Также: EDR, endpoint detection and response, обнаружение угроз на рабочих станциях
EDR непрерывно записывает действия на рабочих станциях и серверах, находит подозрительное поведение и позволяет изолировать узел, остановить процесс и расследовать цепочку атаки.
Антивирус отвечает на вопрос «вредоносен ли этот файл», а EDR – на вопрос «что происходит на узле и как злоумышленник туда попал». Нужен, когда атака идет без вредоносных файлов, через украденные учетные данные и штатные средства системы, и когда после обнаружения надо быстро ограничить ущерб.
Агент на узле собирает телеметрию: запуск процессов, обращения к файлам и реестру, сетевые соединения, входы. Анализ идет по правилам, поведенческим моделям и матрице тактик атакующих (например, MITRE ATT&CK). При срабатывании аналитик видит цепочку событий и может удаленно изолировать узел от сети, завершить процесс, удалить файл, собрать артефакты. Данные хранятся на сервере или в облаке платформы.
Не предотвращает все атаки, а ускоряет обнаружение и реакцию; без людей и процессов, которые смотрят оповещения, превращается в хранилище логов. Не заменяет антивирус и сетевую защиту, создает нагрузку на узел и объем данных, требует настройки под вашу среду, иначе тонет в ложных срабатываниях.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Для EDR отдельного класса сертификации в тексте карточки не указано: функции антивирусной защиты, контроля устройств и другие оцениваются по требованиям к соответствующим средствам, а сертификат ФСТЭК России на конкретный продукт проверяют в реестре. Нужен ли сертифицированный EDR, определяют уровень защищенности ИСПДн и модель угроз.
Меры приказа ФСТЭК № 21: АВЗ.1 (антивирусная защита) в части поведенческого обнаружения, ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов), ИНЦ.4 (анализ инцидентов, определение источников и причин, оценка последствий), ИНЦ.5 (принятие мер по устранению последствий инцидентов), РСБ.5 (мониторинг результатов регистрации событий безопасности и реагирование на них). Для ИСПДн с высокими уровнями защищенности EDR становится практическим способом выполнить требования к реагированию.
- Глубина телеметрии и срок хранения данных на узле и на сервере.
- Возможности реагирования: изоляция узла, завершение процессов, откат изменений, удаленный сбор артефактов.
- Размещение сервера: в вашем контуре или в облаке; куда уходит телеметрия, содержащая ПДн в путях и именах файлов.
- Поддержка ваших платформ, включая серверы и российские дистрибутивы Linux.
- Покрытие тактик атакующих и возможность писать собственные правила.
- Услуги мониторинга со стороны производителя (MDR) или необходимость собственной команды SOC.
Kaspersky EDR Expert, MaxPatrol EDR (Positive Technologies), Wazuh (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Охват узлов агентом, кто и как часто разбирает оповещения, регламент реагирования и примеры закрытых инцидентов, время от оповещения до изоляции узла, настройка правил и исключений, хранение телеметрии и доступ к ней. Типичная ошибка: агент установлен на 60 процентов узлов, а оповещения никто не читает, потому что их несколько сотен в день без приоритизации.
Примеры применения (3)
- Аналитик видит, что шифровальщик запущен из документа, присланного по почте, и одним действием изолирует узел.
- На сервере баз данных EDR фиксирует запуск неизвестной утилиты от имени служебной учетной записи и создает инцидент.
- Телеметрия EDR помогает восстановить путь злоумышленника и понять, какие данные он мог просмотреть.
Связанные понятия
Источники (3)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026