Pourquoi cette distinction est devenue nécessaire
Pendant vingt ans, la question de l'antivirus suffisait, parce que les logiciels malveillants étaient des fichiers qu'on pouvait reconnaître. Trois évolutions ont changé la donne.
- Les menaces sont uniques. Un logiciel malveillant peut être généré à la volée, différent pour chaque cible. Il n'est dans aucune base de signatures parce qu'il n'existait pas dix minutes plus tôt.
- Les attaques n'utilisent plus de fichier. Les techniques les plus courantes aujourd'hui détournent des outils légitimes déjà présents sur la machine, ceux que l'administrateur utilise lui-même. Il n'y a rien à reconnaître : les outils sont authentiques et signés par leur éditeur.
- L'intrusion précède l'attaque de plusieurs semaines. L'attaquant entre, observe, se déplace, repère les sauvegardes, et déclenche beaucoup plus tard. Pendant cette période, il n'exécute rien de « malveillant » au sens d'un antivirus. Il consulte, il copie, il se connecte.
Un antivirus, par construction, ne voit aucune de ces trois situations. Ce n'est pas un défaut de produit, c'est la limite de son principe : on ne peut pas reconnaître ce qui n'a pas de visage connu.
Ce que l'EDR voit, concrètement
Il ne cherche pas des fichiers, il cherche des enchaînements anormaux. Quelques exemples de ce qui déclenche une alerte :
- Un document bureautique qui lance un outil d'administration système.
- Un processus qui commence à chiffrer des fichiers par milliers.
- Une tentative de suppression des copies de restauration du système, geste préalable classique d'un rançongiciel.
- Un compte qui se connecte à vingt machines en dix minutes, alors qu'il n'en touche habituellement qu'une.
- Une connexion sortante vers une adresse jamais contactée, à trois heures du matin.
Aucun de ces événements n'est un fichier reconnaissable. Tous sont des comportements, et c'est précisément ce qui permet de détecter une attaque dont personne n'a encore la signature.