网络安全专业术语
EDR
Endpoint Detection & Response
终端检测与响应 · 装在每台电脑上的安全卫士
防御/检测安全工具
EDR
- 定义
- EDR(Endpoint Detection & Response)是网络安全领域的专业术语。EDR 是传统杀毒软件的进化版,不只是查杀已知病毒,而是通过行为分析检测未知威胁、记录终端活动并支持远程响应。
最后更新:2026-03-18
什么是EDR?
EDR 是传统杀毒软件的进化版,不只是查杀已知病毒,而是通过行为分析检测未知威胁、记录终端活动并支持远程响应。CrowdStrike、SentinelOne 是市场领导者。
- 从基于签名的杀毒进化到基于行为的检测
- 能检测 Zero-Day 和无文件攻击
- CrowdStrike 和 SentinelOne 是市场双雄
EDR详解
EDR 是终端安全的核心产品,通过在每台终端(PC、服务器)上部署 Agent 来持续监控进程、文件、网络和注册表活动。与传统杀毒软件依赖病毒签名不同,EDR 使用行为分析和机器学习来检测异常活动,能发现 Zero-Day 攻击和无文件恶意软件。EDR 还提供远程响应能力:隔离主机、终止进程、收集取证数据。XDR 是 EDR 的扩展,将检测范围从终端扩展到网络、云和邮件。
EDR的应用场景
正式定义
部署在终端设备上通过行为分析检测高级威胁并支持远程响应的安全产品
应用场景
- 企业终端的高级威胁防护
- 安全事件的终端取证
- 远程办公环境的安全管理
常见误区
- EDR 不是杀毒软件的升级版,理念完全不同
- EDR 不能防止所有攻击,但能大幅缩短检测时间
- EDR Agent 本身也可能成为攻击目标
实际案例
📌 CrowdStrike 的蓝屏事件
2024 年 7 月 CrowdStrike EDR 的一次错误更新导致全球 850 万台 Windows 电脑蓝屏,航空、银行、医院大面积瘫痪,成为史上最大的 IT 故障之一。
EDR的参考来源
关于EDR的常见问题
- EDR 和杀毒软件有什么区别
- 杀毒软件靠特征码匹配已知恶意软件,EDR 持续监控端点行为、检测异常活动、支持远程响应和取证。
- 主流的 EDR 产品有哪些
- CrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOne、Carbon Black 是企业级主流方案。