Migsoft
0

Что такое EDR и чем он отличается от антивируса

EDR (Endpoint Detection and Response) — система обнаружения атак и реагирования на конечных устройствах: она записывает, что происходит на компьютерах и серверах, находит действия злоумышленника и помогает остановить атаку. Разбираем, чем EDR отличается от антивируса, что требует ФСТЭК и как это устроено в MaxPatrol EDR и MaxPatrol EPP.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбирает защиту конечных устройств и сертифицированные поставки для госзаказчиков.
26 сентября 2026 · 10 минут чтения
Содержание

Антивирус в организации есть почти всегда, а вопрос «зачем нам ещё EDR» звучит чуть ли не на каждом подборе защиты. Короткий ответ: это разные классы средств защиты с разными задачами. Антивирус проверяет файлы и не пускает известное вредоносное ПО. Система класса EDR записывает всё, что происходит на рабочей станции или сервере — процессы, команды, учётные записи, сетевые соединения, — и по этой записи находит атаку, даже если злоумышленник обошёлся без вредоносного файла и действует легитимными инструментами. У ФСТЭК на каждый класс свои требования, и в мерах защиты государственных систем по приказу № 117 названы оба.

EDR простыми словами

Расшифровка — Endpoint Detection and Response, «обнаружение и реагирование на конечных устройствах». В документах ФСТЭК тот же класс называется «средство обнаружения и реагирования на уровне узла», а в государственном реестре сертифицированных средств защиты требования к нему записывают коротко — «Требования к EDR». Конечное устройство, или узел, — это рабочая станция, ноутбук, сервер, виртуальная машина.

EDR-система состоит из двух частей:

  • агент на каждом компьютере и сервере — собирает данные о событиях, ищет признаки атаки и выполняет действия по реагированию;
  • сервер управления — раздаёт агентам политики и правила обнаружения, принимает события и даёт специалисту по безопасности консоль для расследования.

Так устроен и MaxPatrol EDR: серверная часть из управляющего сервера и сервера агентов плюс агенты с модулями сбора, обнаружения и реагирования. По данным Positive Technologies, агенты анализируют и реагируют даже без связи с сервером управления и без доступа в интернет — это важно для закрытых сегментов сети.

Чем EDR отличается от антивируса

Разница видна уже по тому, как ФСТЭК описывает каждый класс в своих документах:

Антивирус (средство антивирусной защиты) EDR (средство обнаружения и реагирования)
Что ищет вредоносные программы и заражённые файлы признаки вредоносного ПО и компьютерных атак, в том числе подозрительные действия без вредоносного файла
Как ищет проверяет файлы, в том числе сигнатурными методами, по обновляемой базе признаков вирусов анализирует записанные действия на узле: индикаторы компрометации и атак, правила обнаружения, связи между событиями до и после находки
Какие данные хранит результаты проверок и журнал аудита подробную запись событий узла: процессы, файлы, учётные записи, команды, автозапуск, сетевые соединения
Как реагирует действует с обнаруженным вредоносным объектом блокирует трафик, процессы и учётные записи, изолирует компьютер от сети; в старшем классе — запускает скрипты реагирования и снимает дамп памяти
Документ ФСТЭК Требования к средствам антивирусной защиты, приказ № 28 от 20.03.2012 Требования к средствам обнаружения и реагирования на уровне узла, приказ № 58 от 26.02.2025

Проще говоря, антивирус отвечает на вопрос «есть ли на диске вредоносная программа», а EDR — «что сейчас происходит на компьютере и не похоже ли это на атаку». Поэтому EDR не заменяет антивирус, а дополняет его: в требованиях к государственным системам антивирусная защита и обнаружение с реагированием записаны отдельно — об этом ниже.

Современные антивирусы давно не ограничиваются сигнатурами. У MaxPatrol EPP, например, кроме сигнатурного анализа есть эмуляционный движок для безопасного динамического анализа — он распознаёт переупакованное и зашифрованное вредоносное ПО. Но объект проверки у антивируса по-прежнему файл, а у EDR — поведение узла целиком.

Что должна уметь EDR-система по требованиям ФСТЭК

Требования по безопасности информации к средствам обнаружения и реагирования на уровне узла утверждены приказом ФСТЭК России от 26 февраля 2025 года № 58, информационное сообщение об их утверждении вышло 7 мая 2025 года. Классов защиты три — 6, 5 и 4, и чем меньше номер, тем больше требований. Выписка опубликована на сайте ФСТЭК, и по ней хорошо видно, что такое EDR на практике:

  • Сбор данных. Агент записывает состав ПО и оборудования узла, входы в систему, изменения учётных записей, операции с файлами и процессами, задачи планировщика, автозапуск, команды командной строки, загрузку библиотек, системные службы и сетевые соединения с указанием процесса. Данные хранятся, в том числе когда проверка ничего не нашла.
  • Обнаружение. По индикаторам компрометации, индикаторам атак и правилам — сразу при изменениях, по расписанию или по команде. Механизмы должны находить признаки девяти стадий атаки: от первоначального доступа и закрепления до повышения привилегий, распространения на соседние узлы и вывода данных — и связывать события до и после находки в одну цепочку.
  • Ретроспектива (5 и 4 класс). Правила прогоняются по историческим данным: атаку, начавшуюся до появления правила, видно задним числом.
  • Взаимодействие. Передача событий в сертифицированную SIEM-систему — для всех классов; для 5 и 4 класса ещё и отправка подозрительных файлов в сертифицированную песочницу.

Реагирование растёт с классом:

Класс Что добавляется в реагировании
6 уведомление администраторов, блокирование сетевого трафика узла
5 блокирование сеанса и учётной записи, завершение процессов и запрет их запуска, блокирование операций с объектом, копия подозрительного объекта для анализа, изоляция узла от сети
4 изоляция с сохранением удалённого управления узлом, запуск программ и скриптов реагирования, временная блокировка команд и трафика от источника, сбор данных об узле вплоть до дампа оперативной памяти, завершение сеанса и выключение с предупреждением пользователя

Классы защиты EDR: где какой нужен

Класс средства подбирают по классу системы или категории объекта — соответствие задано в самих требованиях:

Класс EDR Значимые объекты КИИ ГИС АСУ ТП ИСПДн
6 3 категория К3 3 класс 3 и 4 уровень защищённости
5 2 категория К2 2 класс 2 уровень
4 1 категория К1 1 класс 1 уровень

EDR 4 класса применяется ещё и в информационных системах общего пользования II класса. Как определить класс своей системы, мы разбирали в статьях «Класс защищённости ГИС» и «Критическая информационная инфраструктура: закон № 187-ФЗ». Какие ещё средства защиты нужны значимому объекту и какой класс СЗИ требует его категория — в статье «Средства защиты КИИ».

Когда EDR обязателен по приказу № 117

Для государственных систем ответ даёт методический документ ФСТЭК от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — он раскрывает меры из приказа № 117. Защита конечных устройств (ЗКУ) там — отдельная группа мер, и EDR встречается в нескольких из них:

  • ЗКУ.3 «Антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах». Базовое требование для К3, К2 и К1 — антивирусная защита по мере АВЗ.1. Усиление, обязательное для К2 и К1: если у системы есть доступ в интернет, на конечных устройствах обеспечиваются обнаружение вторжений и реагирование на них — системами обнаружения вторжений уровня узла и (или) средствами обнаружения и реагирования на уровне узла.
  • ЗКУ.4 «Мониторинг процессов и состояния устройства» — для всех классов; документ прямо называет способы: механизмы операционной системы, и (или) EDR, и (или) другие средства защиты.
  • ЗКУ.6 «Анализ и реагирование на события безопасности» — для всех классов; для К2 и К1 обязательно уведомление администратора безопасности.

Итог для ГИС К1 и К2 с выходом в интернет: одного антивируса мало, нужны обнаружение и реагирование на узлах, и EDR — один из двух названных способов. Для К3 такого усиления нет, но мониторинг процессов EDR закрывает прямо по тексту документа.

EDR, EPP, XDR и SIEM: как это связано

  • EPP (Endpoint Protection Platform) — платформа защиты конечных устройств от массовых угроз; у Positive Technologies так называется антивирусная защита MaxPatrol EPP.
  • SIEM собирает события со всей инфраструктуры: серверов, сетевого оборудования, средств защиты. EDR — один из её источников, и требования ФСТЭК обязывают EDR любого класса передавать события в сертифицированную SIEM. MaxPatrol EDR отправляет события ОС и события безопасности в MaxPatrol SIEM. Какие российские SIEM сертифицированы и как выбрать систему — в статье «Российские SIEM-системы: что это и как выбрать».
  • Песочница получает от EDR подозрительные файлы: MaxPatrol EDR передаёт их в PT Sandbox, и вердикт сразу применяется на всех агентах.
  • XDR Positive Technologies в своей базе знаний описывает так: XDR ищет и блокирует угрозы не только там, где стоят агенты EDR, а собирает данные из EDR, SIEM, песочницы, анализа сетевого трафика (NDR) и других средств. EDR при этом остаётся внутри XDR как инструмент реагирования на узлах.

EDR и EPP в линейке MaxPatrol

У Positive Technologies оба класса собраны в решение MaxPatrol Endpoint Security. По политике лицензирования у MaxPatrol EDR и MaxPatrol EPP общая серверная часть и одинаковый агент, а различаются они набором модулей. Разницу вендор показывает в собственной таблице:

MaxPatrol EPP MaxPatrol EDR
Назначение базовая защита от массовых и известных угроз выявление сложных атак и реагирование на них
Сигнатурный анализ и эмулятор для проверки файлов есть —
Контроль подключаемых USB-устройств есть —
Сканирование YARA-правилами — есть
Обнаружение тактик и техник по MITRE ATT&CK — есть
Реагирование остановка запуска вредоносных файлов, сетевая изоляция, карантин более 40 способов
API для реагирования во внешних системах — есть
ОС агентов Windows, Astra Linux, «РЕД ОС» более 30 ОС
Кому подходит, по оценке вендора нет своего SOC или отдельного специалиста по ИБ; нужно выполнить требования регуляторов по антивирусной защите есть свой SOC; нужны не только превентивные меры, но и реагирование на атаки

Как небольшой компании, где за безопасность отвечает один администратор, выстроить защиту почты, периметра и рабочих мест от шифровальщиков — в статье «Защита от шифровальщиков для малого бизнеса».

Если нужны оба класса на одном агенте, у MaxPatrol EDR есть конфигурация Endpoint Security Extended — стандартный набор модулей EDR плюс модули антивирусной защиты. Всего конфигураций EDR пять: от сбора журналов событий (Event Collection) и инвентаризации для MaxPatrol VM (Audit) до EDR Standard и Endpoint Security Extended.

Товар MaxPatrol EDR по запросу Смотреть →

Если своей команды мониторинга нет, агенты MaxPatrol EDR работают источником телеметрии в PT X — облачном решении Positive Technologies для мониторинга и реагирования на атаки.

Сертификат ФСТЭК у MaxPatrol EDR и EPP

В государственном реестре ФСТЭК (выгрузка от 26 сентября 2026 года) «Требования к EDR(4)» записаны в сертификате № 4980 на изделие «Средство обеспечения безопасности информационных систем MaxPatrol». Там же — требования к средствам антивирусной защиты с профилями типов А, Б и В четвёртого класса и 4-й уровень доверия; сертификат действует до 22 сентября 2030 года. Те же требования к EDR 4 класса есть в сертификате № 4182 на PT ISIM — систему мониторинга безопасности промышленных систем. Реквизиты № 4980 и исполнения, которые он покрывает, разобраны в статье «MaxPatrol EPP и EDR получили сертификаты ФСТЭК».

Проверить сертификат любого средства защиты можно самостоятельно: найдите номер в реестре и посмотрите колонку с документами — у EDR там должна быть строка «Требования к EDR» с классом в скобках. Как читать остальные записи, рассказываем в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты СЗИ».

Как лицензируются MaxPatrol EDR и EPP

  • Единица лицензии — агент на конечном устройстве, то есть на каждом экземпляре операционной системы: рабочей станции, ноутбуке, сервере, виртуальной машине или виртуальном рабочем столе. Смартфоны, планшеты и IoT-устройства решение не поддерживает.
  • Лицензия покупается на конфигурацию — на суммарное число устройств, где она будет работать; цена за агента зависит от диапазона количества.
  • Срок по умолчанию — год, можно сразу на несколько лет; обновления входят в лицензию.
  • НДС не облагается. Оба продукта в реестре российского ПО: MaxPatrol EDR — запись № 20685, MaxPatrol EPP — № 34660.

Стоимость MaxPatrol EDR рассчитывается под конфигурацию и число агентов. Цена MaxPatrol EPP за агента — в карточке:

MaxPatrol EPP — антивирусная защита конечных устройств, обновления 12 месяцев
Рекомендуем в статье MaxPatrol EPP — антивирусная защита конечных устройств, обновления 12 месяцев
PT-MXEPP-EP
2 000 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Для подбора конфигурации понадобятся число рабочих станций, серверов и виртуальных машин по операционным системам, класс защищённости системы или категория объекта КИИ и формулировка требования из технического задания. По ним видно, что нужно: антивирус, EDR или оба класса на одном агенте.

Партнёр
Партнёрский статус подтверждён в кабинете myportal.ptsecurity.com.
Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Что такое EDR простыми словами? +

Это система обнаружения атак и реагирования на компьютерах и серверах. Агент на устройстве записывает, что на нём происходит, ищет признаки атаки и может её остановить: завершить процесс, заблокировать учётную запись или сетевые соединения, изолировать компьютер от сети. Расшифровка — Endpoint Detection and Response, «обнаружение и реагирование на конечных устройствах».

Чем EDR отличается от антивируса? +

Антивирус проверяет файлы и блокирует вредоносные программы, в том числе по сигнатурам. EDR анализирует поведение устройства целиком — процессы, команды, учётные записи, сетевые соединения — и находит атаки, в которых злоумышленник действует легитимными инструментами. У ФСТЭК на них разные требования: к антивирусам — с 2012 года, к EDR — с 2025-го.

Нужен ли антивирус, если уже есть EDR? +

В государственных системах — да. По методическому документу ФСТЭК к приказу № 117 антивирусная защита требуется для всех классов, а обнаружение и реагирование на узлах — дополнительно для К2 и К1 с доступом в интернет. В линейке MaxPatrol оба класса можно получить на одном агенте — в конфигурации Endpoint Security Extended.

Что за программа MaxPatrol EDR Agent на компьютере? +

Это агент системы MaxPatrol EDR, которую установила ваша организация. Он собирает данные о событиях на устройстве, ищет признаки атак и выполняет действия по реагированию по политике, заданной администратором безопасности. Агент защищён от остановки и удаления, поэтому с вопросами о нём обращайтесь в ИТ-службу или службу безопасности своей организации.

Какие требования ФСТЭК предъявляются к EDR? +

«Требования по безопасности информации к средствам обнаружения и реагирования на уровне узла», утверждённые приказом ФСТЭК России от 26 февраля 2025 года № 58. В них три класса защиты — 6, 5 и 4. Четвёртый класс нужен для значимых объектов КИИ первой категории, ГИС класса К1, АСУ ТП первого класса и ИСПДн с первым уровнем защищённости.

Обязателен ли EDR по приказу ФСТЭК № 117? +

Для ГИС классов К2 и К1 с доступом в интернет на конечных устройствах обязательны обнаружение вторжений и реагирование на них — системами обнаружения вторжений уровня узла и (или) средствами обнаружения и реагирования на уровне узла. Это усиление меры ЗКУ.3 в методическом документе ФСТЭК от 12 апреля 2026 года. Для К3 такого усиления нет.

Чем EDR отличается от XDR? +

EDR работает на устройствах, где установлен его агент. XDR объединяет данные EDR с SIEM, песочницей, анализом сетевого трафика и другими средствами защиты и ищет угрозы по всей инфраструктуре. EDR при этом остаётся в составе XDR как инструмент реагирования на узлах.

Зачем EDR, если есть SIEM? +

SIEM собирает события со всей инфраструктуры и ищет инциденты по ним, а EDR видит подробности на самом устройстве и может на нём действовать: остановить процесс, заблокировать учётную запись, изолировать компьютер. Требования ФСТЭК обязывают EDR передавать события в сертифицированную SIEM, так что системы работают в паре.

Работает ли EDR на Linux и российских ОС? +

MaxPatrol EDR поддерживает более 30 операционных систем, включая российские. Антивирусная защита MaxPatrol EPP работает на Windows, Astra Linux и «РЕД ОС». Точный список версий для каждой версии продукта Positive Technologies публикует на своём справочном портале.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбирает защиту конечных устройств и сертифицированные поставки для госзаказчиков.

Читайте дальше

Учёт рабочего времени сотрудников: как выбрать систему Стахановец · Гайды по продуктам Учёт рабочего времени сотрудников: как выбрать систему Учёт рабочего времени сотрудников обязателен по ТК РФ, а способ — табель, СКУД или система учёта рабочего времени на компьютерах — компания выбирает сама. Разбираем, чем они отличаются, что проверить перед покупкой и как считаются лицензии «Стахановца». 26 сентября 2026 · 8 мин чтения Защита от шифровальщиков для малого бизнеса: с чего начать Positive Technologies · Гайды по продуктам Защита от шифровальщиков для малого бизнеса: с чего начать Защита от шифровальщиков в небольшой компании — это не одна программа, а несколько заслонов на путях, которыми вымогатель попадает в сеть: почта, рабочие места, периметр и незакрытые уязвимости. Разбираем, откуда приходят атаки, какие продукты Positive Technologies закрывают каждый вход и что входит в готовый пакет для малого бизнеса. 26 сентября 2026 · 10 мин чтения Р7-Аналитика: дашборды и BI в Р7-Офис — возможности и лицензии Р7-Офис · Гайды по продуктам Р7-Аналитика: дашборды и BI в Р7-Офис — возможности и лицензии Р7-Аналитика — новый модуль Р7-Офис для интерактивных дашбордов и отчётов на данных компании. Он ставится на рабочее место вместе с десктопной версией и не выносит данные за контур организации. Разбираем, какие задачи он закрывает, как устроен и как его купить. 26 сентября 2026 · 4 мин чтения
MaxPatrol EDR
по запросу