IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

EDR(端末での検知と対応)とは

  • セキュリティ
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,200 字

EDR(Endpoint Detection and Response)は、ランサムウェアの被害の報告にも名前が出てくる守りの仕組みです。エンドポイントは、PC やサーバーなどネットワークにつながった端末を指します。

ひとことで言えば「端末の中の不審な動きを見つけて、人に知らせる」仕組みです。知らせを受けて動く人がいなければ、すぐには対応できません。


端末の中の不審な動きを見つけて知らせる

EDRを3つのカードで示した図。1はPCやサーバーの中の不審な振る舞いを検知して管理者に知らせる役目。2はサーバーにEDRが無く24時間の監視も無かったためすぐに検知できなかったアスクルの例と再発防止策。3は攻撃者がEDRを止めたり、シグネチャで見つけにくい型が使われたりしたこと
EDRを3つのカードで示した図。1はPCやサーバーの中の不審な振る舞いを検知して管理者に知らせる役目。2はサーバーにEDRが無く24時間の監視も無かったためすぐに検知できなかったアスクルの例と再発防止策。3は攻撃者がEDRを止めたり、シグネチャで見つけにくい型が使われたりしたこと

IPA(情報処理推進機構)の中小企業向けガイドラインは、EDR を、パソコンやサーバー、スマートフォンなどの端末に入り込んだウイルスやランサムウェアなどを検出し、管理者に知らせる技術と説明しています。

IPA 情報処理推進機構(2026 年 3 月 27 日・中小企業の情報セキュリティ対策ガイドライン 第 4.0 版 p.51)原文
EDR (Endpoint Detection and Response) ネットワークに接続されたパソコンやサーバー、スマートフォンなどの端末機器に侵入したウイルスやランサムウェアなどのサイバー攻撃を検出し、管理者に通知する技術です。

出典を開く確認 2026-09-26

IPA の「情報セキュリティ 10 大脅威 2026」の解説書は、アンチウイルスを含むセキュリティソフトと EDR を別の製品として並べ、EDR を、サーバーや PC の中の処理や外部との通信の不審な振る舞いを検知して、素早い対応を可能にするものとしています。
IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.47・情報セキュリティ対策の基本)原文
特にアンチウイルスに関しては、最初に導入するだけでなく、定期的なスキャンやパターンファイルの更新を行うように設定し、結果を確認することが重要である。 ・EDR (Endpoint Detection and Response) サーバーおよび PC 内の処理や外部との通信等の不審な振る舞いを検知することで迅速な対応を可能にする。

出典を開く確認 2026-09-26

項目 アンチウイルス EDR
見つけ方 定期的にスキャンする。パターンファイルの更新が要る 端末の中の処理や通信の、不審な振る舞いを検知する
人がすること スキャンの結果を確かめる 知らせを受け、素早く対応する

EDR も 24 時間の監視も無く、すぐに気づけなかった例

アスクルは 2025 年 12 月の報告で、同年 10 月のランサムウェア被害について、侵害が起きたデータセンターのサーバーに EDR が入っておらず、24 時間の監視も無かったため、不正アクセスや侵害をすぐに検知できなかったとしています。

アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.4)原文
侵害が発生したデータセンターではサーバに EDR が未導入であり、また 24 時間監視も行われていなかったため、不正アクセスや侵害を即時検知できませんでした。

出典を開く確認 2026-09-26

再発防止策には、24 時間 365 日の監視と、EDR の導入を含む多層的な検知の体制を挙げています。
アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.4)原文
①24 時間 365 日の監視と即時対応の体制整備 ②EDR 導入を含む、網羅的で多層的な検知体制の構築

出典を開く確認 2026-09-26

原因として挙げたこと 再発防止策
サーバーに EDR が入っていなかった EDR の導入を含む、多層的な検知の体制
24 時間の監視が無かった 24 時間 365 日の監視と、すぐに動ける体制

アスクルの報告は、EDR が無かったことと 24 時間の監視が無かったことを、並べて原因に挙げています。同じ報告のログやバックアップの話は 鍵の置き場所と守りの順番 にまとめています。

入れていても、それだけでは足りない

同じ報告は、攻撃者が EDR などの対策ソフトを止めたうえで複数のサーバーの間を移動したこと、

アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.3)原文
攻撃者は、EDR 等の脆弱性対策ソフトを無効化したうえで複数のサーバ間を移動し、必要な権限を取得してネットワーク全体へのアクセス能力を取得していきました。

出典を開く確認 2026-09-26

当時の EDR のシグネチャ(攻撃を見分けるための特徴の定義)では見つけにくいランサムウェアも使われたこと
アスクル株式会社(2025-12-12・ランサムウェア攻撃によるシステム障害関連・第 13 報 p.3)原文
本件では複数種のランサムウェアが使用されました。この中には、当時の EDR シグネチャでは、検知が難しいランサムウェアも含まれていました。

出典を開く確認 2026-09-26

も書いています。

起きたこと 備え
攻撃者が EDR を止めた EDR が止まった、静かになったことにも気づけるようにする
検知しにくい型が使われた EDR だけに頼らず、入口を減らし、戻せるバックアップと組み合わせる
知らせを受ける人がいない 知らせを誰が受けるかと、夜間や休日の扱いを決める

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報