Средства защиты информации (СЗИ)
Обнаружение и реагирование на конечных точках (EDR)
Сертификат зависит от задачи

Также: EDR, endpoint detection and response, обнаружение угроз на рабочих станциях

EDR непрерывно записывает действия на рабочих станциях и серверах, находит подозрительное поведение и позволяет изолировать узел, остановить процесс и расследовать цепочку атаки.

Зачем нужно

Антивирус отвечает на вопрос «вредоносен ли этот файл», а EDR – на вопрос «что происходит на узле и как злоумышленник туда попал». Нужен, когда атака идет без вредоносных файлов, через украденные учетные данные и штатные средства системы, и когда после обнаружения надо быстро ограничить ущерб.

Как работает

Агент на узле собирает телеметрию: запуск процессов, обращения к файлам и реестру, сетевые соединения, входы. Анализ идет по правилам, поведенческим моделям и матрице тактик атакующих (например, MITRE ATT&CK). При срабатывании аналитик видит цепочку событий и может удаленно изолировать узел от сети, завершить процесс, удалить файл, собрать артефакты. Данные хранятся на сервере или в облаке платформы.

Чего не делает

Не предотвращает все атаки, а ускоряет обнаружение и реакцию; без людей и процессов, которые смотрят оповещения, превращается в хранилище логов. Не заменяет антивирус и сетевую защиту, создает нагрузку на узел и объем данных, требует настройки под вашу среду, иначе тонет в ложных срабатываниях.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Для EDR отдельного класса сертификации в тексте карточки не указано: функции антивирусной защиты, контроля устройств и другие оцениваются по требованиям к соответствующим средствам, а сертификат ФСТЭК России на конкретный продукт проверяют в реестре. Нужен ли сертифицированный EDR, определяют уровень защищенности ИСПДн и модель угроз.

В ИСПДн

Меры приказа ФСТЭК № 21: АВЗ.1 (антивирусная защита) в части поведенческого обнаружения, ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов), ИНЦ.4 (анализ инцидентов, определение источников и причин, оценка последствий), ИНЦ.5 (принятие мер по устранению последствий инцидентов), РСБ.5 (мониторинг результатов регистрации событий безопасности и реагирование на них). Для ИСПДн с высокими уровнями защищенности EDR становится практическим способом выполнить требования к реагированию.

Как выбирать
  • Глубина телеметрии и срок хранения данных на узле и на сервере.
  • Возможности реагирования: изоляция узла, завершение процессов, откат изменений, удаленный сбор артефактов.
  • Размещение сервера: в вашем контуре или в облаке; куда уходит телеметрия, содержащая ПДн в путях и именах файлов.
  • Поддержка ваших платформ, включая серверы и российские дистрибутивы Linux.
  • Покрытие тактик атакующих и возможность писать собственные правила.
  • Услуги мониторинга со стороны производителя (MDR) или необходимость собственной команды SOC.
Примеры решений на рынке РФ

Kaspersky EDR Expert, MaxPatrol EDR (Positive Technologies), Wazuh (открытый код, без сертификата). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Охват узлов агентом, кто и как часто разбирает оповещения, регламент реагирования и примеры закрытых инцидентов, время от оповещения до изоляции узла, настройка правил и исключений, хранение телеметрии и доступ к ней. Типичная ошибка: агент установлен на 60 процентов узлов, а оповещения никто не читает, потому что их несколько сотен в день без приоритизации.

Примеры применения (3)
  • Аналитик видит, что шифровальщик запущен из документа, присланного по почте, и одним действием изолирует узел.
  • На сервере баз данных EDR фиксирует запуск неизвестной утилиты от имени служебной учетной записи и создает инцидент.
  • Телеметрия EDR помогает восстановить путь злоумышленника и понять, какие данные он мог просмотреть.
Связанные понятия
Термины ИБincident responsezero-daybrute forcedefense-in-depth
Соседние классыEPPXDRSIEMNDRконтроль приложений
Документырегламент реагирования на инцидентыполитика мониторингажурнал инцидентов
Ролианалитик SOCадминистратор ИБ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026