EDR(端末での検知と対応)とは
EDR(Endpoint Detection and Response)は、ランサムウェアの被害の報告にも名前が出てくる守りの仕組みです。エンドポイントは、PC やサーバーなどネットワークにつながった端末を指します。
ひとことで言えば「端末の中の不審な動きを見つけて、人に知らせる」仕組みです。知らせを受けて動く人がいなければ、すぐには対応できません。
端末の中の不審な動きを見つけて知らせる
IPA(情報処理推進機構)の中小企業向けガイドラインは、EDR を、パソコンやサーバー、スマートフォンなどの端末に入り込んだウイルスやランサムウェアなどを検出し、管理者に知らせる技術と説明しています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026 年 3 月 27 日・中小企業の情報セキュリティ対策ガイドライン 第 4.0 版 p.51)原文
EDR (Endpoint Detection and Response) ネットワークに接続されたパソコンやサーバー、スマートフォンなどの端末機器に侵入したウイルスやランサムウェアなどのサイバー攻撃を検出し、管理者に通知する技術です。
IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.47・情報セキュリティ対策の基本)原文
特にアンチウイルスに関しては、最初に導入するだけでなく、定期的なスキャンやパターンファイルの更新を行うように設定し、結果を確認することが重要である。 ・EDR (Endpoint Detection and Response) サーバーおよび PC 内の処理や外部との通信等の不審な振る舞いを検知することで迅速な対応を可能にする。
| 項目 | アンチウイルス | EDR |
|---|---|---|
| 見つけ方 | 定期的にスキャンする。パターンファイルの更新が要る | 端末の中の処理や通信の、不審な振る舞いを検知する |
| 人がすること | スキャンの結果を確かめる | 知らせを受け、素早く対応する |
EDR も 24 時間の監視も無く、すぐに気づけなかった例
アスクルは 2025 年 12 月の報告で、同年 10 月のランサムウェア被害について、侵害が起きたデータセンターのサーバーに EDR が入っておらず、24 時間の監視も無かったため、不正アクセスや侵害をすぐに検知できなかったとしています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.4)原文
侵害が発生したデータセンターではサーバに EDR が未導入であり、また 24 時間監視も行われていなかったため、不正アクセスや侵害を即時検知できませんでした。
アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.4)原文
①24 時間 365 日の監視と即時対応の体制整備 ②EDR 導入を含む、網羅的で多層的な検知体制の構築
| 原因として挙げたこと | 再発防止策 |
|---|---|
| サーバーに EDR が入っていなかった | EDR の導入を含む、多層的な検知の体制 |
| 24 時間の監視が無かった | 24 時間 365 日の監視と、すぐに動ける体制 |
アスクルの報告は、EDR が無かったことと 24 時間の監視が無かったことを、並べて原因に挙げています。同じ報告のログやバックアップの話は 鍵の置き場所と守りの順番 にまとめています。
入れていても、それだけでは足りない
同じ報告は、攻撃者が EDR などの対策ソフトを止めたうえで複数のサーバーの間を移動したこと、 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.3)原文
攻撃者は、EDR 等の脆弱性対策ソフトを無効化したうえで複数のサーバ間を移動し、必要な権限を取得してネットワーク全体へのアクセス能力を取得していきました。
アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.3)原文
本件では複数種のランサムウェアが使用されました。この中には、当時の EDR シグネチャでは、検知が難しいランサムウェアも含まれていました。
| 起きたこと | 備え |
|---|---|
| 攻撃者が EDR を止めた | EDR が止まった、静かになったことにも気づけるようにする |
| 検知しにくい型が使われた | EDR だけに頼らず、入口を減らし、戻せるバックアップと組み合わせる |
| 知らせを受ける人がいない | 知らせを誰が受けるかと、夜間や休日の扱いを決める |
- ランサムウェアの手口は ランサムウェアとは に、中小企業の守り方は 中小企業はなぜランサムウェア被害の 6 割か にあります
- 入口を減らす考え方は 入口ごとの攻撃経路と推奨の 3 手 と 多要素認証(MFA)とは にあります