【情報セキュリティ】侵入後の検知と遠隔対処で被害を最小化!「EDR」|情報処理問題1000本ノック
従来の水際対策(アンチウイルス)をすり抜けた未知の脅威に対応する必修テーマ。PCやサーバーなどの端末の挙動を監視し、異常の検知・分析・遠隔対応を行う「EDR」を攻略しましょう。
1. 【 問題 】:情報セキュリティ(エンドポイントセキュリティ・事故対応)
【 問題 】 情報セキュリティ対策に関する記述です。PCやサーバーなどのエンドポイント(端末)における挙動(ログやファイル操作など)を常時監視・記録し、マルウェア感染などの異常を検出した際に、管理者へ通知するとともに、感染端末の隔離や調査・復旧などの対応を遠隔から支援するソリューションは、次のうちどれか。
(ア)EDR(Endpoint Detection and Response)
(イ)EPP(Endpoint Protection Platform)
(ウ)SIEM(Security Information and Event Management)
(エ)SOC(Security Operation Center)
2. 正解:
正解:(ア)EDR(Endpoint Detection and Response)
3. 解説:「侵入されることを前提に、早期発見と遠隔対処を行う!」
EDR(Endpoint Detection and Response)は、エンドポイント(端末)上のアクティビティをリアルタイムで監視・記録し、不正な挙動を検知(Detection)して適切な対応(Response)を行うセキュリティ技術です。
従来のアンチウイルスソフト(EPP)が「侵入を未然に防ぐ(予防)」ことを目指すのに対し、EDRは「侵入を完全には防げない(侵入前提)」という考え方に基づき、侵入後の被害拡大防止と迅速な復旧に特化しています。
| 区分 | 目的・役割 | 主な機能 |
|---|---|---|
| EDR(Detection & Response) | 侵入後の検知・調査・遠隔対応・復旧 | 挙動ログ監視、感染端末の遠隔隔離、感染経路の追跡・調査 |
| EPP(Protection) | 侵入前の事前防御(水際対策) | 既知のマルウェア検出・事前ブロック(従来のアンチウイルス等) |
1. 理解のコツ: 「建物のセキュリティ対策」に例えてみましょう。
・EPP:頑丈な鍵や自動ドアで不審者を入れさせない「防犯カメラなしの門扉・鍵」。
・EDR:万が一不審者が侵入した場合に、各部屋の「監視カメラ(ログ記録)」で動きを察知し、即座に「非常扉を閉めて遠隔で封じ込め(端末隔離)」を行う「室内監視+遠隔警報システム」。
2. 試験対策の視点: 情報処理安全確保支援士、応用情報技術者試験、基本情報技術者試験で非常に良く問われる最新のセキュリティトレンドです。
問題文に「端末(エンドポイント)の挙動」「検出(Detection)と対応(Response)」「ログの記録・追跡」「遠隔からの隔離・復旧」「侵入前提」といったキーワードが出たら、迷わずEDRを選択しましょう!
4. まとめ
「端末の挙動を監視・記録し、異変を検知した際に遠隔から端末隔離や復旧対応を行う仕組み」。これがEDRです。事前に防ぐ「EPP」との違いとセットで確実にマスターしておきましょう!