Qu'est-ce qu'un EDR ? Définition et rôle dans la sécurité des postes
L'EDR est devenu le socle de la protection des postes de travail et des serveurs. Mais derrière l'acronyme, beaucoup de dirigeants de PME ne savent pas exactement ce qu'il fait, ni en quoi il diffère d'un antivirus classique. Voici une explication sans jargon.
Rédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).
Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.
Définition : EDR, Endpoint Detection and Response
Un EDR (Endpoint Detection and Response) est une solution de sécurité installée sur vos postes et serveurs, qu'on appelle les endpoints. Là où l'antivirus se contente de bloquer des fichiers connus comme malveillants, l'EDR observe en continu le comportement de la machine : processus lancés, connexions réseau, modifications du système, accès aux fichiers.
L'objectif est de repérer une attaque à ses effets, même quand le programme utilisé est inconnu ou légitime en apparence. Un attaquant qui détourne un outil d'administration Windows ne déclenchera aucune alerte antivirus, mais son enchaînement d'actions, lui, est anormal.
Ce que fait concrètement un EDR
- ▸Détecter les comportements suspects par analyse continue, au-delà des signatures de virus.
- ▸Enregistrer l'activité des postes pour permettre une investigation après coup (qui, quoi, quand).
- ▸Répondre : isoler une machine du réseau, tuer un processus malveillant, bloquer un compte, à distance et en quelques secondes.
- ▸Remonter les alertes vers une équipe ou un outil central pour qu'elles soient traitées.
EDR ou antivirus : quelle différence ?
L'antivirus répond à la question « ce fichier est-il connu comme dangereux ? ». L'EDR répond à « cette machine se comporte-t-elle anormalement ? ». Les deux sont complémentaires, et la plupart des EDR modernes intègrent d'ailleurs les fonctions antivirus. Nous détaillons ce point dans notre article EDR vs antivirus.
Le piège : un EDR livré à lui-même ne protège pas
Un EDR génère des alertes. Si personne ne les règle, ne les trie et n'y répond, il devient une source de bruit que l'on finit par ignorer. C'est la principale raison pour laquelle des entreprises équipées se font tout de même compromettre. La valeur n'est pas dans l'outil seul, mais dans son exploitation continue : c'est le principe de la détection managée et du SOC managé.
Un EDR ne vaut que par son réglage et son exploitation dans la durée. C'est précisément ce que nous opérons pour vous.
Découvrir la détection managéeQuestions fréquentes
Un EDR remplace-t-il l'antivirus ?
En pratique oui : les EDR modernes intègrent les fonctions d'un antivirus de nouvelle génération et y ajoutent la détection comportementale et la capacité de réponse. On ne cumule donc généralement pas les deux.
Un EDR est-il utile pour une petite entreprise ?
Oui, car les PME sont des cibles fréquentes et disposent rarement d'une équipe pour surveiller les postes. L'enjeu est alors de confier l'exploitation de l'EDR à un prestataire plutôt que de le laisser tourner seul.