今更聞けない、情シスのためのネットワーク用語集
EDR
EDRとは
EDRとは、PCやサーバーなどの端末の動きを記録し、脅威の検知、調査、対応を支援する仕組みです。Endpoint Detection and Responseの頭文字からEDRと呼ばれます。
EDRは、脅威の侵入を防ぐだけでなく、端末内で不審な動きが起きた後の調査や対応を支援することに重点を置いています。例えば、プログラムの実行、ファイルの変更、外部との通信などを継続的に記録し、何が起きたのかを後から確認できるようにします。
EDRを導入しても、アラートの意味を判断し、必要な対応を選ぶのは運用担当者です。検知機能と運用体制を一つの仕組みとして考える必要があります。
アンチウイルス(EPP)との違い
アンチウイルスは、端末へのマルウェア侵入や実行を検知し、防ぐための対策です。端末を保護する製品群はEPP(Endpoint Protection Platform)とも呼ばれます。
EDRは、不審な挙動を記録し、侵入後の調査や封じ込めを支援します。役割が異なるため、どちらか一方を選べばよいとは限りません。
| 比較項目 | アンチウイルス(EPP) | EDR |
|---|---|---|
| 主な目的 | 脅威の侵入や実行を防ぐ | 侵入後の脅威を検知し、調査・対応を支援 |
| 主な対象 | 既知の特徴や不審なファイルなど | 端末上の動きや一連の出来事 |
| 記録の使い方 | 検知・隔離の結果を確認 | 発生前後の動きをたどり、影響を調べる |
| 検知後の対応 | ファイルの隔離や削除など | 端末の隔離、調査、復旧判断を支援 |
| 運用の焦点 | 設定や検知結果の確認 | アラートの分析、優先順位付け、初動対応 |
マルウェア対策では、侵入を防ぐ対策と、侵入された場合に早く発見して対応する対策を組み合わせます。メール、Web、認証、端末管理など、ほかのセキュリティ対策とどのように役割分担するかも整理します。
EDRでできること
EDRの具体的な機能は製品や設定によって異なります。一般的には、次のような流れを支援します。
- 端末上のプロセス、ファイル、通信などの情報を収集する
- 通常と異なる挙動や脅威につながる動きを検知する
- 関係する端末、利用者、時刻、一連の操作を調査する
- 影響が疑われる端末をネットワークから隔離する
- 原因となるファイルや設定を確認し、復旧を進める
- 対応結果を記録し、検知条件や手順を見直す
例えば、1台の端末で不審な動きが見つかった場合、その前後にどのようなプログラムが動き、どこへ通信したのかをたどります。さらに、同じような動きがほかの端末でも起きていないかを確認し、影響がどこまで広がっているかを判断します。
自動で端末を隔離したり処理したりできる場合でも、業務端末を止めることで仕事に影響が出る可能性があります。正常な業務まで止めてしまわないよう、どこまでを自動で対応し、どこから人が判断するのかをあらかじめ決めておきます。
EDR運用で負担になりやすいアラート対応
EDRは、導入後に継続してアラートを確認する必要があります。通知を受け取るだけでは、脅威か正常な業務か、どの端末を止めるべきかを判断できません。
担当者には、端末やネットワークの知識だけでなく、社内システムや普段の業務についての理解も必要です。一見すると不審に見える処理でも、実際には正規の管理作業という場合があるためです。
アラート対応では、少なくとも次の項目を決めます。
- 緊急度を分類する基準と確認する順序
- 夜間や休日を含む通知先と連絡方法
- 端末を隔離できる担当者と承認手順
- 利用部門、経営層、外部関係者への連絡条件
- 調査記録と証拠となる情報の保管方法
- 復旧後の端末確認と再発防止の担当
アラートが多すぎると、本当に重要な通知が埋もれてしまいます。一方で、検知条件を厳しくしすぎると、見つけるべき脅威を見逃すおそれがあります。誤検知や同じ内容の通知がないかを確認しながら、優先順位や検知条件を見直していきます。
また、担当者が不在のときでも初動対応が止まらないようにしておくことが大切です。担当者個人の判断だけに頼らず、確認する項目、連絡先、端末を隔離する基準、元の状態に戻す方法などを手順書に残しておきます。
MDR・SOCという選択肢
MDRは、脅威の監視、分析、対応を外部の専門組織が支援するサービスです。SOCは、セキュリティに関する情報を監視し、分析や対応を担う組織です。
外部へ委託する場合でも、社内で判断することは残ります。例えば、業務端末を隔離してよいか、端末を止めた場合の影響を誰が判断するか、利用者へどのように連絡するかなどは、自社で決めておく必要があります。
委託する範囲を決める際は、監視する時間帯、最初の確認、詳しい調査、端末の隔離、復旧支援、報告のどこまでを外部に任せるのかを明確にします。外部から連絡を受ける社内の担当者や、判断に迷った場合の連絡先も決めておきます。
ゼロトラストでは、接続のたびに利用者や端末を確認します。EDRから得られる端末の状態はアクセス判断の材料になりますが、EDRだけでゼロトラスト全体を実現するものではありません。
EDRを運用する体制の整え方
EDRの運用を続けるには、アラートを確認する時間と、判断・連絡・復旧を担う要員が必要です。導入前に担当者、対応時間、代替要員を決め、日常業務と両立できるかを確認します。
MFAなどの認証対策も含め、複数の仕組みから通知が届く場合は窓口を整理します。端末、アカウント、ネットワークを横断して状況を判断できる運用体制が必要です。
社内だけで必要な人員を確保することが難しい場合は、外部の運用支援サービスを活用して体制を補う方法もあります。どこまでを外部に任せるのか、対応時間や社内で判断する範囲を整理した上で検討します。
EDRの導入についてご検討の際は、お気軽にご相談ください。