# EDR คืออะไร

> เครื่องมือความปลอดภัยที่เฝ้าติดตามและเก็บข้อมูลพฤติกรรมบนอุปกรณ์ปลายทาง เช่น คอมพิวเตอร์และเซิร์ฟเวอร์ อย่างต่อเนื่อง เพื่อตรวจจับ สืบสวน และตอบสนองต่อภัยคุกคามได้ทันที

- ชื่ออื่น: ระบบตรวจจับและตอบสนองภัยคุกคามบนอุปกรณ์ปลายทาง, Endpoint Detection and Response
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/edr/

**EDR** คือเครื่องมือความปลอดภัยที่ผสานการเฝ้าติดตามและเก็บข้อมูลจากอุปกรณ์ปลายทางแบบเรียลไทม์อย่างต่อเนื่อง เข้ากับความสามารถวิเคราะห์และตอบสนองอัตโนมัติตามกฎ ย่อมาจาก Endpoint Detection and Response โดยอุปกรณ์ปลายทางหมายถึงเครื่องที่เชื่อมต่อเครือข่าย เช่น คอมพิวเตอร์พนักงาน โทรศัพท์มือถือ และเซิร์ฟเวอร์ ตามคำอธิบายในบันทึก M-22-01 ของสำนักบริหารและงบประมาณสหรัฐฯ (OMB)

## EDR ทำงานอย่างไร

EDR ติดตั้งเซนเซอร์บนอุปกรณ์แต่ละเครื่องเพื่อเก็บข้อมูลพฤติกรรม เอกสารของ Microsoft Defender for Endpoint ยกตัวอย่างข้อมูลที่เก็บ ได้แก่ ข้อมูลโปรเซส กิจกรรมเครือข่าย การล็อกอินของผู้ใช้ และการเปลี่ยนแปลงรีจิสทรีกับระบบไฟล์ เมื่อพบพฤติกรรมที่เข้าข่ายการโจมตี ระบบจะสร้างการแจ้งเตือน แล้วรวมการแจ้งเตือนที่ใช้เทคนิคเดียวกันหรือมาจากผู้โจมตีรายเดียวกันเป็นเหตุการณ์เดียว (incident) นักวิเคราะห์จึงสืบสวนย้อนกลับไปถึงจุดเริ่มต้นของการโจมตีได้

จากนั้นทีมความปลอดภัยสั่งตอบสนองได้จากศูนย์กลาง เช่น แยกเครื่องออกจากเครือข่าย หยุดและกักกันไฟล์ หรือสั่งสแกนเครื่อง

## ตัวอย่างการใช้งาน

- **หยุดการลุกลามของ Ransomware** แยกเครื่องที่ถูกโจมตีออกจากเครือข่ายทันทีที่ตรวจพบ ก่อนลามไปเครื่องอื่น
- **สืบสวนหลังเกิดเหตุ** ย้อนดูลำดับเหตุการณ์ว่าผู้โจมตีเข้ามาทางใด และแตะต้องไฟล์หรือบัญชีใดบ้าง
- **ป้อนข้อมูลให้ทีมเฝ้าระวัง** ใช้ร่วมกับ SIEM เพื่อมองเห็นภาพรวมทั้งองค์กร
- **รองรับ Zero Trust** OMB ระบุว่า EDR เป็นองค์ประกอบสำคัญของการเปลี่ยนผ่านสู่สถาปัตยกรรม Zero Trust เพราะอุปกรณ์ทุกเครื่องที่ต่อเครือข่ายเป็นช่องทางโจมตีได้

## EDR ต่างจาก Antivirus อย่างไร

Antivirus แบบดั้งเดิมเน้นสกัดไฟล์อันตรายที่รู้จักอยู่แล้วก่อนไฟล์ทำงาน ส่วน EDR ตั้งอยู่บนแนวคิด assume breach คือยอมรับว่าภัยอาจหลุดเข้ามาได้เสมอ จึงเฝ้าดูพฤติกรรมต่อเนื่องและให้เครื่องมือตอบสนอง OMB ระบุว่าเมื่อเทียบกับโซลูชันความปลอดภัยแบบดั้งเดิม EDR ให้การมองเห็นที่จำเป็นต่อการรับมือภัยขั้นสูง เช่น มัลแวร์ที่เปลี่ยนรูปแบบตัวเองได้ กลุ่มผู้โจมตีแบบ APT และฟิชชิง

## แหล่งอ้างอิง

- [M-22-01: Improving Detection of Cybersecurity Vulnerabilities and Incidents on Federal Government Systems through Endpoint Detection and Response](https://bidenwhitehouse.archives.gov/wp-content/uploads/2021/10/M-22-01.pdf) — Office of Management and Budget
- [Overview of endpoint detection and response capabilities](https://learn.microsoft.com/en-us/defender-endpoint/overview-endpoint-detection-response) — Microsoft Learn
