【問121】情報・サイバーセキュリティ管理士 練習問題|EDRとNDR、SOC
サイバー攻撃と防御 問21/25難易度B(標準)
問題文
EDRの説明として、最も適切なものはどれか。
- 1.ネットワーク上の通信を分析し、内部の不審な挙動を検知する仕組み
- 2.監視や分析を専門に行う組織として、24時間体制で運用する部門
- 3.事故発生後に原因を調査し、対応方針を決定する社内の専門チーム
- 4.端末の操作や挙動を継続的に記録し、侵入後の不審な動きを検知する仕組み
解説
正解は4。EDR(Endpoint Detection and Response)とは、PCやサーバなどの端末にエージェントを導入してプロセスの起動、ファイル操作、通信などの挙動を継続的に記録し、侵入後の不審な動きを検知して、隔離や調査といった対応を支援する仕組みである。パターンファイルに依存する従来のウイルス対策では防ぎきれない未知のマルウェアや、正規ツールを悪用する攻撃への対処を前提としている。1は誤り。ネットワーク上の通信を分析して検知するのはNDR(Network Detection and Response)である。2は誤り。24時間体制で監視と分析を担う組織はSOC(Security Operation Center)である。3は誤り。事故発生後の原因調査と対応方針の決定を担うのはCSIRTである。本試験では、EDR、NDR、SOC、CSIRTの役割の区別が問われる。