестра». Там же — отдельный разбор того, как выбрать EDR под конкретную инфраструктуру и требования комплаенса.

реестр номера и сроки сертификатов ФСТЭК, номера в Реестре российского ПО, код класса 03.06 и число записей в нём — по данным reestr.fstec.ru/reg3 и reestr.digital.gov.ru, актуально на дату проверки оценка число курируемых EDR/XDR-решений (~7) — редакционная методика отбора SecRadar, не показатель самого реестра

Частые вопросы

Что такое EDR простыми словами?
EDR (Endpoint Detection and Response) — класс защитного ПО, которое ставит лёгкий агент на рабочую станцию или сервер, непрерывно собирает данные о происходящем на устройстве (запуск процессов, сетевые соединения, изменения в системе) и ищет в этом потоке признаки атаки, которые обычный антивирус пропускает. Если признаки найдены, система даёт инструменты для ответа: изолировать заражённый узел от сети, остановить вредоносный процесс, откатить изменения и разобраться, что произошло. Метка: факт — определение по общепринятой терминологии ИБ.
Чем EDR отличается от антивируса?
Антивирус (EPP) работает ДО заражения: сравнивает файл с базой сигнатур и эвристическими правилами и блокирует известную или похожую на известную угрозу. EDR работает ПОСЛЕ того, как что-то уже прошло эту первую линию защиты, — он ищет угрозу по поведению за счёт непрерывной телеметрии и даёт инструменты реагирования и расследования, которых у антивируса нет. EDR не заменяет антивирус, а дополняет его как следующий уровень защиты — на практике оба компонента почти всегда работают вместе, часто в одном агенте. Метка: факт — раздел «EDR и антивирус: в чём разница» выше.
Что такое EDR-агент?
EDR-агент — программный компонент, который устанавливается на защищаемое устройство (рабочую станцию, сервер) и работает в фоне: собирает телеметрию о процессах, сетевых соединениях, файловой активности и изменениях системы, передаёт эти данные на сервер анализа или в облако вендора и выполняет команды реагирования — изоляцию узла от сети, завершение процесса, откат изменений. У большинства российских вендоров EDR-агент связан с их же антивирусным движком: например, тарифы Kaspersky EDR требуют Kaspersky Endpoint Security как базовый агент. Метка: факт — раздел «Что такое EDR-агент» выше.
Чем EDR отличается от XDR?
EDR анализирует телеметрию только с конечных точек — рабочих станций и серверов. XDR (Extended Detection and Response) — развитие этой идеи: он подключает данные из нескольких доменов сразу — конечных точек, сети, почты, облака — и строит между ними единую цепочку атаки. Практическое правило: если продукт видит только хосты, это EDR; если он связывает события минимум с сетью или почтой в общую картину — это уже XDR. Метка: факт — раздел «EDR, EPP, XDR, MDR: как соотносятся классы» выше.
Чем EDR отличается от MDR?
EDR — это технология: программный агент и платформа анализа, которые организация эксплуатирует сама, силами своей команды или SOC. MDR (Managed Detection and Response) — это услуга: внешняя команда провайдера использует такую же (или свою) EDR-технологию, но берёт на себя круглосуточный мониторинг, разбор срабатываний и реагирование. Иными словами, MDR почти всегда построен поверх EDR-агента, только обслуживает его не сама компания, а подрядчик. Метка: факт — раздел «EDR, EPP, XDR, MDR: как соотносятся классы» выше.
Какие российские EDR есть в реестре ФСТЭК?
В Госреестре сертифицированных СЗИ ФСТЭК есть действующие сертификаты на EDR-изделия нескольких вендоров, включая Kaspersky EDR (сертификат №4597), MaxPatrol EDR от Positive Technologies (сертификат №4980, покрывает связку с MaxPatrol SIEM и VM) и BI.ZONE EDR (сертификат №5021). Отдельного кода класса «EDR» в классификаторе реестра нет, поэтому продукты зарегистрированы под кодами для средств защиты от вредоносного кода и средств обнаружения вторжений. Актуальный список и статусы сертификатов — на странице российских EDR-решений SecRadar. Метка: реестр — по данным reestr.fstec.ru/reg3, актуально на дату проверки.

Российские EDR-решения на SecRadar

Сравнение сертифицированных EDR/XDR-платформ по функциям, сертификатам ФСТЭК и месту в Реестре российского ПО — без вендорной привязки и отзывов.

Открыть карту EDR-решений
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →