StartKunskapsbankVad är XDR (Extended Detection and Response)?
Kunskapsbank

Vad är XDR (Extended Detection and Response)?

XDR — Extended Detection and Response — är en utveckling av EDR som korrelerar säkerhetshändelser över flera lager: endpoints, e-post, identiteter, nätverk och molnmiljöer. Målet är att se hela angreppskedjan istället för isolerade varningar.

BD
Grundare och systemarkitekt, ProjAlpha

Från EDR till XDR

EDR ser bara endpoints. XDR ser hela attackytan. En angripare som startar med en phishing-mejl, eskalerar via en kompromenterad identitet och rör sig lateralt i molnet ger upphov till händelser i flera olika system. XDR plockar upp alla dessa, korrelerar dem och presenterar attacken som ett enda incidentfall.

Vad XDR korrelerar

En typisk XDR-plattform tar emot telemetri från följande källor.

  • Endpoint-händelser (EDR)
  • E-postsäkerhet — misstänkta mejl, klick, bilagor
  • Identitet — onormala inloggningar, rättighetsändringar
  • Molnmiljöer — M365, Azure, AWS-konfiguration och händelser
  • Nätverkstelemetri — flöden, hot-anslutningar
  • Server- och containertelemetri

XDR vs SIEM

Båda korrelerar säkerhetshändelser, men SIEM är en generell loggplattform som accepterar valfri datakälla — XDR är en specialiserad lösning med inbyggd analys för säkerhetsändamål. SIEM är flexibelt men kräver tunga regelregler och tuning. XDR är färdigutrustat för säkerhetsanalys men typiskt begränsat till leverantörens egna källor.

Vanliga frågor

Frågor och svar

Behöver vi både XDR och SIEM?

Många stora organisationer kör båda. SMB klarar sig ofta med XDR eftersom det täcker de vanligaste säkerhetsbehoven utan tung tuning.

Är XDR alltid bättre än EDR?

För organisationer med flera attackytor (e-post, identitet, moln) ger XDR markant bättre detektion. För minimala miljöer kan EDR räcka.

Vilka leverantörer finns?

Microsoft Defender XDR, CrowdStrike Falcon Insight XDR, Palo Alto Cortex XDR och SentinelOne Singularity XDR är de mest etablerade.