Tre generazioni della stessa idea:
- antivirus – riconosce il malware noto per firme ed euristiche: necessario, non più sufficiente
- EDR (Endpoint Detection and Response) – registra il comportamento degli endpoint (processi, rete, registro) e rileva le tecniche d'attacco anche senza firma: PowerShell che scarica ed esegue, escalation sospette; permette anche la risposta remota (isolare la macchina, uccidere il processo)
- XDR (eXtended DR) – la stessa telemetria estesa oltre l'endpoint: identità, email, cloud, rete, correlate in un unico quadro
C'è anche l'MDR: l'EDR/XDR gestito da analisti esterni, per chi non ha un SOC. Nel mondo open source la correlazione centrale è il territorio del SIEM: agenti sugli host + Wildbox come cervello.