EDR (Endpoint Detection and Response) הוא פתרון הגנה לתחנות קצה ושרתים המנטר ברציפות התנהגות בזמן ריצה — תהליכים, קריאות מערכת, שינויי Registry ותעבורת רשת — ולא רק חתימות קבצים כמו אנטי-וירוס מסורתי. כשמזוהה דפוס חשוד, למשל תהליך Office שמריץ PowerShell עם פקודות מוצפנות, ה-EDR מתריע ומאפשר תגובה מרחוק: בידוד התחנה מהרשת, עצירת תהליכים ואיסוף ראיות פורנזיות. היכולת לשחזר את שרשרת האירועים המלאה (Process Tree) הופכת אותו לכלי החקירה המרכזי של אנליסטים ב-SOC. תוקפים משקיעים מאמץ בעקיפת EDR בטכניקות כגון הזרקת קוד ו-BYOVD (Bring Your Own Vulnerable Driver), ולכן מדובר בשכבה חשובה אך לא מספקת לבדה. הרחבת הגישה למקורות טלמטריה נוספים מעבר לתחנת הקצה נקראת XDR.