კლასიკური ანტივირუსი, ძირითადად, ცნობილ მავნე ფაილებს „ხედავს“. EDR (Endpoint Detection and Response) მოწყობილობის ქცევას აკვირდება: მაგ., როცა პროგრამა მასობრივად ფაილებს დაშიფრავს ან უცნაურ სკრიპტს ირთავს — EDR მოქმედებას აჩერებს და ადმინისტრატორს ატყობინებს.
EDR-ის მართვა, როგორც წესი, ცენტრალიზებულ კონსოლიდან ხდება: ყველა კომპიუტერის სტატუსი, შეტყობინებები და ინციდენტები ერთ ადგილას ჩანს.
EDR ღამით შეამჩნევს, რომ ერთ-ერთ ლეპტოპზე პროგრამა ფაილებს მასობრივად შიფრავს და მოწყობილობას ქსელიდან ავტომატურად იზოლირებას უკეთებს.