‹

EDR と XDR(侵入後の検知と対応)

シラバスに追加済み・まだ出題なし最終更新日 予想問題へ ↓

EDR(Endpoint Detection and Response)は,パソコンやサーバといったエンドポイント(端末)の動きを常に記録し,侵入されたあとの不審な振る舞いを検知して,対応するまでを受け持つ仕組みです。 マルウェアの侵入を入口で完全に防ぐのは難しいという前提に立ち,「入られたらすぐに気づき,広がる前に止める」ことを目指します。 ランサムウェアの被害が続くなかで,多くの組織が導入を進めています。

シラバスでの扱い

EDR は,応用情報技術者試験シラバス Ver.6.3 の時点で,「大分類3:技術要素」の「中分類11:セキュリティ」にある 「情報セキュリティ対策の種類」の〔セキュリティ製品・サービス〕の用語例に,マルウェア対策ソフト・DLP・SIEM と並んで載っています。 2023年12月の改訂(Ver.7.0)とその後の Ver.7.2 でも残っています。XDR は Ver.7.2 の用語例にはありません。

シラバスに載ってからしばらく経ちますが,当サイトが収録している過去問(令和7年度秋期まで)では,EDR はまだ出題されていません。 一方で,近い論点の SOAR や SIEM,振る舞いでマルウェアを見つけるビヘイビア法は,情報処理安全確保支援士とネットワークスペシャリストの午前Ⅱで出ています。

出典:応用情報技術者試験 シラバス Ver.6.3, 同 Ver.7.2(いずれも2026年10月4日に確認)

EPP と EDR:入口で防ぐか,入られたあとに気づくか

EPP(従来のマルウェア対策ソフト)EDR
目的マルウェアの実行を防ぐ侵入を検知し,対応する
見分け方既知のマルウェアの特徴(パターン)との照合が中心プロセスの起動,ファイルの書換え,通信などの振る舞いを記録して分析
入られたあと見逃すと,気づく手掛かりが残りにくい記録をさかのぼって侵入の経路と範囲を調べ,端末をネットワークから隔離できる

EDR は EPP の代わりではなく,組み合わせて使うものです。 パターンファイルに無い新しいマルウェアや,正規のツールを悪用してファイルを残さない攻撃(ファイルレス攻撃)は EPP をすり抜けることがあるので,EDR で振る舞いから見つけます。

EDR・XDR とその周りの仕組み

仕組み役割
EDR端末の振る舞いを記録・分析し,検知・調査・隔離などの対応を行う
XDR(Extended Detection and Response)EDR の範囲を,ネットワーク・メール・クラウド・認証基盤などに広げ,ばらばらの検知を関連付けて一つの攻撃として捉える
SIEMさまざまな機器のログを集めて相関分析し,脅威を見つける
SOAR脅威インテリジェンスを使い,セキュリティ運用とインシデント対応の手順を自動化する
MDR(Managed Detection and Response)EDR などの監視と対応を,専門の事業者が代わりに行うサービス

EDR は警告を出すだけでは効果がなく,誰が見て,どう判断し,どこまで自動で隔離するかという運用を決めておく必要があります。 人手が足りない組織では,MDR のように外部に任せる形も選ばれます。

試験での問われ方(予想)

近い論点で出題された過去問

振る舞いでマルウェアを見つけるビヘイビア法と,セキュリティ運用を支える SOAR・SIEM の問題です。

予想問題(オリジナル)

当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧

問1EDR(Endpoint Detection and Response)の説明はどれか。

  1. アPC やサーバの挙動を継続的に記録・分析して,侵入後の不審な振る舞いを検知し,端末の隔離などの対応を支援する。
  2. イ機密情報を含むデータを特定し,外部への送信や記録媒体への書出しを監視して,情報の持出しを防ぐ。
  3. ウ脅威インテリジェンスを活用し,セキュリティ運用の手順を自動化してインシデント対応を効率化する。
  4. エWeb アプリケーションへの通信を検査し,SQL インジェクションなどの攻撃を遮断する。
正解と解説

正解:ア

EDR は,端末の振る舞いを記録して侵入後の兆候を見つけ,調査と封じ込めまでを支援する仕組みです。

  • イ:DLP(Data Loss Prevention)の説明です。
  • ウ:SOAR の説明です(情報処理安全確保支援士 令和6年度秋期 問11 で出題)。
  • エ:WAF の説明です。

問2マルウェア対策ソフト(EPP)に加えて EDR を導入する目的として,最も適切なものはどれか。

  1. アパターンファイルの更新を不要にし,既知のマルウェアの侵入を入口で確実に防ぐ。
  2. イ入口の対策をすり抜けた攻撃を端末の振る舞いから検知し,記録をさかのぼって侵入の経路と範囲を調べ,被害の拡大を防ぐ。
  3. ウ利用者が業務で使うクラウドサービスの利用状況を可視化し,許可されていないサービスの利用を見つける。
  4. エ端末の OS の脆弱性をなくし,修正プログラムを適用しなくてもよいようにする。
正解と解説

正解:イ

EDR は侵入されることを前提に,気づくこと・調べること・封じ込めることを受け持ちます。EPP と組み合わせて使います。

  • ア:入口で防ぐのは EPP の役割で,EDR を入れてもパターンファイルの更新は必要です。また,どんな対策でも確実に防ぐことはできません。
  • ウ:CASB の説明です(SASE のページを参照)。
  • エ:EDR は脆弱性を修正するものではありません。修正プログラムの適用は引き続き必要です。

関連する用語

WAF・IDS・IPS ファイアウォールと DMZ SASE(セキュアアクセスサービスエッジ) オブザーバビリティ(可観測性)