EDR(Endpoint Detection and Response)は,パソコンやサーバといったエンドポイント(端末)の動きを常に記録し,侵入されたあとの不審な振る舞いを検知して,対応するまでを受け持つ仕組みです。 マルウェアの侵入を入口で完全に防ぐのは難しいという前提に立ち,「入られたらすぐに気づき,広がる前に止める」ことを目指します。 ランサムウェアの被害が続くなかで,多くの組織が導入を進めています。
シラバスでの扱い
EDR は,応用情報技術者試験シラバス Ver.6.3 の時点で,「大分類3:技術要素」の「中分類11:セキュリティ」にある 「情報セキュリティ対策の種類」の〔セキュリティ製品・サービス〕の用語例に,マルウェア対策ソフト・DLP・SIEM と並んで載っています。 2023年12月の改訂(Ver.7.0)とその後の Ver.7.2 でも残っています。XDR は Ver.7.2 の用語例にはありません。
シラバスに載ってからしばらく経ちますが,当サイトが収録している過去問(令和7年度秋期まで)では,EDR はまだ出題されていません。 一方で,近い論点の SOAR や SIEM,振る舞いでマルウェアを見つけるビヘイビア法は,情報処理安全確保支援士とネットワークスペシャリストの午前Ⅱで出ています。
出典:応用情報技術者試験 シラバス Ver.6.3, 同 Ver.7.2(いずれも2026年10月4日に確認)
EPP と EDR:入口で防ぐか,入られたあとに気づくか
| EPP(従来のマルウェア対策ソフト) | EDR | |
|---|---|---|
| 目的 | マルウェアの実行を防ぐ | 侵入を検知し,対応する |
| 見分け方 | 既知のマルウェアの特徴(パターン)との照合が中心 | プロセスの起動,ファイルの書換え,通信などの振る舞いを記録して分析 |
| 入られたあと | 見逃すと,気づく手掛かりが残りにくい | 記録をさかのぼって侵入の経路と範囲を調べ,端末をネットワークから隔離できる |
EDR は EPP の代わりではなく,組み合わせて使うものです。 パターンファイルに無い新しいマルウェアや,正規のツールを悪用してファイルを残さない攻撃(ファイルレス攻撃)は EPP をすり抜けることがあるので,EDR で振る舞いから見つけます。
EDR・XDR とその周りの仕組み
| 仕組み | 役割 |
|---|---|
| EDR | 端末の振る舞いを記録・分析し,検知・調査・隔離などの対応を行う |
| XDR(Extended Detection and Response) | EDR の範囲を,ネットワーク・メール・クラウド・認証基盤などに広げ,ばらばらの検知を関連付けて一つの攻撃として捉える |
| SIEM | さまざまな機器のログを集めて相関分析し,脅威を見つける |
| SOAR | 脅威インテリジェンスを使い,セキュリティ運用とインシデント対応の手順を自動化する |
| MDR(Managed Detection and Response) | EDR などの監視と対応を,専門の事業者が代わりに行うサービス |
EDR は警告を出すだけでは効果がなく,誰が見て,どう判断し,どこまで自動で隔離するかという運用を決めておく必要があります。 人手が足りない組織では,MDR のように外部に任せる形も選ばれます。
試験での問われ方(予想)
- 午前:EDR の説明を選ぶ形。誤りの選択肢には,SIEM(ログの相関分析),SOAR(運用の自動化),DLP(情報の持出しの防止),WAF などが並ぶと考えられます
- EPP と EDR の役割の違い:防ぐ(侵入前)か,検知して対応する(侵入後)か
- 情報処理安全確保支援士の午後:ランサムウェアの事例で,EDR の記録から侵入の経路や広がりを調べる,感染した端末を隔離する,といった初動対応を問う形
近い論点で出題された過去問
振る舞いでマルウェアを見つけるビヘイビア法と,セキュリティ運用を支える SOAR・SIEM の問題です。
- ネットワークスペシャリスト 午前Ⅱ 令和6年度 春期 問20マルウェアの検出手法であるビヘイビア法を説明したものはどれか。
- 情報処理安全確保支援士 午前Ⅱ 令和6年度 秋期 問11SOAR(Security Orchestration, Automation and Resp…
- 情報処理安全確保支援士 午前Ⅱ 令和5年度 秋期 問12脆弱性管理,測定,評価を自動化するために NIST が策定した基準はどれか。
予想問題(オリジナル)
当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧
問1EDR(Endpoint Detection and Response)の説明はどれか。
- アPC やサーバの挙動を継続的に記録・分析して,侵入後の不審な振る舞いを検知し,端末の隔離などの対応を支援する。
- イ機密情報を含むデータを特定し,外部への送信や記録媒体への書出しを監視して,情報の持出しを防ぐ。
- ウ脅威インテリジェンスを活用し,セキュリティ運用の手順を自動化してインシデント対応を効率化する。
- エWeb アプリケーションへの通信を検査し,SQL インジェクションなどの攻撃を遮断する。
正解と解説
正解:ア
EDR は,端末の振る舞いを記録して侵入後の兆候を見つけ,調査と封じ込めまでを支援する仕組みです。
- イ:DLP(Data Loss Prevention)の説明です。
- ウ:SOAR の説明です(情報処理安全確保支援士 令和6年度秋期 問11 で出題)。
- エ:WAF の説明です。
問2マルウェア対策ソフト(EPP)に加えて EDR を導入する目的として,最も適切なものはどれか。
- アパターンファイルの更新を不要にし,既知のマルウェアの侵入を入口で確実に防ぐ。
- イ入口の対策をすり抜けた攻撃を端末の振る舞いから検知し,記録をさかのぼって侵入の経路と範囲を調べ,被害の拡大を防ぐ。
- ウ利用者が業務で使うクラウドサービスの利用状況を可視化し,許可されていないサービスの利用を見つける。
- エ端末の OS の脆弱性をなくし,修正プログラムを適用しなくてもよいようにする。
正解と解説
正解:イ
EDR は侵入されることを前提に,気づくこと・調べること・封じ込めることを受け持ちます。EPP と組み合わせて使います。
- ア:入口で防ぐのは EPP の役割で,EDR を入れてもパターンファイルの更新は必要です。また,どんな対策でも確実に防ぐことはできません。
- ウ:CASB の説明です(SASE のページを参照)。
- エ:EDR は脆弱性を修正するものではありません。修正プログラムの適用は引き続き必要です。
関連する用語
WAF・IDS・IPS ファイアウォールと DMZ SASE(セキュアアクセスサービスエッジ) オブザーバビリティ(可観測性)