この記事の結論
EDRを導入しても、検知を誰も確認しなければ対応は進みません。名称や検知数だけで選ばず、異常時に誰が判断し、端末を隔離し、業務へ戻すかまで含めて比較します。
予防と調査・対応を分ける
ウイルス対策とEDRは製品によって機能が重なります。一般にEDRでは端末の挙動から検知し、関連する出来事の調査や対応を支援します。Microsoftの説明も警告を調査して対応する流れを示しています。どちらか一つの名称で全機能が揃うと考えず、契約内容を確認します。
導入対象と対応範囲を確認する
Windows、macOS、サーバー、社外利用端末などを棚卸しします。OSごとの機能差、既存ソフトとの共存、必要な通信、業務アプリへの負荷を確認します。インストール済み台数だけでなく、管理画面へ接続して正常に報告している台数を把握することが必要です。
警告後の役割を決める
通知の受け手、一次調査、隔離の判断、経営・業務部門への連絡を決めます。外部監視サービスを利用する場合も、夜間の対応範囲、隔離権限、追加調査の費用を契約で確認します。通知だけなのか、実際の封じ込めまで行うのかを区別します。
隔離後の業務と復旧を計画する
端末隔離は被害拡大を抑える一方、利用者の業務を止めます。代替端末、連絡手段、データの復元、再接続の判断条件を用意します。EDRは全操作の完全な監査記録を保証するものではないため、認証やクラウド側のログも別に検討します。
導入時にはベンダーが用意する安全なテスト方法で、通知が担当へ届き、管理画面から対象端末を特定できることを確かめます。実際のマルウェアで試験する必要はありません。訓練の連絡が関係者へ伝わることも確認します。
| 段階 | 確認機能 | 担当への質問 |
|---|---|---|
| 導入 | 対象OS・正常稼働の把握 | 未管理端末を誰が追うか |
| 検知 | 警告・調査・隔離 | 誰がいつ判断するか |
| 復旧 | 再接続・再構築との連携 | 業務再開を誰が承認するか |
導入・見直しのチェックリスト
- 対象端末とOSごとの機能を確認したか
- 警告後の判断と隔離権限を決めたか
- 代替端末と再接続条件を用意したか
参考資料と確認範囲
- Microsoft:EDRの概要 — 検知・警告・調査・対応とログ記録の限界。製品全体の比較はしていません。