Extended Detection and Response(拡張された検知と対応)、通称XDRのプラットフォームは、高度な脅威インテリジェンスと振る舞いベースの保護を提供し、企業がサイバー脅威を迅速に検知・対応できるようにします。
ネットワーク、エンドポイント、クラウドサービス、仮想環境はいずれもサイバー攻撃の標的になるリスクがあります。中でもエンドポイントは企業にとって最大のサイバーセキュリティ脅威であり、最近のCOVID-19パンデミックにより、リモートワーカーの数は大幅に増加しました。SANS 2021 Endpoint Monitoring in a Dispersed Workforce Surveyによると、企業のIT部門の44%は5,000~500,000台のエンドポイントを管理しています。
米国での平均的なデータ侵害の2022年における損害額は944万米ドルに上るため、Extended Detection and Responseソリューションは企業にとって重要な投資です。
こちらもご覧ください:ネットワーク管理ソリューションおすすめ
XDRソリューションおすすめ7選
- CrowdStrike Falcon
- SentinelOne
- IBM Security QRadar
- ExtraHop Reveal
- Sophos Intercept X
- Trend Micro XDR
- Cortex XDR
- XDRソリューションの機能
- XDRソリューションの選び方
- XDRプラットフォームのメリット
- EDRからXDRへ:違いは何か?
市場には数多くのXDRソリューションがありますが、ここでは特におすすめの製品を紹介します。
Crowdstrike Falcon

CrowdStrike Falconは、クラウドベースのExtended Detection and Responseソリューションです。AIと振る舞い分析を活用し、脅威に対するリアルタイムの保護を提供します。
CrowdStrike Falconにはクラウドベースの管理コンソールがあり、導入と管理を容易に行えます。オンプレミス機器は必要ありません。そのため、導入・管理が容易で高度なXDRソリューションを必要とする組織にとって、CrowdStrike Falconは理想的な選択肢です。
主な機能
- MITREフレームワークへの準拠: CrowdStrike Falconは、MITRE Adversarial Tactics, Techniques, and Common Knowledge(ATT&CK)手法を用いて構築されています。これにより、新たな脅威の出現に適応し、保護できます。MITRE Engenuityのテストに基づき、このプラットフォームは2年連続でGartnerの2021年エンドポイント保護プラットフォームのマジック・クアドラントにおけるリーダーに選出されました。
- 単一エージェント設計: CrowdStrike Falconの単一エージェント設計により、エンドポイントエージェント、サーバー、クラウドサブスクリプションを別々に用意する必要がありません。
- 高度なシグネチャレス保護: CrowdStrike Falconの高度な脅威防御機能は、機械学習と振る舞い分析に基づいています。これにより、シグネチャに依存せず、進化する未知の脅威に対してリアルタイムの保護を提供できます。
- すべてのワークロードに対応する1つのプラットフォーム: CrowdStrike Falconは、Windows、macOS、Linuxの各OS、仮想マシン、クラウドワークロード全体で、包括的なエンドポイント保護を提供します。企業はオンプレミス機器に投資する必要がありません。
- デバイスおよびファイアウォール制御: CrowdStrike Falconは、Falconコンソール内でデバイスとファイアウォールをきめ細かく制御でき、管理者はネットワーク全体のデバイスとファイアウォールを管理できます。
- API連携: CrowdStrike Falconは、堅牢なアプリケーション・プログラミング・インターフェース(API)を使用して、他のセキュリティツールやサービスと連携できます。組織は脅威保護を、より広範なセキュリティ戦略に容易に統合できます。
メリット
- オンプレミス機器が不要
- OS間で機能が統一されている
- 単一エージェント設計
- 振る舞い学習
- ファイアウォール管理
- 優れたAPI連携
- 直感的なダッシュボード
こちらもご覧ください:企業ネットワークにおける7つの課題
SentinelOne Singularity

SentinelOne Singularityは、幅広い脅威に対するリアルタイム保護を提供する強力なEDRソリューションです。機械学習と振る舞い分析を活用し、既知の脅威とゼロデイ脅威の双方を検知・ブロックします。
主な機能
- MITRE ATT&CKフレームワーク: MITREは、既知の犯罪グループが示す既知の脅威の振る舞いへの対応について複数のEDRツールをテストしました。すべてのテストとシナリオにおいて、SentinelOneは大半のXDRソリューションを上回りました。
- Storyline機能による脅威ハンティング: SentinelOneのStoryline機能は、すべてのエンドポイント活動のタイムラインを作成します。これによりユーザーは、異常な振る舞いを調査し、状況を把握して、次に取るべき行動の優先順位を付けられます。この機能により、SentinelOneは脅威ハンティングの強力なツールとなり、セキュリティアナリストが常に一歩先を行くために必要な洞察を提供します。
- エンドポイント管理向け単一エージェント: SentinelOneは、あらゆる種類のデバイスとOSに導入できる軽量な単一エージェントを使用します。この機能により、複数のエージェントや設定プロセスを管理する必要がなくなり、貴重な時間とリソースを節約できます。
- 複数のOSに対応: SentinelOneは、Windows、macOS、Linuxの各OSで動作するあらゆるデバイスを保護できます。さらに、企業全体の他のセキュリティツールともシームレスに連携し、すべての脅威に対する包括的な保護を提供できます。
- デバイスおよびファイアウォール制御: SentinelOneは、デバイスへのアクセスとネットワークファイアウォールをきめ細かく制御できます。この機能により、管理者は単一のコンソールから企業ネットワーク全体を容易に管理できます。
- RESTful API: SentinelOneは、他のサービスやツールとシームレスに連携できる豊富なRESTful APIを提供します。これにより企業は、より広範なセキュリティスタックの中でSentinelOneの力を活用できます。
メリット
- 堅牢な脅威インテリジェンス
- 高度な振る舞い分析
- 強力な脅威ハンティング機能
- 他のセキュリティツールとの容易な連携
IBM Security QRadar XDR

IBM SecurityのQRadar XDRは、市場で利用できる最も包括的かつオープンな脅威検知・対応ソリューションの1つです。
QRadar XDRは、エンドポイント検知、セキュリティ情報・イベント管理(SIEM)、ネットワーク検知・対応(NDR)、セキュリティオーケストレーション・自動化・対応(SOAR)、さらには脅威インテリジェンスまで統合し、サイバーセキュリティチームが脅威を迅速に特定、把握、優先順位付けできるようにします。
AIを活用した調査により、セキュリティアナリストは特定されたインシデントの原因と範囲を迅速に調査し、業務効率を高められます。QRadar XDRは、X-Force Threat Intelligenceプラットフォームも活用し、セキュリティ調査の共有、インテリジェンスの集約、同業者との協働を行います。これにより、絶えず変化するサイバー犯罪活動に対する防御の精度と俊敏性を向上させます。
主な機能
- MITRE ATT&CKフレームワーク: QRadar XDRの設計はMITREフレームワークに基づいています。同フレームワークは、現在の脅威インテリジェンス情報に含まれる行動や戦術を記述する共通言語を提供するため、すべてのビッグデータを統合し、XDRのセキュリティ態勢の改善を導きます。
- IBM QRadar XDR Connect: IBM QRadar XDR Connectは、セキュリティチームがシンプルな単一インターフェースからすべてのエンドポイントを容易に表示・管理できる、Webベースのダッシュボードです。この機能は各デバイスのステータス、状態、設定を一元的に可視化し、より効率的なインシデント対応と修復を可能にします。
- IBM QRadar SIEM: QRadar SIEMは、リアルタイムの脅威検知・対応のためのインテリジェントなセキュリティ分析を提供します。またXDRとシームレスに連携し、攻撃の初期偵察からデータ流出まで、攻撃のあらゆる段階で悪意ある活動を追跡します。
- IBM QRadar NDR: QRadar NDRは、ネットワーク全体の脅威を検知、調査、ブロックできる次世代ネットワーク侵入検知・防御ソリューションです。
- IBM QRadar SOAR: このインテリジェントなセキュリティオーケストレーション・自動化・対応プラットフォームにより、ユーザーはインシデント対応タスクを自動化し、他のツールと連携し、企業全体のセキュリティ例外を管理できます。
- Randori Recon: Randori Reconは、未知の要素を発見し、攻撃対象領域を縮小できる強力な脅威インテリジェンスツールです。
- IBM Security ReaQta: このAI統合型脅威インテリジェンスプラットフォームは、すべてのエンドポイントデバイスのステータスと状態に関するリアルタイムの洞察を提供します。
メリット
- 複数の機能を備えた包括的なセキュリティソリューション
- 堅牢な脅威インテリジェンスと検知機能
- ゼロトラストのサイバーセキュリティモデル
- 他のセキュリティツールやサービスとの容易な連携
- 高品質なエンタープライズセキュリティソリューションを提供してきた実績
こちらもご覧ください:ネットワーク自動化ツールおすすめ
ExtraHop Reveal(x) 360

ExtraHop Reveal(x) 360は、企業に比類のないセキュリティを提供するXDRソリューションです。従来のXDRの能力を超え、ExtraHopの動的サイバー防御プラットフォームであるReveal(x) 360は、インフラ、ワークロード、転送中のデータをこれまでにない可視性で組織に提供します。
クラウド規模のAIを適用し、1日あたりペタバイト単位のトラフィックを監視するとともに、回線速度での復号と包括的な振る舞い分析を実行して、不審な活動を検知し、高度な脅威をハンティングします。こうした理由から、ExtraHop XDRは、IDCやGartnerなどの調査会社からネットワーク検知・対応の市場リーダーとして繰り返し評価されています。
主な機能
- 複数の環境に対応:ExtraHop XDRは、環境全体の脅威を検知・対応できる完全なクラウドネイティブプラットフォームです。これには、オンプレミスネットワーク、パブリッククラウドサービス、サービスとしてのソフトウェア(SaaS)アプリケーションなどが含まれます。
- 90日間の遡及検索に対応するクラウドベースの記録ストア:ExtraHop XDRプラットフォームに組み込まれたストレージにより、ユーザーは効率的なインシデント調査を実施できます。また、アラートを設定し、検知した脅威に対して自動アクションを実行することもできるため、セキュリティ態勢を完全に制御できます。
- 360 Sensor:360 Sensorは、すべてのエンドポイントのネットワークデータをリアルタイムにストリーミングするため、ユーザーは脅威の発生時に検知できます。
- リアルタイムストリーム処理:ExtraHop XDRの強力なデータ処理エンジンは、リアルタイムストリーム処理を実行し、異常な活動を検知して悪意ある振る舞いを正確に特定します。
- MITRE ATT&CK Enterprise Matrix:ExtraHopのMITRE ATT&CKエンタープライズマトリクスは、セキュリティ態勢を完全に把握できるようユーザーを支援し、ランサムウェア、ボットネット、不正なデータアクセスなどの検知に役立ちます。
- 機械学習とグローバルインテリジェンス:ExtraHop XDRは、機械学習アルゴリズムとグローバルな脅威インテリジェンスを組み合わせて活用し、新たに出現する脅威を先回りして対処できるようユーザーを支援します。
メリット
- セットアップと利用が容易
- フォレンジック遡及検索
- クラウド規模のAI
- Active Directoryの復号
- クラウド非依存
- インフラ不要
- 25以上のエンタープライズ連携
Sophos Intercept X

Sophos Intercept Xは、ディープラーニングとシグネチャレスなエクスプロイト防止を組み合わせ、最新の脅威からデバイスを保護する次世代エンドポイントセキュリティソリューションです。
主な機能
- ディープラーニング機能:Sophos Intercept Xが他のエンドポイントセキュリティソリューションと異なる点の1つは、ディープラーニング機能です。この機能により、ソフトウェアは常に進化し、新たな脅威に適応できます。
- ランサムウェア対策技術:この技術は振る舞いベースの検知を使用してランサムウェア攻撃を特定し、データを暗号化される前に阻止します。また、既知の悪意あるファイルのデータベースとファイルを照合するファイルレピュテーションシステムも備えています。ファイルが悪意あるものと判定された場合、被害を及ぼす前にブロックされます。
- シグネチャレスなエクスプロイト防止:この技術は機械学習を使用して、最も高度なエクスプロイトであっても検知・ブロックします。また、特定のアプリケーションを許可またはブロックできるアプリケーション制御モジュールも備えています。これにより、承認されたアプリケーションだけがシステム上で実行され、攻撃からさらに保護できます。
- 根本原因分析:ユーザーがサイバー攻撃の被害に遭った場合、Sophos Intercept Xの根本原因分析機能により、どのように発生したのかを究明できます。何が問題だったのかを正確に把握できるため、将来同じことが起きないよう対策を講じられます。
- マネージド検知・対応:最後に、Sophos Intercept Xはマネージド検知・対応サービスを提供します。これは、システムを監視して脅威を探し、発生した問題を解決する専門チームです。
メリット
- 導入と利用が容易
- 優れたカスタマーサポート
- シグネチャレス検知
- すべてのSophos製品に対応するSophosの一元管理ダッシュボード
Trend Micro XDR

Trend Micro XDRは、複数のセキュリティレイヤーにわたってデータを収集・相関分析するXDRプラットフォームです。Forrester New WaveのExtended Detection and Response Providersではリーダーに選出されました。
主な機能
- MITRE Attackフレームワーク:Trend Micro Vision Oneの重要な機能の1つは、MITRE ATT&CKフレームワークを基盤としていることです。Wizard SpiderおよびSandwormの攻撃者グループを対象とした最近のMITRE ATT&CK Evaluationsでは、攻撃を早期に防止できる点が評価され、保護カテゴリーで1位にランクされました。
- アラート転送用SIEMコネクター:Trend Micro Vision OneのSIEMコネクターにより、ユーザーはアラートをSIEMシステムに転送できます。この連携により、複数のソースからのデータを1つのプラットフォームに集約し、組織のセキュリティ態勢を包括的に把握できます。
- 動的攻撃対象領域リスク管理:Trend Microの動的攻撃対象領域リスク管理は、組織の攻撃対象領域の変化を継続的に監視する機能です。SIEM、ファイアウォール、エンドポイントなどのソースからデータを収集し、リスクと脆弱性を特定します。DASRMには各リスクの深刻度を評価するリスクスコアリングシステムも含まれているため、ユーザーは最初に対処すべきリスクの優先順位を付けられます。
- 直感的な脅威検知、調査、対応:Trend MicroのXDRプラットフォームは、直感的で使いやすい設計になっています。脅威の検知、調査、対応をより迅速かつ効率的にするさまざまな機能を備えています。
- 高度なワークフロー・自動化ツール:Security PlaybooksやSandbox Analysisなどの高度なワークフロー・自動化ツールを備え、調査プロセスの効率化と脅威への対応を支援します。
メリット
- 直感的で使いやすいインターフェース
- セキュリティスイート全体と同じコンソール
- MITRE ATT&CKフレームワークを基盤として構築
- Trend Micro製品や他社製品との連携が容易
Cortex XDR

Palo AltoのCortex XDRは、エンドポイント、ネットワーク、クラウドアプリケーション、ユーザー活動など、あらゆるソースからデータを統合してインシデントを検知・調査し、現代の攻撃を阻止するエンドポイントセキュリティソリューションです。人工知能エンジンがこのデータを処理し、不審な振る舞いや異常を特定します。調査担当者はPowerQuery分析プラットフォームを使用して根本原因を迅速に把握し、インシデント検知時に適切な措置を講じられます。
主な機能
- AIベースの脅威検知:Cortex XDRのAIベースの脅威検知は機械学習を使用し、新たな脅威を検知・防御する能力を継続的に進化・向上させます。
- スコープベースのアクセス制御:この機能により、セキュリティチームはユーザーがアクセスできるデータとアプリケーションを正確に指定できます。機密データへの不正アクセスを防ぎ、承認されたユーザーだけが必要な情報にアクセスできるようにする優れた方法です。
- 分析エンジン:Cortex XDRには堅牢な分析機能も含まれており、ユーザーはデータに対してクエリを迅速かつ容易に実行し、傾向やパターンを見つけられます。大量のデータを迅速に把握するための有用なツールです。
- マネージド脅威ハンティングサービス:このサービスは、潜在的な脅威の特定と調査を専門家が支援するものです。脅威ハンティングに割ける内部リソースがない企業にとって、優れた選択肢となります。
- 自動根本原因分析:Cortex XDRは自動根本原因分析を備えています。セキュリティイベントの根本原因を自動的に特定し、修正方法を提示できます。
メリット
- 直感的なユーザーインターフェース
- カスタマイズ可能なダッシュボード
- USB保護
- Palo Alto NGFWとの連携
- 高度な分析
こちらもご覧ください:ネットワーク仮想化ソフトウェア&製品
XDRソフトウェアの機能
優れたXDRソリューションには、次の主な機能が備わっています。
- エンドポイント、ネットワーク、クラウドの活動を継続的に分析する。
- 人工知能または機械学習を使用して、システムの振る舞いのベースラインを策定する。
- ハイブリッド環境全体で脅威と異常の検知を自動化する。
- 検知時にフォレンジックを実行し、調査と修復を行う。
- ファイアウォール、エンドポイント保護エージェント、SIEMツールなど、他のセキュリティ製品やプラットフォームと連携する。
- セキュリティインシデントを迅速に検知・対応できるようにする。
- 継続的な可視性とコンプライアンスのため、カスタマイズ可能なダッシュボードとレポートを提供する。
XDRソリューションの選び方
最終的に、XDRソリューションの選定に万能なアプローチはありません。代わりに企業は、既存のインフラを棚卸しし、エンドポイントと従業員の具体的なニーズを検討し、さまざまな技術機能を評価して、自社に適したソリューションを見つける必要があります。
エンドポイントを棚卸しする
XDRソリューションを選ぶ際は、まず既存のエンドポイントを棚卸しすることが重要です。このアプローチにより、自社にとって最も重要な機能を判断できます。例えば、リモートワーカーは何人いるのか、オフィス拠点は中央ネットワーク経由で接続されているのか、といった点を確認します。
侵害を報告する必要があるか検討する
もう1つの重要な検討事項は、HIPAAやGDPRなど、業界固有の規制に組織が準拠する必要があるかどうかです。これにより、ソリューションにレポート作成機能や調査ツールを組み込む必要があるかどうかを判断できます。
必要な技術機能を特定する
XDRソリューションの技術的な機能も検討が不可欠です。多くのソリューションは、人工知能ベースの脅威検知、USB保護、ファイアウォールやエンドポイント保護エージェントなどの他のセキュリティ製品との連携といった、さまざまな機能を提供しています。
技術的な複雑さを検討する
ソリューションの技術的な複雑さも考慮する必要があります。スタッフが使いやすいシンプルで分かりやすいソリューションが必要なら、ユーザーフレンドリーで一元管理コンソールを備えたものを選びましょう。
マネージドサービスが必要か判断する
XDRソリューションにマネージドサービスを利用するかどうかも検討することが重要です。脅威ハンティングや調査に割ける内部リソースがない企業にとって、魅力的な選択肢となります。
こちらもご覧ください:主要マネージドサービスプロバイダー
XDRプラットフォームのメリット
サイバー脅威とデータ侵害が増加する中、多くの企業がサイバーセキュリティ戦略の重要な一部としてXDRプラットフォームを導入しています。こうしたプラットフォームの主なメリットには、次のようなものがあります。
- 高度な脅威検知:高度な分析とAI/ML機能を活用することで、XDRプラットフォームは攻撃の微妙な兆候さえ検知でき、被害が発生する前に組織が脅威を先回りして軽減できるようにします。
- 調査・対応の向上:高度なフォレンジック、リアルタイムの脅威インテリジェンスフィード、一元的なレポート機能などにより、XDRプラットフォームは迅速な調査を促進し、企業がセキュリティインシデントに素早く対応できるようにします。
- 一元管理:XDRプラットフォームは一元管理コンソールを提供することで、ネットワーク上のすべてのエンドポイントを簡単に監視・管理できるようにし、サイバーセキュリティ運用の簡素化と管理業務の負担軽減に役立ちます。
- 複雑さの軽減:他のセキュリティ製品との連携や多くのセキュリティタスクの自動化が可能なXDRプラットフォームは、サイバーセキュリティ環境全体の簡素化に役立ちます。その結果、企業はセキュリティ管理だけでなく、成長やイノベーションの他の分野にリソースを集中できるようになります。
EDRからXDRへ:違いは何か?
拡張検知・対応プラットフォームは、その中核において、従来のエンドポイント検知・対応(EDR)ツールよりも堅牢なセキュリティ機能を提供するよう設計されています。
対象範囲
EDRとXDRソリューションの主な違いの1つは対象範囲です。多くのEDRツールはリモートワーカーをある程度保護できますが、フル機能を備えたXDRソリューションは、企業ネットワーク上にあるかリモートにあるかを問わず、すべてのエンドポイントを保護できます。さらに、ネットワーク、クラウドサービス、仮想環境全体にセキュリティを拡張します。
MLとAI
もう1つの違いは、XDRプラットフォームが脅威の検知に機械学習(ML)と人工知能(AI)をどの程度活用するかという点です。EDRソリューションは通常、誤検知が発生しやすいシグネチャベースの検知手法に依存します。一方、XDRプラットフォームは、高度な行動・プロセス分析や脅威検知の手法を幅広く取り入れ、より正確で信頼性の高い脅威の特定を実現します。
高度な修復
XDRソリューションには、セキュリティ管理者が脅威に迅速かつ効率的に対処できる高度な修復機能が搭載されていることが多くあります。これには、脅威の自動除去、根本原因分析、自動対応オプションのためのツールなどが含まれます。