Nod · nodsolutions.se/kunskap/it-sakerhet/edr-och-xdr/ · Uppdaterad 2026-09-29
EDR, XDR och MDR: vad är skillnaden mot antivirus?
Tre förkortningar, en massa säljmaterial och en fråga som sällan får ett rakt svar: vad behöver just ditt företag? Svaret är oftare enklare än branschen låter påskina. De flesta mindre företag behöver EDR på alla enheter och någon som läser larmen. XDR som ett separat köp behöver de sällan. Och många betalar redan för EDR utan att veta om det.
Den här sidan förklarar skillnaderna, jämför dem i en tabell och säger när du inte behöver mer. Helheten om säkerhet finns i guiden om IT-säkerhet.
Vad är EDR?
EDR är programvara på datorer och servrar som hela tiden samlar in vad som händer på enheten och larmar när något ser misstänkt ut. Microsoft beskriver sin EDR som ett verktyg som samlar beteendedata om bland annat processer, nätverksaktivitet, inloggningar och ändringar i filsystemet, och som låter en analytiker se hela förloppet i ett angrepp.
Skillnaden mot antivirus ligger i vad som letas efter. Ett traditionellt antivirus jämför filer mot en lista över känd skadlig kod. EDR tittar på beteende: varför startar ordbehandlaren ett skript som i sin tur börjar kryptera filer på en nätverksdisk? Det fångar angrepp som inte använder någon känd skadlig fil alls.
EDR kan också agera. I Microsofts EDR för mindre företag går det bland annat att isolera en enhet från nätverket, stoppa och sätta en fil i karantän och köra en antivirusskanning. Att isolera en dator i tid är ofta det som avgör om ett ransomware-angrepp stannar på en enhet eller sprids.
Vad är XDR?
XDR (extended detection and response) är EDR utökat till fler källor än enheterna. Microsoft beskriver sin XDR som en samlad plattform som samordnar upptäckt och åtgärder för enheter, identiteter, e-post och applikationer. Poängen är att koppla ihop händelser: ett misstänkt mejl, en inloggning från en ovanlig plats och en dator som beter sig konstigt är kanske tre larm var för sig, men ett och samma angrepp.
Tanken är densamma som i zero trust: utgå från att någon redan har tagit sig in, och se till att du märker det. Det är värdefullt, men det förutsätter två saker. Att källorna faktiskt är anslutna, och att någon har tid och kunskap att arbeta i verktyget.
Vad är MDR?
MDR (managed detection and response) är en tjänst, inte en programvara. En extern leverantör bevakar larmen från ditt EDR- eller XDR-verktyg, utreder dem och agerar, ofta dygnet runt. NCSC rekommenderar en funktion för säkerhetsövervakning, ofta kallad SOC (security operations center), och skriver att den kan drivas internt eller av en extern leverantör. För ett mindre företag är MDR ett sätt att köpa den funktionen. Samma bevakning behövs för loggar från brandvägg och nätverk, se nätverkssäkerhet för företag.
EDR jämfört med antivirus, XDR och MDR
| Antivirus | EDR | XDR | MDR | |
|---|---|---|---|---|
| Vad det är | Programvara | Programvara | Plattform | Tjänst med människor |
| Vad som skyddas | Enheten | Enheten | Enheter, e-post, identiteter, appar | Det verktyget täcker |
| Hur hot upptäcks | Känd skadlig kod | Misstänkt beteende | Samband mellan källor | Analytiker granskar larmen |
| Kan agera | Blockera och karantän | Isolera enhet, stoppa process | Åtgärder över flera källor | Leverantören agerar åt dig |
| Kräver någon som läser larm | Lite | Ja | Ja, mer | Nej, det är det du köper |
| Passar | Grundnivå, räcker inte ensamt | De flesta företag | Större miljöer med egen IT-säkerhet | Företag utan egen bevakning |
Läs tabellen nerifrån. Den sista raden är den viktiga. EDR, XDR och MDR är inte tre steg på en trappa där du ska sträva uppåt. Två av dem är verktyg, den tredje är människor som använder verktygen.
Behöver ett litet eller medelstort bolag det?
EDR, ja, för de flesta. XDR som separat köp, sällan. MDR, om ingen annan läser larmen.
Här är den ärliga versionen. Ett påhittat men typiskt exempel: en redovisningsbyrå med tolv anställda, allt i Microsoft 365, ingen egen IT-avdelning. Byrån behöver EDR på alla datorer, MFA på alla konton och någon som reagerar när ett larm kommer. Den behöver inte en XDR-plattform med egen avtalsperiod och eget gränssnitt som ingen på byrån har tid att öppna. Ett larm som ingen läser skyddar ingen, hur avancerat verktyget än är.
Det finns ett skäl till att börja med licensen. Microsoft 365 Business Premium innehåller Defender for Business, Microsofts EDR för företag med upp till 300 användare, med bland annat EDR, automatisk utredning och åtgärd och modernt antivirusskydd. Har du Business Premium har du alltså redan betalat för EDR. Frågan är om det är påslaget på alla enheter och om någon tittar på larmen. [VERIFIERA MOT KÄLLA: att XDR-funktioner i Microsoft Defender-portalen ingår i Business Premium, och i vilken omfattning]
När behövs mer? Om du har egen IT-säkerhetspersonal som arbetar aktivt i verktygen, många servrar och system utanför Microsoft, eller omfattas av cybersäkerhetslagen och behöver central logganalys. Föreskrifterna MCFFS 2026:11 kräver loggning av inloggningsförsök, administratörsåtgärder och behörighetsändringar samt central logganalys. EDR och XDR kan vara en del av svaret, men kravet gäller analysen, inte en viss produkt.
Vad ska du titta på vid val?
Titta på vem som gör jobbet, inte bara på vad programvaran kan. Ställ de här frågorna till leverantören:
- Ingår EDR redan i en licens vi har?
- Hur många av våra enheter är anslutna idag, och hur ser vi det?
- Vem läser larmen, och vad händer ett larm klockan tre en lördag?
- Får ni isolera en dator utan att fråga oss först, och när ringer ni?
- Hur länge sparas data om händelserna?
- Vad täcker tjänsten, bara datorer eller även servrar, mobiler, e-post och inloggningar?
- Hur lång är bindningstiden, och vad händer med vår data om vi avslutar?
Var extra uppmärksam på svar om fråga 3. En leverantör som säljer XDR men inte kan säga vem som reagerar på natten säljer ett verktyg, inte ett skydd. Läs också om hur enheterna hålls uppdaterade i enhetshantering, eftersom EDR inte kompenserar för datorer som saknar säkerhetsuppdateringar.
Ett larm som ingen läser skyddar ingen
Tillbaka till förkortningarna. Skillnaden mellan antivirus, EDR och XDR handlar om vad verktyget ser. Skillnaden som avgör om du klarar ett angrepp handlar om vem som tittar och hur snabbt de agerar. Börja med att ta reda på vad du redan har, slå på det på alla enheter och bestäm vem som reagerar. Köp mer först när du vet vad som saknas.
Så hjälper Nod till
Nod kontrollerar vilka licenser du har, vilka enheter som faktiskt är skyddade och hur larmen hanteras idag. Därefter kan vi slå på och ställa in EDR på alla enheter och ta emot larmen. [FYLL I: Nods bevakningstider för larm, dygnet runt eller kontorstid, och om Nod erbjuder MDR själv eller via partner] Läs mer om IT-säkerhet hos Nod.
Vanliga frågor
Vad är MDR?
MDR står för managed detection and response och är en tjänst, inte en programvara. En extern leverantör bevakar larmen från ditt EDR- eller XDR-verktyg dygnet runt, utreder dem och agerar, till exempel genom att isolera en dator.
Ersätter EDR antivirus?
EDR kompletterar antiviruset snarare än ersätter det. De flesta moderna EDR-lösningar har ett antivirusskydd inbyggt eller arbetar tillsammans med det, så i praktiken får du båda i samma paket.
Vad kostar EDR per enhet?
Det beror på om EDR redan ingår i en licens du har, hur många enheter det gäller och om du vill ha bevakning dygnet runt. Kontrollera först vad du redan betalar för. Har du Microsoft 365 Business Premium ingår Defender for Business, som har EDR.
Har vi redan EDR?
Kanske. Microsoft 365 Business Premium innehåller Defender for Business, som har EDR. Det betyder inte att det är påslaget och inställt på alla enheter. Be din IT-leverantör visa hur många enheter som faktiskt är anslutna.
Behöver ett företag med tio anställda XDR?
Sällan som ett separat köp. Ett litet företag får oftast mer skydd av EDR på alla enheter, MFA och någon som läser larmen än av en XDR-plattform som ingen hinner titta i.
Källor
- Microsoft Learn: What is Microsoft Defender for Business?
- Microsoft Learn: Endpoint detection and response in Defender for Endpoint
- Microsoft Learn: What is Microsoft Defender XDR?
- NCSC: Säkerställ förmågan att upptäcka säkerhetshändelser
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Ransomware: så skyddar du digRansomware krypterar företagets filer och kräver lösen. Så skyddar du dig med backup, MFA och patchning, vad du gör första timmen och om du ska betala.
- Zero trust förklaratZero trust är en modell, inte en produkt. Så fungerar principen lita aldrig, verifiera alltid, och så börjar ett litet eller medelstort företag i praktiken.
- Nätverkssäkerhet för företagNätverkssäkerhet för företag i fem grundskydd: brandvägg, segmentering, säker fjärråtkomst, övervakning och uppdateringar. Med checklista på sidan.
- EnhetshanteringMicrosoft Intune styr företagets datorer och telefoner: uppdateringar, appar, säkerhet och fjärradering. Så fungerar det och i vilken ordning du inför det.
- IT-säkerhetCybersäkerhet för företag i sex områden: identitet, enheter, nätverk, data, personal och återställning. Vad du ska göra först och vad en IT-partner kan ta.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.