Endpoint Detection and Response (EDR)
Endpoint Detection and Response (EDR) is de verzamelnaam voor oplossingen voor het continu bewaken van endpoints met als doel verdachte activiteiten snel te detecteren en er effectief op te reageren. Anders dan puur preventieve tools ligt de focus op zichtbaarheid, context en forensische herleidbaarheid. Daartoe verzamelen EDR-systemen voortdurend telemetriegegevens, bijvoorbeeld over processen, aanmeldingen, netwerkverbindingen of bestandsbewerkingen. Securityteams kunnen daarmee aanvalsketens reconstrueren, alerts classificeren en gerichte tegenmaatregelen nemen.
EDR is bijzonder waardevol bij complexere dreigingen, omdat ook onopvallende maar risicovolle patronen in de tijd kunnen worden herkend. Bovendien bieden moderne EDR-platforms vaak functies voor isolatie, quarantaine of remediëring. Voor organisaties is EDR daarom vaak de operationele basis van professionele detection- en responseprocessen. Wie EDR invoert, moet echter ook nadenken over duidelijke use cases, escalatiepaden en de analyse van de resulterende data; EDR is een kerncomponent van endpointsecurity en, in uitgebreide vorm, van XDR.
Zie ook: Endpoint Security, Extended Detection and Response en Incident Response.