加载中...

| 全称 | Endpoint Detection and Response |
| 部署位置 | 终端设备 |
| 核心能力 | 行为检测、调查、响应 |
| 演进方向 | XDR |
端点检测与响应(EDR,Endpoint Detection and Response)是一类安装在终端设备上的安全产品,持续记录终端上的进程、文件、注册表与网络行为,通过分析检测高级威胁,并提供调查取证与远程响应能力。
传统杀毒主要依赖已知病毒特征匹配,难以应对无文件攻击、合法工具滥用等新型手法。EDR 转向以行为为中心:在终端部署轻量代理,持续采集海量行为遥测并回传或本地分析,结合规则、威胁情报与行为模型识别可疑活动。发现威胁后,分析师可回溯完整攻击链,并远程隔离主机、终止进程或删除文件。
企业在员工电脑与服务器上部署 EDR,用于应对勒索软件、APT 与内部威胁;安全运营团队据其告警开展事件响应。EDR 常与 SIEM、SOAR 联动,并进一步演进为覆盖网络、云、身份等多源数据的 XDR。
问:EDR 能替代杀毒软件吗?答:多数 EDR 已内置防病毒能力,但两者侧重不同,EDR 更强调检测与响应,常将防护与检测能力整合在一个代理中。
问:EDR 会影响终端性能吗?答:持续采集会占用一定资源,但现代产品经过优化,通常对日常使用影响有限。

| 全称 | Endpoint Detection and Response |
| 部署位置 | 终端设备 |
| 核心能力 | 行为检测、调查、响应 |
| 演进方向 | XDR |
登录 后参与讨论
暂无讨论,来发表第一条评论吧