F FabGPT-FAQ

EDR, XDR, antivirus: che differenza c'è?

Cybersecurity 1 min lettura Runbook verificato

Tre generazioni della stessa idea:

  • antivirus – riconosce il malware noto per firme ed euristiche: necessario, non più sufficiente
  • EDR (Endpoint Detection and Response) – registra il comportamento degli endpoint (processi, rete, registro) e rileva le tecniche d'attacco anche senza firma: PowerShell che scarica ed esegue, escalation sospette; permette anche la risposta remota (isolare la macchina, uccidere il processo)
  • XDR (eXtended DR) – la stessa telemetria estesa oltre l'endpoint: identità, email, cloud, rete, correlate in un unico quadro

C'è anche l'MDR: l'EDR/XDR gestito da analisti esterni, per chi non ha un SOC. Nel mondo open source la correlazione centrale è il territorio del SIEM: agenti sugli host + Wildbox come cervello.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.