For mange IT-avdelinger har administrasjon og sikring av endepunkter tradisjonelt vært fordelt på flere verktøy. Ett system håndterer patching og programvare, et annet antivirus, og et tredje brukes til å oppdage og etterforske mer avanserte angrep.
Med Endpoint Detection and Response (EDR) i ManageEngine Endpoint Central blir skillet mindre.
ManageEngine lanserte EDR-funksjonalitet i Endpoint Central i mars 2026. Målet er å samle administrasjon, forebygging, deteksjon, etterforskning og respons rundt endepunktet i samme plattform – og gjennom den samme Endpoint Central-agenten som allerede brukes til endpoint management.
For virksomheter som allerede bruker Endpoint Central, kan det bety færre separate verktøy å forholde seg til og mer kontekst når noe faktisk skjer.
Hva er EDR – og hvorfor er det annerledes enn antivirus?
Tradisjonelt antivirus og moderne Next-Generation Antivirus (NGAV) handler først og fremst om å forhindre at malware får kjøre.
En EDR-løsning overvåker aktivitet på endepunktene kontinuerlig og samler informasjon om blant annet prosesser, filer, nettverkstrafikk og endringer. Målet er å oppdage mistenkelig adferd, forstå hvordan et angrep har utviklet seg og gi sikkerhetsteamet mulighet til å reagere raskt dersom en trussel slipper gjennom de forebyggende sikkerhetslagene.
Det er særlig nyttig mot angrep som ikke nødvendigvis ser ut som tradisjonell malware – for eksempel fileless malware og såkalte living-off-the-land-teknikker, der angriperen misbruker legitime verktøy og funksjoner som allerede finnes på maskinen. Endpoint Central EDR bruker atferdsanalyse, AI og trusselinformasjon for å identifisere denne typen aktivitet.
Fra varsel til hele angrepsforløpet
Et enkelt sikkerhetsvarsel forteller ikke nødvendigvis hele historien.
Endpoint Central EDR korrelerer aktivitet fra blant annet prosesser, filer, register og nettverk og knytter observerte teknikker opp mot MITRE ATT&CK. Det gjør det mulig å se sammenhengen mellom hendelser og rekonstruere hvordan et potensielt angrep har beveget seg gjennom miljøet.
Zia AI brukes også til å analysere og prioritere varsler og støtte administratoren under etterforskningen. Endpoint Central kan hente frem relevant telemetri og angrepsmønstre og hjelpe analytikeren med å forstå hva som har skjedd og hvilke hendelser som bør undersøkes først.
Det gjør EDR relevant ikke bare for store SOC-team, men også for IT-avdelinger som må håndtere sikkerhet som en del av den daglige driften.
Trusseloppdagelse er bare halve jobben
Når en trussel er bekreftet, handler det om å begrense skaden så raskt som mulig.
Fra Endpoint Central kan administratorer blant annet isolere kompromitterte enheter, stoppe ondsinnede prosesser og gjennomføre tiltak mot sårbarheter gjennom eksisterende patch- og administrasjonsfunksjoner. Løsningen har også funksjonalitet for gjenoppretting av filer etter ransomware-angrep.
Det interessante her er koblingen mellom deteksjon og endpoint management.
Dersom et angrep for eksempel utnytter en kjent sårbarhet, sitter Endpoint Central allerede med informasjon om enhetens operativsystem, patchstatus, installert programvare og konfigurasjon. Sikkerhetshendelsen og tiltakene som skal redusere risikoen håndteres dermed ikke nødvendigvis i to helt separate systemer.
Samme agent for drift og sikkerhet
En av de største praktiske fordelene for eksisterende Endpoint Central-kunder er at EDR ikke krever installasjon av en egen EDR-agent.
Den eksisterende Endpoint Central-agenten støtter også EDR-funksjonaliteten. Det betyr at endpoint management og EDR kan bruke samme agent og administreres fra samme konsoll.
For IT-avdelinger som allerede har mange agenter installert på klientene sine, kan dette være minst like interessant som selve funksjonslisten.
Endpoint Central EDR sertifisert av AV-Comparatives
Kort tid etter lanseringen ble Endpoint Central med EDR også testet av det uavhengige testlaboratoriet AV-Comparatives.
I deres EDR Detection Validation Test 2026 ble løsningen utsatt for et simulert avansert angrep bestående av 14 steg – fra første kompromittering til blant annet lateral bevegelse, privilegieeskalering og tilgang til domenedata. Testen ble gjennomført i mars 2026, og Endpoint Central with EDR oppnådde AV-Comparatives' CERTIFIED-status.
I testen hadde Endpoint Central relevant telemetri i 13 av de 14 angrepsstegene. Det betyr ikke at løsningen genererte et automatisk varsel på hvert steg, men at aktiviteten var tilgjengelig for deteksjon eller videre threat hunting og etterforskning.
AV-Comparatives gjennomførte også fem såkalte Signal-to-Noise-scenarioer, der legitim administrativ aktivitet brukes for å undersøke om EDR-løsningen genererer unødvendige eller misvisende sikkerhetsvarsler. Endpoint Central håndterte alle fem scenarioene uten overdreven eller misvisende varsling.
Det er en viktig del av en EDR-løsning. Mange varsler er ikke nødvendigvis det samme som god sikkerhet – dersom administratorene må bruke store deler av dagen på falske positiver, blir reelle hendelser vanskeligere å prioritere.
Hvor passer EDR inn i Endpoint Central?
Endpoint Central har de siste årene utviklet seg fra tradisjonell endpoint management til en bredere Unified Endpoint Management and Security-plattform.
Patching, programvaredistribusjon, sårbarhetshåndtering og sikkerhetskontroller handler i stor grad om å redusere angrepsflaten og forhindre at en hendelse oppstår. EDR tilfører laget som overvåker hva som faktisk skjer på endepunktet og hjelper organisasjonen med å oppdage, analysere og respondere dersom noe likevel slipper gjennom.
Hvem kan Endpoint Central EDR være interessant for?
EDR kan være spesielt relevant for virksomheter som allerede bruker Endpoint Central og ønsker å redusere antallet separate verktøy og agenter i endpoint-miljøet.
Det kan også være interessant for IT-avdelinger som ønsker mer avansert trusseldeteksjon og analyse, men som samtidig vil beholde koblingen til patching, sårbarhetshåndtering og den øvrige administrasjonen av endepunktene.
Vil du vite mer om Endpoint Central EDR?
Bruker dere allerede Endpoint Central og vil vite hva EDR kan tilføre deres eksisterende løsning? Eller vurderer dere hvordan endpoint management og endpoint security kan samles i færre verktøy?
Ta kontakt med oss i Disnova, så kan vi se nærmere på behovene deres og hvilke Endpoint Central-funksjoner som passer inn i miljøet.