EDR, MDR, XDR : quelles différences ? Le guide sans jargon
EDR, MDR, XDR : ces trois sigles se ressemblent et sèment la confusion, y compris chez les prestataires. Voici la différence, en une lecture.
Rédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).
Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.
EDR : l'outil sur les postes
L'EDR (Endpoint Detection and Response) est la brique de base : un outil installé sur les machines qui détecte et permet de répondre aux menaces au niveau des postes et serveurs. Nous le détaillons dans Qu'est-ce qu'un EDR ?.
XDR : la détection étendue à tout le système
Le XDR (Extended Detection and Response) élargit la logique de l'EDR au-delà des postes : il corrèle les signaux venus des endpoints, du réseau, de la messagerie et du cloud dans une même chaîne d'analyse. L'idée est de suivre une attaque qui se déplace d'un plan à l'autre, ce qu'un EDR seul ne voit pas.
MDR : le service qui exploite ces outils pour vous
Le MDR (Managed Detection and Response) n'est pas un outil mais un service. Un prestataire exploite pour vous l'EDR ou le XDR : il règle les détections, trie les alertes 24/7, investigue et déclenche la réponse. C'est la réponse au problème de l'outil « livré à lui-même ». En pratique, notre SOC managé et notre détection managée relèvent de cette logique.
Résumé en une phrase
- ▸EDR = un outil, sur les postes.
- ▸XDR = un outil, étendu à tout le système.
- ▸MDR = un service humain qui exploite ces outils à votre place.
MDR, XDR : au-delà des sigles, ce qui compte est qui exploite l'outil. C'est notre métier.
Voir notre SOC et détection managésQuestions fréquentes
Faut-il choisir entre EDR, MDR et XDR ?
Ce ne sont pas des concurrents : le MDR est un service qui exploite un EDR ou un XDR. La question est surtout de savoir si vous exploitez l'outil en interne ou si vous confiez ce travail à un prestataire.
Le MDR convient-il à une PME ?
C'est souvent le modèle le plus adapté, car il apporte la surveillance et la réponse continues sans exiger de recruter une équipe de sécurité.