StartKunskapsbankVad är EDR (Endpoint Detection and Response)?
Kunskapsbank

Vad är EDR (Endpoint Detection and Response)?

EDR — Endpoint Detection and Response — är nästa generations endpoint-skydd. Det skiljer sig från traditionellt antivirus genom att inte bara blockera kända hot utan också detektera, utreda och svara på misstänkt beteende på enheten.

BD
Grundare och systemarkitekt, ProjAlpha

Definition

EDR-system installerar en agent på varje enhet som löpande samlar in detaljerad telemetri — processer, nätverksanslutningar, filändringar, registry-aktivitet, kommandon. Data analyseras i molnet eller centralt med beteendebaserad logik och hot-signaler.

När agentens analys eller den centrala plattformen identifierar misstänkt beteende kan EDR isolera enheten från nätverket, döda processer, blockera kommunikation eller rulla tillbaka filändringar — automatiskt eller med säkerhetsanalytikerns beslut.

Skillnad mot antivirus

Traditionellt antivirus blockerar hot baserat på signaturer. EDR går flera steg längre.

  • Beteendebaserad detektion — fångar okända och ny malware
  • Detaljerad telemetri som möjliggör efterhandsutredning
  • Automatiserad respons — isolering, processhärdning, filåterställning
  • Threat hunting — proaktiv sökning efter angripare
  • Integration med SIEM och SOC-arbete

Vanliga EDR-plattformar

Marknadsledare inkluderar Microsoft Defender for Endpoint (ingår i M365 E5), CrowdStrike Falcon, SentinelOne Singularity och Sophos Intercept X. Gartner och Forrester rankar dessa konsekvent högt. Valet beror på befintlig miljö, integration med SIEM och budget.

Vanliga frågor

Frågor och svar

Ersätter EDR antivirus?

Ja, moderna EDR-plattformar inkluderar fullvärdigt antivirus och behöver inte kompletteras.

Vad är skillnaden mellan EDR och XDR?

EDR fokuserar på endpoints. XDR (Extended Detection and Response) utvidgar till nätverk, e-post, identiteter och molnmiljöer i samma plattform.

Behöver vi en SOC för att använda EDR?

EDR-plattformar har bra automatiserad respons, men för att utnyttja den fulla potentialen behövs någon som analyserar varningar — antingen en intern SOC eller MDR-tjänst (Managed Detection and Response).