Detekcija i odgovor15. lipnja 2026. · 10 min čitanja

SIEM, EDR i XDR: u čemu je razlika

SIEM, EDR i XDR tri su temeljna alata moderne detekcije. Evo što svaki radi, po čemu se razlikuju i kako zajedno čine cjelinu obrane.
Sigurnosni inženjer pregledava analitiku i korelaciju sigurnosnih događaja na nadzornoj ploči.

SIEM, EDR i XDR tri su pojma koja se stalno pojavljuju u razgovorima o detekciji prijetnji, a često se brkaju ili tretiraju kao zamjenjivi. Nisu zamjenjivi. Sva tri pomažu otkriti napad, ali rade na različitim razinama, vide različite dijelove okruženja i rješavaju različite probleme. EDR gleda što se događa na pojedinom uređaju. SIEM prikuplja i povezuje zapise iz cijele organizacije. XDR spaja signale iz više izvora u jednu sliku. Kad menadžer to ne razumije, tvrtka lako plati dvaput za istu sposobnost ili, gore, ostavi rupu kroz koju napad prođe neprimijećen.

Za reguliranu hrvatsku tvrtku, primjerice u financijama, zdravstvu, kritičnoj infrastrukturi ili SaaS-u, ovo nije samo tehničko pitanje. Sposobnost detekcije i čuvanja dokaza izravno se veže na obveze iz NIS2, odnosno Zakona o kibernetičkoj sigurnosti i, za financijski sektor, iz DORA-e. Regulator ne pita imate li alat. Pita možete li prepoznati incident, prijaviti ga u roku i dokazati kako ste postupali. Ovaj tekst objašnjava što svaki alat radi, gdje su mu granice, kako se nadopunjuju i zašto nijedan od njih sam ne detektira napad bez ljudi i procesa.

Ovo je dio našeg pregleda detekcije i odgovora. Detekciju prilagođenu vašem okruženju gradimo kroz detekciju i odgovor na prijetnje, a kontinuirani nadzor kroz upravljanu detekciju i odgovor.

Koji problem detekcija uopće rješava

Prevencija nikad nije potpuna. Vatrozid, antivirus i ažuriranja zaustavljaju velik dio napada, ali odlučan napadač prije ili kasnije prođe: ukradenom lozinkom, phishingom ili ranjivošću za koju zakrpa još ne postoji. Pitanje nije hoće li netko ući, nego hoćete li to primijetiti i koliko brzo. Detekcija je sloj koji pretpostavlja da je prevencija zakazala i traži tragove napadača koji je već unutra.

Tu počinje zbrka oko SIEM-a, EDR-a i XDR-a. Sva tri su alati za detekciju, ali svaki je nastao da riješi drugi problem. EDR je nastao jer antivirus na uređaju nije vidio moderne tehnike napada. SIEM je nastao jer su zapisi bili razasuti po desecima sustava i nitko ih nije povezivao. XDR je nastao jer su organizacije imale previše odvojenih alata koji nisu razgovarali međusobno. Razumijevanje tog porijekla pomaže odabrati pravu kombinaciju, a ne kupiti sve troje jer zvuče slično.

EDR: detekcija i odgovor na krajnjim točkama

EDR, od engleskog Endpoint Detection and Response, nadzire krajnje točke: radna računala, prijenosna računala i poslužitelje. Razlika u odnosu na klasični antivirus je suštinska. Antivirus traži poznate potpise zlonamjernog koda. EDR prati ponašanje procesa i prepoznaje sumnjive obrasce čak i kad je sam alat napada nov. Naglo šifriranje velikog broja datoteka, pokušaj gašenja sigurnosne zaštite, neobičan proces koji pokreće PowerShell ili se povezuje na nepoznatu adresu, sve su to signali koje EDR hvata.

Drugi dio imena, Response, jednako je važan. EDR ne samo da prijavljuje, nego omogućuje akciju na samoj krajnjoj točki: izolaciju zaraženog uređaja s mreže, zaustavljanje zlonamjernog procesa ili vraćanje promjena. To znači da analitičar može zaustaviti širenje napada u minutama, bez fizičkog odlaska do uređaja. Mnoga moderna rješenja signale mapiraju na poznate tehnike napadača iz okvira MITRE ATT&CK, što ubrzava razumijevanje što napadač zapravo radi.2

Granica EDR-a je u tome što vidi samo ono što se događa na uređaju s instaliranim agentom. Napad koji se odvija na razini mreže, u cloud servisu bez agenta ili kroz zloupotrebu legitimnog identiteta lako mu promakne. Zato EDR rješava važan dio problema, ali ne cijeli.

SIEM: prikupljanje, korelacija i dokazivost

SIEM, od Security Information and Event Management, radi na sasvim drugoj razini. Ne gleda jedan uređaj, nego prikuplja sigurnosne zapise iz cijele organizacije: s poslužitelja, mrežne opreme, aplikacija, vatrozida, identitetskih sustava i cloud usluga. Zatim ih normalizira i korelira, što znači da povezuje događaje iz različitih izvora u smislenu sliku. Pojedinačan neuspjeli pokušaj prijave nije sumnjiv. Tisuću neuspjelih prijava na pedeset računa u dvije minute, praćeno jednom uspješnom, jest. Tu vezu vidi samo sustav koji gleda sve izvore odjednom.

Druga ključna uloga SIEM-a je dokazivost. SIEM čuva zapise na jednom mjestu, zaštićene od mijenjanja, kroz duže razdoblje. Kad nastupi incident, istraga se oslanja upravo na te zapise da rekonstruira što se dogodilo, kada i kako. Za reguliranu tvrtku to nije luksuz. NIS2 i DORA traže da organizacija može dokazati kako je incident otkrila i kako je postupala, a GDPR traži procjenu opsega povrede osobnih podataka. Bez centralno čuvanih i koreliranih zapisa, taj se dokaz teško sastavlja nakon napada.

Slabost SIEM-a je u tome što je samo onoliko dobar koliko su dobri izvori koje prima i pravila po kojima radi. SIEM ne otkriva ništa što mu nije rečeno da traži. Loše postavljen SIEM proizvodi planinu nevažnih upozorenja kroz koju nitko ne stigne proći, a stvarni napad se izgubi u šumu. Upravo to vodi do teme inženjerstva detekcija, o čemu niže.

XDR: povezivanje signala iz više izvora

XDR, od Extended Detection and Response, noviji je pristup koji pokušava riješiti zamor od previše odvojenih alata. Ideja je objediniti signale iz više izvora, najčešće krajnjih točaka, mreže, e-pošte, identiteta i clouda, u jednu povezanu platformu koja sama radi dio korelacije. Cilj je da analitičar ne mora skakati između pet konzola da bi shvatio da su upozorenje s laptopa, sumnjiva prijava u cloud i neobičan mrežni promet zapravo jedan te isti napad.

U praksi se XDR i SIEM djelomično preklapaju, što dodatno zbunjuje kupce. Glavna razlika je u pristupu. SIEM je otvoreniji i prima zapise iz gotovo svega, ali traži više ručnog ugađanja. XDR je obično vezan uz jedan ekosustav alata, brže daje gotove korelacije, ali pokriva uži skup izvora. Mnoge organizacije ne biraju jedno ili drugo, nego XDR koriste za brzu detekciju u svom glavnom ekosustavu, a SIEM za široku korelaciju i dugoročno čuvanje dokaza za usklađenost.

SOAR: automatizacija odgovora ukratko

Uz ova tri pojma često se spominje i SOAR, od Security Orchestration, Automation and Response. SOAR ne detektira napad, nego automatizira odgovor na njega. Kad SIEM ili XDR proizvedu potvrđeno upozorenje, SOAR može pokrenuti unaprijed definirani slijed radnji bez čekanja na čovjeka: blokirati IP adresu, onemogućiti kompromitirani račun, otvoriti tiket i obavijestiti dežurnog analitičara. Vrijednost je u brzini i dosljednosti, jer se rutinski koraci izvode jednako svaki put i u tri ujutro.

SOAR ima smisla tek kad postoji zrela detekcija i jasni procesi. Automatizirati loše definiran proces samo znači brže raditi pogreške. Zato SOAR dolazi nakon što su detekcija i procese odgovora postavljeni, najčešće unutar zrelog SOC-a ili MDR usluge, a ne kao prvi korak.

Kako se razlikuju, sažeto

AlatŠto pokrivaJaka stranaSlaba strana
EDRKrajnje točke s agentom: računala, poslužitelji.Detekcija po ponašanju i odgovor izravno na uređaju.Ne vidi mrežu, cloud bez agenta ni zloupotrebu identiteta.
SIEMZapisi iz cijele organizacije, svi izvori.Široka korelacija, istraga i dokazivost za usklađenost.Traži ugađanje; loše postavljen zatrpava lažnim upozorenjima.
XDRViše povezanih izvora objedinjeno.Gotove korelacije i brža detekcija kroz ekosustav.Uži skup izvora, često vezan uz jednog proizvođača.
Usporedba SIEM, EDR i XDR po pokrivenosti, jakoj i slaboj strani.

Kako se nadopunjuju i kada što odabrati

Izbor nije jedno ili drugo. Alati pokrivaju različite razine, pa je pravo pitanje koju kombinaciju vaše okruženje i regulatorne obveze traže. Sljedeći redoslijed odražava kako većina tvrtki gradi sposobnost detekcije, od najnužnijeg prema naprednom.

  1. 01
    Počnite od EDR-a
    Zaštita krajnjih točaka je temelj. Bez EDR-a ne vidite što se događa na uređajima na kojima napadači najčešće počinju.
  2. 02
    Dodajte SIEM kad trebate korelaciju i dokaze
    Čim imate više sustava i regulatorne obveze, SIEM povezuje izvore i čuva dokaze za istragu i prijavu.
  3. 03
    Razmotrite XDR za pojednostavljenje
    Ako vas guši previše odvojenih alata, XDR objedinjuje signale u glavnom ekosustavu i ubrzava detekciju.
  4. 04
    Automatizirajte sa SOAR-om tek kad ste zreli
    Kad su detekcija i procesi stabilni, SOAR ubrzava rutinski odgovor i smanjuje ljudsku pogrešku.
  5. 05
    Iznad svega osigurajte ljude i procese
    Bez tima koji prati signale i postupa po njima, nijedan alat ne daje stvarnu obranu.

Manja tvrtka s nekoliko sustava može krenuti od solidnog EDR-a i osnovnog prikupljanja zapisa. Reguliranoj organizaciji s desecima izvora i obvezama iz NIS2-a SIEM postaje gotovo nužan zbog korelacije i dokazivosti. Po našem iskustvu, najveća pogreška nije u izboru alata, nego u uvjerenju da kupnja alata sama po sebi rješava problem. Stvarna procjena ovisi o opsegu, broju izvora i razini rizika.

Zašto alat sam ne detektira napad

Ovo je najvažnija točka cijelog teksta, a najčešće se previdi. EDR, SIEM i XDR ne detektiraju napade. Oni proizvode signale i upozorenja. Detekcija se dogodi tek kad netko te signale pročita, prepozna obrazac, odbaci lažna upozorenja i potvrdi da je riječ o stvarnom napadu. Alat bez čovjeka iza sebe je kamera bez nikoga tko gleda snimku.

Napad se rijetko sastoji od jednog jasnog događaja. Češće je niz naoko bezopasnih radnji koje samo iskusan analitičar poveže u napad. Zato sirov alat bez tima daje lažan osjećaj sigurnosti. Tvrtke koje nemaju vlastiti tim za nadzor 24 sata na dan to rješavaju kroz sigurnosni operativni centar ili kroz upravljanu detekciju i odgovor, gdje vanjski tim prati signale, istražuje i pokreće odgovor. Tehnologija je nužan dio, ali ljudi i procesi čine razliku između upozorenja koje nitko ne otvori i napada zaustavljenog u prvim minutama.

Inženjerstvo detekcija i borba protiv lažnih upozorenja

Razlog zašto mnoge tvrtke odustanu od SIEM-a ili XDR-a nije loš alat, nego poplava lažnih upozorenja. Sustav postavljen sa zadanim pravilima šalje stotine upozorenja dnevno, od kojih je velika većina bezopasna. Tim brzo izgori, počne ignorirati upozorenja, a onda promakne ono stvarno. To je poznata zamka i razlog zašto je inženjerstvo detekcija zaseban posao.

Inženjerstvo detekcija znači pisati i ugađati pravila koja pogađaju stvarne prijetnje, a ne šum. To uključuje prilagodbu pravila vašem okruženju, prigušivanje poznatih dobroćudnih obrazaca, pisanje detekcija vezanih uz konkretne tehnike napadača i stalno mjerenje koliko upozorenja je lažno. Cilj je da svako upozorenje koje stigne do analitičara bude vrijedno pažnje. To nije jednokratan posao nego kontinuirani ciklus, jer se i okruženje i napadači mijenjaju. Bez tog rada, najbolji alat na tržištu postaje generator buke.

Alat bez tima koji ga prati je kamera bez nikoga tko gleda snimku.

Detekcija i usklađenost s NIS2

Za reguliranu tvrtku detekcija nije samo dobra praksa, nego obveza. NIS2, prenesen u hrvatsko pravo kroz Zakon o kibernetičkoj sigurnosti, traži od obveznika da prepoznaju i prijave značajne incidente u stupnjevitim rokovima, s prvom ranom obavijesti u roku od 24 sata od saznanja.3 Taj rok je nemoguće ispuniti ako incident uopće ne primijetite ili ako nemate zapise da rekonstruirate što se dogodilo. SIEM i centralno čuvanje zapisa tu su praktičan preduvjet, a ne formalnost.

Usklađenost se ne dokazuje samim posjedovanjem alata. Regulator očekuje dokaz da sustav radi: da su izvori uključeni, da se upozorenja obrađuju, da postoji proces eskalacije i da je odgovor uvježban kroz plan odgovora na incidente. Detekcija, čuvanje dokaza i odgovor čine cjelinu koju propis traži, a nijedan pojedinačni alat tu cjelinu ne pokriva sam.

Kako Raptoric pomaže

Kao neovisna tvrtka ne preprodajemo alate jednog proizvođača, nego pomažemo odabrati i postaviti detekciju koja odgovara vašem okruženju, izvorima i regulatornim obvezama. Postavljamo EDR, SIEM i, gdje ima smisla, XDR, ugađamo pravila protiv lažnih upozorenja i povezujemo detekciju s odgovorom kroz detekciju i odgovor na prijetnje te kontinuirani nadzor kroz upravljanu detekciju i odgovor. Dogovorite uvodni razgovor.

Česta pitanja

Koja je razlika između EDR-a i SIEM-a?
EDR nadzire krajnje točke, prati ponašanje procesa i omogućuje odgovor izravno na uređaju, primjerice izolaciju zaraženog računala. SIEM prikuplja i korelira zapise iz cijele organizacije te čuva dokaze za istragu i usklađenost. Pokrivaju različite razine, pa se najčešće koriste zajedno, a ne umjesto jedno drugog.
Je li XDR zamjena za SIEM?
Najčešće nije. XDR brže daje gotove korelacije unutar svog ekosustava i ubrzava detekciju, ali pokriva uži skup izvora i obično je vezan uz jednog proizvođača. SIEM ostaje vrijedan za široku korelaciju iz svih sustava i za dugoročno čuvanje dokaza koje traži usklađenost. U mnogim okruženjima se nadopunjuju.
Trebamo li sve tri tehnologije?
Ne nužno. EDR je gotovo nužan kao temelj. SIEM postaje važan čim imate više sustava i regulatorne obveze poput NIS2-a. XDR ima smisla kad vas guši previše odvojenih alata. Izbor ovisi o broju izvora, razini rizika i regulatornim zahtjevima, a stvarna procjena ovisi o opsegu vašeg okruženja.
Otkriva li alat sam napad bez ljudi?
Ne. Alati proizvode signale i upozorenja, ali stvarnu detekciju čine ljudi koji ih analiziraju, odbacuju lažna upozorenja i potvrđuju napad. Napad je najčešće niz naoko bezopasnih radnji koje samo iskusan analitičar poveže. Zato je tehnologija nužan, ali ne i dovoljan dio sposobnosti koju pružaju SOC ili MDR.
Što je SOAR i treba li nam?
SOAR automatizira odgovor na već potvrđeno upozorenje, primjerice blokiranje računa ili otvaranje tiketa, bez čekanja na čovjeka. Ima smisla tek kad postoji zrela detekcija i jasni procesi, jer automatizacija loše definiranog procesa samo brže proizvodi pogreške. Zato dolazi nakon što su detekcija i odgovor stabilni, a ne kao prvi korak.
Kako se detekcija veže na NIS2?
NIS2, prenesen kroz Zakon o kibernetičkoj sigurnosti, traži prepoznavanje i prijavu značajnih incidenata u kratkim rokovima, s prvom obavijesti u roku od 24 sata. Bez detekcije i centralno čuvanih zapisa taj rok je nemoguće ispuniti, a usklađenost se dokazuje time da sustav stvarno radi, ne samim posjedovanjem alata.

Izvori

  1. 1NIST. Cybersecurity Framework (CSF) 2.0 — Detect. National Institute of Standards and Technology, 2024. Poveznica
  2. 2MITRE. MITRE ATT&CK. MITRE Corporation, 2024. Poveznica
  3. 3Hrvatski sabor. Zakon o kibernetičkoj sigurnosti (NN 14/2024). Narodne novine, 2024. Poveznica
Povezana usluga
Upravljana detekcija i odgovor (MDR)
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor