Tre generazioni della stessa idea:
- antivirus: riconosce il malware noto per firme ed euristiche: necessario, non più sufficiente
- EDR (Endpoint Detection and Response): registra il comportamento degli endpoint (processi, rete, registro) e rileva le tecniche d'attacco anche senza firma: PowerShell che scarica ed esegue, escalation sospette; permette anche la risposta remota (isolare la macchina, uccidere il processo)
- XDR (eXtended DR): la stessa telemetria estesa oltre l'endpoint: identità, email, cloud, rete, correlate in un unico quadro
C'è anche l'MDR: l'EDR/XDR gestito da analisti esterni, per chi non ha un SOC. Nel mondo open source la correlazione centrale è il territorio del SIEM: agenti sugli host + Wildbox come cervello.