Sora Yazılım
Русский
Заказные программные решения из Турции

EDR, XDR и MDR: в чём разница и что нужно вашей компании

Разница между EDR, XDR и MDR сводится к трём уровням охвата: EDR наблюдает и реагирует только на конечной точке; XDR распространяет ту же логику обнаружения на почту, учётные записи, сеть и облако; MDR — это сервис, в рамках которого эти инструменты круглосуточно эксплуатирует внешняя команда. Выбор определяют ваши внутренние аналитические ресурсы, поверхность атаки и регуляторные обязательства.

Что такое EDR и что он делает?

EDR (Endpoint Detection and Response) — уровень защиты конечных точек, который непрерывно записывает процессы на рабочих станциях и серверах, выявляет подозрительное поведение и применяет меры реагирования: завершение процесса или изоляцию устройства от сети. Аналитик Gartner Антон Чувакин описал эту категорию в 2013 году как «Endpoint Threat Detection and Response»; позднее закрепилось сокращение EDR.

Классический антивирус классифицирует файл до запуска по сигнатурам или модели машинного обучения и выносит решение. EDR работает после этого решения: он наблюдает, что делает файл, признанный чистым, уже после запуска. Офисный документ запускает PowerShell, PowerShell подключается к неизвестному адресу и загружает зашифрованное содержимое, затем удаляются теневые копии. По отдельности каждый шаг может выглядеть безобидно; EDR записывает цепочку как дерево процессов и оценивает её целиком.

Типичный агент EDR собирает телеметрию о создании процессов и связях «родитель — потомок», сетевых соединениях, изменениях файлов и реестра, событиях входа и попытках внедрения в память. На стороне реагирования — остановка процесса, карантин файла, сетевая изоляция устройства, удалённая командная оболочка и в ряде продуктов откат вредоносных изменений. Эти функции появились как отдельный модуль рядом с классической защитой конечных точек (EPP), но сегодня большинство производителей поставляют оба слоя в одном агенте. Где проходит граница между корпоративным антивирусом и EDR, мы подробно разобрали в сравнении Bitdefender GravityZone и Trend Micro.

Ограничение EDR — охват. Там, где нет агента, EDR ничего не видит: фишинговое письмо до клика, вход в Microsoft 365 с украденным паролем из другой страны или горизонтальное перемещение с принтера либо IoT-устройства без агента. Подход, объединяющий резервное копирование и обнаружение на конечной точке в одном агенте, мы рассмотрели в статье об Acronis Advanced Security + EDR.

Что такое XDR и чем он отличается от EDR?

XDR (Extended Detection and Response) — платформа, которая распространяет поведенческий подход EDR на телеметрию из почты, учётных записей, сети, облачных нагрузок и офисных приложений и коррелирует оповещения из разных источников в единую цепочку атаки. По определению Gartner, XDR объединяет многоисточниковую телеметрию с данными об угрозах и аналитикой, чтобы придать оповещениям контекст.

Разницу проще показать на примере. Сотрудница бухгалтерии получает поддельный счёт, переходит по ссылке и вводит пароль Microsoft 365 на фальшивой странице. Той же ночью злоумышленник входит в учётную запись из другой страны, создаёт правило пересылки в почтовом ящике и в итоге выполняет команды на сервере. EDR видит только последнее звено — команду на сервере. XDR объединяет фишинговое оповещение почтового сенсора, аномальный вход из сенсора учётных записей и команду с конечной точки в один инцидент. Аналитик читает одну связную историю вместо пяти оповещений в пяти консолях.

На рынке есть два подхода. Нативный XDR объединяет сенсоры одного производителя: внедрение проще, качество корреляции выше, но растёт зависимость от портфеля вендора. Открытый (гибридный) XDR принимает данные от межсетевых экранов, почтовых шлюзов и провайдеров идентификации сторонних производителей: он гибче, но поддержка интеграций ложится на вас. Все три рассматриваемые платформы в основе нативные и поддерживают сторонние интеграции; какие из них входят в лицензию, уточняйте в актуальной документации производителя.

Важны две оговорки. Во-первых, XDR, развёрнутый только на конечных точках, остаётся более дорогим EDR; ценность появляется после подключения дополнительных сенсоров. Во-вторых, сенсор Microsoft 365 видит захват учётной записи, но не восстанавливает удалённые письма и файлы. Почему для этого нужен отдельный слой, объясняем в статье о резервном копировании Microsoft 365. Сигналы учётных записей становятся ещё информативнее, когда в модели нулевого доверия они связываются с состоянием устройства — подробнее в материале о ZTNA как замене VPN.

Что такое MDR: продукт или услуга?

MDR (Managed Detection and Response) — управляемая услуга, при которой команда аналитиков производителя или сервис-провайдера круглосуточно эксплуатирует инструменты EDR или XDR от вашего имени. Gartner определяет MDR как удалённо предоставляемые функции центра мониторинга безопасности (SOC): быстрое обнаружение, анализ, расследование и активное сдерживание угроз.

Покупая MDR, вы приобретаете не программный модуль, а операционную мощность. Обычно в услугу входят круглосуточный мониторинг телеметрии, приоритизация оповещений (триаж), выполнение заранее согласованных действий по подтверждённым инцидентам, регулярный проактивный поиск угроз и ежемесячная отчётность. Некоторые производители обязуются, что при критическом инциденте с вами в оговорённый срок свяжется назначенный специалист; этот срок должен быть прописан в договоре.

MDR часто путают с классическими управляемыми услугами безопасности (MSSP). MSSP традиционно собирает журналы, администрирует устройства и пересылает оповещения; решение принимаете вы. MDR расследует, подтверждает и реагирует в пределах согласованных полномочий. В договоре проверьте четыре пункта: границы полномочий (когда автоматически изолируется устройство, блокируется учётная запись, завершается процесс), целевое время триажа, часовой пояс и язык аналитиков, страну хранения телеметрии. В наших проектах дольше всего обсуждается список заранее согласованных действий: ночная изоляция производственного сервера для одной компании спасение, для другой — остановка производства.

Сравнительная таблица EDR, XDR и MDR

Сравнение EDR, XDR и MDR проводится по четырём осям: охват (только конечная точка или несколько источников), оператор (ваша команда или внешние аналитики), характер реагирования (инструмент или выполненное действие) и требуемый внутренний персонал. Таблица сопоставляет три подхода по этим осям.

КритерийEDRXDRMDR
Что вы покупаетеАгент + консоль (продукт)Платформа с несколькими сенсорами + движок корреляции (продукт)Команда аналитиков и эксплуатация (услуга)
ОхватРабочие станции, серверы, виртуальные машиныКонечные точки + почта + учётные записи + сеть + облакоОхват базового EDR/XDR
Кто эксплуатируетВнутренний ИТ-отдел или отдел безопасностиВнутренняя команда безопасности (обычно более опытная)Аналитики производителя или провайдера
Источник обнаруженияПоведение процессов, файлов, памяти, локальной сетиКоррелированная цепочка из нескольких источниковИнструмент + анализ людьми + поиск угроз
РеагированиеИзоляция, завершение процесса, откат; решаете выТе же действия + междоменные: блокировка учётной записи, отзыв письмаСогласованные действия выполняются за вас
Внутренний персоналМинимум один компетентный специалист для разбора оповещенийАналитик безопасности для интерпретации корреляцииОтветственный за ИТ как контакт для эскалации
Нагрузка оповещенийВысокая; настройка на васМеньше, но более содержательные инциденты благодаря корреляцииБлизка к нулю; к вам приходят только подтверждённые инциденты
Слабое местоНе видит устройства без агента; вне рабочего времени слепЛицензии на доп. сенсоры и зависимость от вендораВнешняя команда хуже знает бизнес-контекст; споры о границах полномочий

Ключевая строка таблицы — «Внутренний персонал». По нашему опыту, проекты EDR проваливаются не из-за продукта, а потому, что очередь оповещений никто не разбирает. Сотни нерассмотренных оповещений в консоли — самый явный признак того, что компании на самом деле нужен MDR.

Какой профиль компании требует какого уровня?

Выбор между EDR, XDR и MDR по профилю компании зависит от трёх переменных: числа пользователей и серверов, наличия сотрудников, способных расследовать оповещения, и поверхности атаки за пределами конечных точек (облачная почта, филиалы, производственная сеть). Таблица даёт стартовую рекомендацию для шести типичных профилей; окончательное решение принимается на ознакомительной встрече.

Профиль компанииРекомендуемый уровеньОбоснованиеПример из портфеля
10–50 пользователей, ИТ на аутсорсеУправляемый EDR или MDRНекому разбирать оповещения; продукт сам по себе слеп ночьюGravityZone + Bitdefender MDR, FortiEDR + управляемый сервис
50–250 пользователей, 1–2 ИТ-специалиста, активный Microsoft 365XDR с сенсорами почты и учётных записей или MDRЗахват учётной записи — самый частый инцидент; одной конечной точки малоGravityZone XDR, Trend Vision One
250–1000 пользователей, небольшая команда безопасностиXDR, в нерабочее время — MDRДнём команда интерпретирует корреляцию; ночи и выходные закрывает MDRTrend Vision One, GravityZone XDR + MDR
Розничная сеть / производство (OT, устаревшие ОС)EDR с поддержкой старых ОС + сетевой сенсорДля устройств без агента нужна видимость через сетьFortiEDR + FortiGate Security Fabric
Регулируемые отрасли (финансы, здравоохранение, госзаказчики)XDR + MDR с акцентом на отчётностьОбязанности по фиксации инцидентов, хранению и аудитуTrend Vision One, GravityZone XDR + MDR
Холдинг / группа компаний с собственным SOCОткрытый XDR с интеграцией SIEMНужно сохранить команду аналитиков и инвестиции в SIEMTrend Vision One, FortiEDR + FortiAnalyzer

Собственный SOC 24/7 или MDR для малого и среднего бизнеса?

Собственный круглосуточный SOC для малого и среднего бизнеса в большинстве случаев нереалистичен: непрерывный мониторинг требует аналитиков в нескольких сменах, SIEM, постоянного обучения и замены при увольнениях. MDR предоставляет ту же функцию по подписке через общий пул аналитиков, поэтому компании до нескольких сотен пользователей обычно выбирают MDR или управляемый EDR.

Статьи затрат понятны независимо от конкретных сумм: сменный персонал с ночами и выходными, сертификация и обучение аналитиков, подписки на SIEM и данные об угрозах, постоянная настройка правил обнаружения и риск потери опытных специалистов. В сумме для компаний такого масштаба это почти всегда говорит в пользу подписки MDR, лицензируемой по числу пользователей.

Картина угроз подтверждает этот вывод. Согласно Verizon Data Breach Investigations Report 2025, программы-вымогатели присутствовали в 44 % изученных утечек, а в малых и средних организациях — в 88 % (Verizon DBIR 2025). Шифрование обычно начинается в нерабочее время; увидит ли кто-то оповещение в 2 часа ночи и изолирует ли устройство — от этого зависит, что вы обнаружите утром. Полный сценарий защиты описан в плане защиты от программ-вымогателей из 10 шагов.

У MDR есть и компромиссы: внешняя команда хуже знает ваши процессы, полномочия ограничены договором, растёт зависимость от производителя. На практике лучше всего работает гибридная модель: MDR берёт на себя круглосуточный мониторинг и первичное реагирование, внутренний ИТ-ответственный служит контактом для эскалации и согласует действия, затрагивающие бизнес.

Варианты в портфеле Sora: FortiEDR, GravityZone XDR/MDR и Trend Vision One

Три платформы в портфеле Sora Yazılım представляют три архитектурных выбора: FortiEDR — ориентированный на конечные точки EDR/XDR, встроенный в Fortinet Security Fabric; Bitdefender MDR — услуга поверх GravityZone XDR; Trend Vision One объединяет сенсоры конечных точек, почты, сети, облака и учётных записей с управлением рисками поверхности атаки в одной консоли. Ни одна не превосходит другие безусловно; выбор зависит от вашей инфраструктуры.

FortiEDR объединяет защиту до и после заражения в одном лёгком агенте и автоматизирует реагирование с помощью настраиваемых плейбуков. По данным Fortinet, тот же агент охватывает устаревшие ОС вплоть до Windows XP и Server 2003, а также POS-терминалы и производственные контроллеры. В компании, использующей FortiGate, FortiAnalyzer и FortiSwitch, телеметрия конечных точек видна в Security Fabric рядом с сетевыми событиями, что даёт видимость и для устройств без агента. У Fortinet есть и управляемая услуга обнаружения; актуальный объём уточняйте в документации производителя.

Bitdefender GravityZone XDR дополняет сенсор EDR сенсорами сети, учётных записей (Active Directory, Entra ID), офисных приложений (Microsoft 365, Google Workspace) и облака (AWS, Azure, Google Cloud), связывая события в одну цепочку. Bitdefender MDR на той же консоли обеспечивает круглосуточный мониторинг, управляемый поиск угроз и согласованные меры реагирования силами аналитиков производителя. Для компаний без собственной команды безопасности, которые хотят получить продукт и услугу у одного вендора, это естественный путь.

Trend Vision One собирает телеметрию нативных сенсоров конечных точек и серверов, облачных нагрузок, почты, сети и учётных записей вместе со сторонними источниками в едином слое данных. Помимо XDR платформа добавляет управление рисками поверхности атаки и автоматизацию: она показывает, какой актив наиболее уязвим, ещё до инцидента. Такая широта оправдана в средах с существующими SIEM и SOC, большим числом серверов и облачных нагрузок; производитель также предлагает управляемую услугу на этой платформе.

Как независимый партнёр по решениям мы ведём подбор конфигурации, лицензирование, внедрение, миграцию и управляемые услуги для всех трёх платформ. На ознакомительной встрече мы сначала спрашиваем не о желаемом продукте, а о том, кто будет разбирать оповещения; продукт выбирается после ответа на этот вопрос.

Восемь вопросов перед решением

Перед выбором EDR, XDR или MDR нужно чётко ответить на восемь вопросов; ответы определяют и уровень защиты, и условия договора. Список — упрощённая версия схемы, которую мы используем на ознакомительных встречах.

  1. Кто разбирает оповещения? Если нет назначенного человека на рабочее и нерабочее время, ответ — MDR.
  2. Что, кроме конечных точек, нужно защищать? При наличии Microsoft 365, провайдера идентификации или облачных нагрузок нужны сенсоры XDR.
  3. Есть ли устройства, на которые нельзя поставить агент? Производственные линии, медицинское оборудование и старые ОС требуют сетевого сенсора или поддержки устаревших систем.
  4. Чьи межсетевой экран и SIEM уже используются? Нативная интеграция требует меньше сопровождения, чем сторонняя.
  5. Не нарушит ли автоматическая изоляция непрерывность бизнеса? Для производственных серверов нужны списки исключений и процесс согласования.
  6. Сколько хранить журналы и данные об инцидентах? Срок определяют законодательство о персональных данных и отраслевые требования; проверяйте актуальное законодательство и официальные руководства.
  7. В какой стране обрабатывается телеметрия? Местоположение данных и список субподрядчиков должны быть в договоре.
  8. Каков план выхода? Удаление агентов и передача данных по окончании договора прописываются заранее.

Часто задаваемые вопросы

Заменяет ли EDR антивирус?

Большинство современных EDR-продуктов включают и слой защиты до запуска, поэтому отдельный антивирус не нужен. Однако дополнения, продаваемые как «модуль EDR», устанавливаются поверх существующей защиты; какие слои входят в лицензию, уточняйте на странице продукта производителя.

Нужно ли сначала купить EDR, чтобы перейти на XDR?

Нет, но ядром XDR всегда остаётся сенсор конечной точки. На всех трёх платформах XDR получается добавлением к агенту EDR сенсоров почты, учётных записей, сети и облака, поэтому переход от EDR к XDR обычно выполняется повышением уровня лицензии.

Чем MDR отличается от MSSP?

MSSP традиционно предоставляет сбор журналов, администрирование устройств и пересылку оповещений; решение принимаете вы. MDR расследует, подтверждает и реагирует в рамках полномочий, определённых договором. Разница не в названии услуги, а в пункте договора о реагировании.

Нужен ли XDR, если у меня уже есть FortiGate?

FortiGate видит сеть, но не поведение процессов на конечной точке. Как минимум нужен EDR; с FortiEDR события сети и конечных точек объединяются в Security Fabric. Если защищать нужно также Microsoft 365 и учётные записи, добавляются сенсоры XDR.

Может ли MDR-провайдер изолировать моё устройство без согласия?

Только если это указано в заранее согласованном списке действий в договоре. Хороший договор MDR определяет, какие активы можно изолировать автоматически, какие требуют согласования и какие исключены; производственные серверы обычно требуют согласования.

Покидает ли телеметрия MDR страну?

В зависимости от расположения SOC производителя — может. Поскольку телеметрия способна содержать персональные данные, место хранения, субподрядчики и правовое основание передачи должны быть прописаны в договоре. Сверяйтесь с актуальным законодательством и официальными руководствами регулятора.

С какого числа пользователей имеет смысл XDR?

Поверхность атаки важнее численности. Для компании из 50 пользователей с Microsoft 365, филиалами или облачными нагрузками XDR оправдан, а для 300 пользователей в одном офисе, защищающих только рабочие станции, может хватить EDR.

Заключение

EDR видит конечную точку, XDR — конечную точку вместе с почтой, учётными записями, сетью и облаком, а MDR даёт людей, которые используют эту видимость круглосуточно. Решение начинается с эксплуатации, а не с продукта: кто разбирает оповещения, что нужно защищать помимо конечных точек и есть ли устройства без агента. Эти ответы определяют уровень, а выбор между FortiEDR, Bitdefender GravityZone XDR/MDR и Trend Vision One следует из вашего межсетевого экрана, инвестиций в SIEM и возможностей команды.

Если вы хотите определить, какой уровень нужен вашей компании и какие факторы влияют на коммерческое предложение, запишитесь на бесплатную ознакомительную встречу: мы изучим вашу инфраструктуру и подготовим нейтральное предложение по конфигурации для всех трёх платформ.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp