CDRとEDRは、守る場所と判断する時点が異なります。CDRはファイルを業務環境へ渡す前に内容を検査・再構成します。EDRは端末上の活動を監視し、侵害の兆候を検知して調査・隔離を支えます。調達時に「どちらが上か」を比べるより、ファイルの入口と管理対象端末を同じ構成図に置く方が実務的です。
CDRが見るもの、EDRが見るもの
CDRの対象はメール添付、Webからのダウンロード、USB、取引先とのファイル交換などです。形式の実体判定、入れ子の解析、スクリプト・マクロ・埋め込みオブジェクトの処理は製品とポリシーによって異なります。GateScannerではメーカーが、複数のAVによる検査、ファイル形式の検証、構成要素の再構成を説明しています。ただし、検査機能を備えることと、すべての脅威を防げることは同義ではありません。
EDRの対象は管理されたPCやサーバーで実行されたプロセス、ファイル・レジストリ操作、通信、ログオンなどのイベントです。検知後に端末隔離や調査を行えるかは製品と運用体制によります。端末にエージェントを置けないOT機器や、組織外の送信元で起きた活動は、そのEDRでは観測できません。
重なりと空白を明確にする
| 場面 | CDRで確認すること | EDRで確認すること |
|---|---|---|
| メール添付を受け取る | 配信前に対象形式を処理し、業務機能を維持できるか | 利用者端末で不審な実行・通信を検知できるか |
| USBで閉域網に搬入する | 承認された搬入口を通し、媒体とファイルを検査できるか | 対象端末に導入可能か。導入できなければ代替監視は何か |
| パスワード付きZIPを受け取る | 復号できない場合に保留・拒否できるか | 利用後の実行を監視できるか |
| 正規アカウントが悪用される | ファイルに関係する操作のみを対象とする | 認証・端末上の異常を他のログと相関できるか |
PoCでは別々の成功条件を置く
CDRには、処理経路の網羅率、必要なファイル機能の維持率、例外件数、平均・95パーセンタイル処理時間を設定します。EDRには、テスト事象の検知から通知までの時間、隔離完了、調査に必要な記録の有無を設定します。CDRで問題が見つからなかった検体をEDRが検知しなかったからといって、どちらか一方の有効性を証明したことにはなりません。自社の業務と脅威モデルに合わせ、メール保護、DLP、バックアップ、ID管理も含めて責任分界を決めます。
ファイル受け入れ経路の設計はSasa Softwareの概要と相談窓口をご覧ください。
