Processen die op de ene machine actief zijn en dan opeens de andere machine gaan aanvallen. Dat verdachte gedrag, daar zul je op moeten letten en veelal zul je zien dat antivirus oplossingen dit soort gedrag niet zien.
Een goede EDR-oplossing kijkt ook naar evasive (ontwijkende) manoeuvres. Dat zijn acties die uitgevoerd worden door het proces of door de aanvaller om vooral niet ontdekt te worden. Daarnaast zul je als EDR-oplossing verder moeten kijken dan dat ene endpoint en zul je de zogeheten Lateral Movement – de bewegingen tussen de verschillende devices – moeten opvallen. Om te voorkomen dat er geen single point of failure kan zijn met een EDR-oplossing, is het goed om een cloud/SaaS-gebaseerde EDR-oplossing te gebruiken. Verder moet een goede EDR-oplossing een forensisch spoor vastlegt, zodat terugdraaien of nalezen makkelijk te doen is.