EDR vs XDR vs MDR: تفاوت، مزایا و راهنمای انتخاب در 2026
مقایسه کامل EDR، XDR و MDR: تفاوت دامنه، مدل بهرهبرداری، قیمت 2026، درخت تصمیمگیری و اشتباهات رایج خرید. کدام برای سازمان شما مناسب است؟
# EDR vs XDR vs MDR: تفاوت، مزایا و راهنمای انتخاب در 2026
**پاسخ سریع:** EDR و XDR دو ابزار با دامنههای متفاوت هستند — EDR فقط endpoint را عمیق میبیند، XDR همه لایهها را در یک کنسول همبسته میکند. MDR اما ابزار نیست؛ سرویسی است که در آن یک تیم شبانهروزی، تشخیص و پاسخ را برای شما اجرا میکند. EDR و XDR را خودتان بهرهبرداری میکنید؛ MDR را ارائهدهنده. تنها مقایسه واقعی «یا-یا» بین EDR و XDR است (دامنه باریک در مقابل دامنه وسیع)؛ MDR تصمیمی مستقل درباره «چه کسی اجرا کند» است.
## چرا این سه اصطلاح اینقدر گیجکننده شدهاند؟
دلیل سردرگمی بازار، تبلیغات فروشندههاست: هر سه کلمه شبیه سه سطح از یک نردبان به نظر میرسند، در حالی که دو محور کاملاً جدا دارند:
- **محور دامنه (Scope):** EDR در مقابل XDR — چه چیزی دیده میشود؟
- **محور بهرهبرداری (Operation):** داخلی در مقابل MDR — چه کسی آن را اجرا میکند؟
MDR هیچکدام از سه نقطهٔ محور دامنه نیست؛ روی محور دوم قرار دارد. به همین دلیل «کدام یک بهتر است؟» سؤال اشتباهی است. سؤال درست دوتاست: *چقدر از حمله باید ببینیم؟* و *چه کسی بیدار است وقتی هشدار ساعت ۳ صبح جمعه میآید؟*
## EDR چیست؟ (Endpoint Detection and Response)
EDR نرمافزاری روی endpoint هاست (لپتاپ، سرور، ماشین مجازی) که مدام رفتار سیستم را ضبط میکند: اجرای پروسه، نوشتن فایل، تغییر رجیستری، اتصالات شبکه. سپس تحلیل رفتاری (behavioral analytics) روی همین تلهمتری، فعالیت مشکوک را علامت میزند و به تحلیلگر اجازه میدهد میزبان را از شبکه قطع (isolate) کند، پروسه را بکُشد یا تغییرات را rollback کند.
**قدرت EDR:** عمق. وقتی باجافزار روی ایستگاه کاری منفجر میشود، تایملاین EDR پروسه والد، خط فرمان، فایلهای لمسشده و اتصالات lateral را نشان میدهد — دقیقاً همان رکوردی که تحلیلگر incident response لازم دارد.
**محدودیت EDR:** همان یک کلمه — endpoint. EDR نمیبیند:
- جریان شبکه بین دستگاههای بدون agent
- ورود هویت در IdP (impossible travel، token theft)
- فراخوانیهای control-plane ابر (AWS/GCP/Azure API)
- تحویل ایمیل و لینک فیشینگ
حملهای که در این لایهها زندگی کند، تا وقتی به دستگاه agentدار برسد برای EDR نامرئی است. و نکتهٔ مهم: EDR هشدار تولید میکند، اما تصمیم با انسان (یا playbook) است. بدون تیم triage، EDR یک لاگساز گرانقیمت است.
## XDR چیست؟ (Extended Detection and Response)
XDR همان مدل EDR را از یک لایه به چند لایه گسترش میدهد: endpoint، شبکه، cloud workload، هویت، ایمیل — همه در یک پلتفرم تشخیص، با همبستگی (correlation) در یک تایملاین.
**XDR چرا به وجود آمد؟ همبستگی.** یک معماری دفاعی لایهای از ابزارهای جدا، صفهای هشدار جدا میسازد: ابزار endpoint یک پروسه مشکوک میبیند، ابزار هویت یک ورود impossible-travel، گیتوی ایمیل یک فیشینگ. هر کدام بهتنهایی هشدار کماعتمادی است که راحت رد میشود. XDR این سه را به یک حادثهٔ واحد تبدیل میکند: cred phished → login anomaly → payload روی host. نتیجه: یک هشدار با اعتماد بالا بهجای سه هشدار با اعتماد پایین.
**دو مدل بازار:** XDR بومی (native) یعنی یک فروشنده همه لایهها را خودش تأمین میکند (Microsoft Defender XDR، Palo Alto Cortex XDR، Trend Micro Vision One) — استقرار آسانتر، وابستگی به فروشنده بیشتر. XDR باز (open) یعنی فروشنده تلهمتری ابزارهای موجود شما را میگیرد و مرکزی همبسته میکند (SentinelOne، Hunters، Stellar Cyber) — انعطاف بیشتر، tune کردن بیشتر.
**محدودیت XDR:** هنوز ابزار است. کنسول بهتری دارید، اما باز هم کسی باید آن را ببیند. XDR خلأ دید (visibility gap) را میبندد، نه خلأ نیروی انسانی را.
## MDR چیست؟ (Managed Detection and Response)
MDR نه نرمافزار، بلکه **سرویس** است: تحلیلگران یک ارائهدهنده، شبانهروز روی زیرساخت شما (که معمولاً EDR یا XDR است) تشخیص، triage، تحقیق و پاسخ انجام میدهند — با SLA.
تفاوت بنیادین در این جمله خلاصه میشود: EDR و XDR هشدار تولید میکنند؛ MDR هشدار را بررسی، اعتبارسنجی و در همان لحظه پاسخ میدهد.
عملکرد MDR در ساعت ۳ صبح روز جمعه معنا پیدا میکند: با ابزار داخلی، اگر نفر کلیدی در مرخصی باشد هشدار میماند. با MDR، اقدامات مهار از پیش توافقشده (isolation میزبان، غیرفعالسازی حساب، باطلسازی token) بر اساس playbook در چند دقیقه اجرا میشود و تحلیلگر انسانی pivot هایی را که automation نمیتواند انجام دهد دستی انجام میدهد.
MDR روی هر زیرساختی سوار میشود. اگر زیرساخت XDR باشد، به آن **MXDR** (Managed XDR) میگویند — یعنی هم دید وسیع و هم تیم انسانی شبانهروزی. وجود MXDR خودش بهترین دلیل است که سه مفهوم رقیب یکدیگر نیستند.
## جدول مقایسه: EDR در مقابل XDR در مقابل MDR
| بعد | EDR | XDR | MDR |
|---|---|---|---|
| **چیست؟** | ابزار (نرمافزار) | ابزار (نرمافزار) | سرویس مدیریتشده |
| **دامنه** | فقط endpoint | endpoint + شبکه + هویت + ایمیل + ابر | هر چه زیرساختش پوشش دهد (EDR یا XDR) |
| **سؤال کلیدی** | روی این میزبان چه اتفاقی افتاد؟ | این campaign در هر لایه چه میکند؟ | چه کسی تشخیص و پاسخ ما را اجرا میکند؟ |
| **چه کسی بهرهبرداری میکند؟** | تیم داخلی | تیم داخلی (یا بهصورت MXDR) | ارائهدهنده، ۲۴/۷ |
| **منبع داده** | تلهمتری agent endpoint | تلهمتری چند-دامنهای همبستهشده | منبع زیرساخت EDR/XDR مورد استفاده |
| **قوت اصلی** | عمق جزئیات forensic در سطح میزبان** | همبستگی بینلایهای در یک تایملاین | تخصص و پرسنل بدون استخدام |
| **محدودیت اصلی** | کور در بیرون از endpoint | استقرار و tune بیشتر | وابستگی به ارائهدهنده، کنترل مستقیم کمتر |
| **خلأیی که میبندد** | خلأ دید endpoint | خلأ همبستگی بین لایهها | خلأ نیروی انسانی و پوشش ۲۴/۷ |
| **قیمت تقریبی هر endpoint / ماه (2026)** | ۳ تا ۱۰ دلار | ۵ تا ۱۵ دلار | ۸ تا ۲۲ دلار (فروشندههای بزرگ تا ۴۵ دلار) |
## درخت تصمیم: کدام را باید انتخاب کرد؟
دو سؤال را به ترتیب از خود بپرسید:
**سؤال ۱ — آیا کسی هشدارها را میبیند؟**
- نه، تیم امنیت تماموقت نداریم → **MDR** (یا MXDR) نامزد اصلی است. گلوگاه شما فناوری نیست، زمان انسانی است.
- بله، تیم داریم → سؤال ۲.
**سؤال ۲ — چه چیزی باید دیده شود؟**
- فقط دستگاهها و سرورها، تعداد endpoint کم (<۵۰) → **EDR** کافی است؛ آن را درست پیکربندی کنید (tamper protection، attack surface reduction، حذف AV قدیمی).
- حمله از لایههای هویت/ابر/ایمیل میآید، یا خستگی از هشدارهای پراکنده در کنسولهای جدا دارید → **XDR**.
**ترکیبها:**
- EDR بهعنوان foundation + XDR برای همبستگی + MDR برای پوشش ساعاتی که پرسنل ندارید — ترکیب رایج سازمانهای بالغ است.
- EDR داخلی + MDR = «شما کنسول را دارید، اما شبها تیم ارائهدهنده مینشیند».
- XDR ارائهدهنده بهصورت سرویس = MXDR.
### سه اشتباه رایج در خرید
1. **خرید سهمحصوله:** خریدن EDR و XDR و MDR بهعنوان سه آیتم جدا اشتباه است. MDR اغلب *روی* همان XDR شما اجرا میشود؛ دو بار پرداخت میکنید برای یک لایه.
2. **EDR بدون تیم:** خرید EDR بدون کسی که روزانه کنسول را چک کند — گرانترین اشتباه این حوزه. ابزار بدون بهرهبردار، هشدار تولید میکند و هشدار بدون triage = ریسک.
3. **مقایسه قیمت EDR با MDR:** یکی نرمافزار است، دیگری سرویس شامل پرسنل ۲۴/۷. قیمت MDR را با هزینهٔ تمامشدهٔ استخدام تیم شبانهروزی مقایسه کنید، نه با لایسنس ابزار.
## MDR، EDR و XDR در برابر SIEM و SOAR چه میکنند؟
این پنج اصطلاح مکملاند، نه جایگزین:
- **SIEM** — جمعآوری، نرمالسازی و ذخیرهٔ لاگ از همه منابع؛ compliance و جستجوی تاریخی. (عملی شدن مفاهیم SIEM را در [راهنمای Wazuh SIEM](https://aidenweb.ir/blog/wazuh-siem-blue-team-complete-9ak50i1) دیدهاید.)
- **SOAR** — اتوماسیون playbooks واکنش و ارکستراسیون ابزارها.
- **EDR / XDR** — تلهمتری رفتاری و همبستگی سیگنالها برای تشخیص.
- **MDR** — پرسنل انسانی که همهٔ بالا را شبانهروز عملیاتی میکند.
اکثر سازمانهای بالغ XDR را در کنار SIEM نگه میدارند: SIEM برای لاگ و انطباق، XDR برای تشخیص رفتاری و سرعت پاسخ.
## چه تیمی پشت EDR و XDR لازم است؟
ابزار بدون فرآیند، تهدید را متوقف نمیکند. حداقلِ بهرهبرداری داخلی:
- **روزانه:** بررسی صف هشدار، triage سیگنالهای high-confidence
- **هفتگی:** tune کردن قوانین کمدقت، بازبینی allow/deny ها
- **مداوم:** بازی تمرینی incident، بهروزرسانی playbooks
اگر این سه ردیف را نمیتوانید پوشش دهید، MDR انتخاب منطقیتری است تا EDR بدون بهرهبردار. مسیر شغلی و نقشهای این تیمها را در [راهنمای مسیر شغلی Blue Team](https://aidenweb.ir/blog/blue-team-career-path-complete-guide-lmaoumv) پوشش دادهایم و ابزارهای رایگان متنباز برای ساختن همین توانمندی در آزمایشگاه خانگی در [راهنمای ابزارهای تیم آبی](https://aidenweb.ir/blog/blue-team-tools-comprehensive-guide-ecc5697d) آمده است.
## چکلیست انتخاب در ۵ مرحله
1. **دامنه دید** را مشخص کنید: فقط endpoint، یا endpoint + شبکه + هویت + ایمیل + ابر؟
2. **نیروی انسانی** را بسنجید: آیا تیمی برای triage شبانهروزی دارید؟
3. **الزامات compliance و بیمه** را بررسی کنید: بسیاری از پرسشنامههای بیمه سایبری و چارچوبهایی مثل NIS2 پوشش ۲۴/۷ میخواهند (پیوند به [راهنمای NIST CSF](https://aidenweb.ir/blog/nist-csf-framework-complete-guide-7gfnqrw)).
4. **تصمیم بگیرید:** ابزار داخلی (EDR یا XDR) یا سرویس (MDR/MXDR)؟
5. **پایلوت ۳۰ روزه:** با یک EDR یا XDR کوچک شروع کنید؛ تعداد هشدار روزانه و زمان واقعی triage را اندازه بگیرید تا ببینید تیمتان از پس چه حجمی برمیآید.
## جمعبندی
EDR، XDR و MDR سه نقطه روی یک نردبان نیستند. EDR و XDR ابزارند با دامنههای متفاوت — یکی عمق endpoint، دیگری همبستگی همه لایهها. MDR سرویسی است که روی هر کدام از آنها سوار میشود و خلأ انسانی و پوشش ۲۴/۷ را میبندد. پس بهجای پرسیدن «کدام بهتر است؟» بپرسید: *چقدر باید ببینم؟* و *چه کسی برایم میبیند و عمل میکند؟* — جواب این دو سؤال، انتخاب شما را روشن میکند.
## سؤالات متداول
### EDR و XDR و MDR کدام یک برای سازمان من مناسبتر است؟
اگر تیم امنیت تماموقت ندارید، MDR. اگر تیم دارید و فقط endpoint ملاک است، EDR. اگر حملههای چندلایهای (هویت + ایمیل + ابر) دارید یا از هشدارهای پراکنده خسته شدهاید، XDR.
### آیا MDR جایگزین EDR میشود؟
نه — MDR معمولاً *روی* یک EDR یا XDR (مال شما یا ارائهدهنده) اجرا میشود. اگر MDR بخرید بدون اینکه زیرساخت تشخیص داشته باشید، ارائهدهنده ابزار خودش را میآورد و در عمل همان EDR/XDR + تیم است.
### MXDR چیست؟
XDR اجراشده بهصورت سرویس مدیریتشده: همبستگی چندلایهای XDR + پرسنل ۲۴/۷ MDR. نام دیگری برای ترکیب دو محور تصمیم است.
### EDR رایگان و متنباز چیست و کافی است؟
پروژههایی مثل Wazuh (XDR/SIEM متنباز)، Osquery (پرسشگر endpoint) و Suricata/Zeek (شبکه) میتوانند بخشی از پوشش را تأمین کنند. برای تیمهای کوچک نقطهٔ شروع خوبیاند، اما عمق تحلیل رفتاری و اتوماسیون پاسخ پلتفرمهای تجاری را ندارند؛ جزئیات را در [راهنمای ابزارهای تیم آبی](https://aidenweb.ir/blog/blue-team-tools-comprehensive-guide-ecc5697d) ببینید.
### هشدارهای EDR را چه کسی باید triage کند؟
یا تیم داخلی شما (SOC)، یا ارائهدهندهٔ MDR. اگر هیچکدام نیست، اولویت خرید EDR نیست؛ اول یک مدل بهرهبرداری بسازید — خرید ابزار بدون تیم، رایجترین اشتباه در این حوزه است.