Тематика сложных и целевых атак достаточно долго была прерогативой внешних угроз. Бизнес и вендоры рассматривали их с точки зрения внешнего атакующего и ориентировались на песочницы, NTA и защиту/выявление атак на внешних входящих потоках данных, например, в веб- или почтовом трафике. Однако, при изучении этих атак стало очевидным, что необходимо также учитывать внутренние угрозы. То есть, конечно, надо понимать, что об угрозах на автоматизированных рабочих местах (АРМ) и серверах помнили всегда. Но в то время средства защиты не позволяли указывать им, какие файлы вредоносны, а какие нет, и не имели возможности предотвращать распространение не обнаруженной вовремя угрозы. Поэтому противодействие такого рода производилось не средствами готовых продуктов, а в виде отдельных услуг.Добавление производителями СЗИ в продуктовую линейку решений типа EDR открыло недостающий элемент, заполнив пробел и создав будущую концепцию XDR на рынке. Таким образом, основные векторы атаки, которые охватывали самые сложные части защищаемой инфраструктуры, были закрыты, а именно: