04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

EDR ou antivirus : quelle différence ?

Comment chacun détecte, ce que signifient vraiment EPP, XDR et MDR, et dans quels cas l'antivirus suffit encore. Sans discours de peur : nous disons aussi quand l'EDR n'est pas justifié.

Définition : antivirus

Un antivirus compare les fichiers à une base de menaces connues et bloque ce qu'il reconnaît. Il répond à la question : « est-ce que ce fichier figure dans la liste des choses dangereuses ? »

Définition : EDR

Un EDR (détection et réponse sur les postes) observe en continu le comportement de ce qui s'exécute, enregistre l'activité et permet d'agir à distance. Il répond à une autre question : « ce qui se passe sur cette machine est-il normal ? »

Pourquoi cette distinction est devenue nécessaire

Pendant vingt ans, la question de l'antivirus suffisait, parce que les logiciels malveillants étaient des fichiers qu'on pouvait reconnaître. Trois évolutions ont changé la donne.

  • Les menaces sont uniques. Un logiciel malveillant peut être généré à la volée, différent pour chaque cible. Il n'est dans aucune base de signatures parce qu'il n'existait pas dix minutes plus tôt.
  • Les attaques n'utilisent plus de fichier. Les techniques les plus courantes aujourd'hui détournent des outils légitimes déjà présents sur la machine, ceux que l'administrateur utilise lui-même. Il n'y a rien à reconnaître : les outils sont authentiques et signés par leur éditeur.
  • L'intrusion précède l'attaque de plusieurs semaines. L'attaquant entre, observe, se déplace, repère les sauvegardes, et déclenche beaucoup plus tard. Pendant cette période, il n'exécute rien de « malveillant » au sens d'un antivirus. Il consulte, il copie, il se connecte.

Un antivirus, par construction, ne voit aucune de ces trois situations. Ce n'est pas un défaut de produit, c'est la limite de son principe : on ne peut pas reconnaître ce qui n'a pas de visage connu.

Ce que l'EDR voit, concrètement

Il ne cherche pas des fichiers, il cherche des enchaînements anormaux. Quelques exemples de ce qui déclenche une alerte :

  • Un document bureautique qui lance un outil d'administration système.
  • Un processus qui commence à chiffrer des fichiers par milliers.
  • Une tentative de suppression des copies de restauration du système, geste préalable classique d'un rançongiciel.
  • Un compte qui se connecte à vingt machines en dix minutes, alors qu'il n'en touche habituellement qu'une.
  • Une connexion sortante vers une adresse jamais contactée, à trois heures du matin.

Aucun de ces événements n'est un fichier reconnaissable. Tous sont des comportements, et c'est précisément ce qui permet de détecter une attaque dont personne n'a encore la signature.

Le vrai apport : enquêter et revenir en arrière

C'est ce que personne ne met en avant, et c'est pourtant ce qui change le plus la vie d'une entreprise touchée.

La question du dirigeant Avec un antivirus seul Avec un EDR
Par où est-ce entré ? Inconnu Retraçable : le fichier, le courriel, l'heure, l'utilisateur
Quelles machines sont touchées ? On vérifie une par une, à la main On interroge le parc entier en une requête
Depuis combien de temps ? Inconnu L'historique d'activité est enregistré
Des données sont-elles sorties ? Impossible à dire Les connexions sortantes sont journalisées
Peut-on isoler la machine tout de suite ? Il faut aller débrancher le câble Isolation réseau à distance, en un clic
Est-ce vraiment terminé ? On espère On vérifie que le mécanisme de persistance est supprimé

La dernière ligne est la plus importante, et la plus douloureuse. Sans capacité d'enquête, une entreprise qui a « nettoyé » un poste ne sait pas si l'attaquant est encore présent ailleurs. Dans les interventions que nous menons après incident, l'absence d'historique est le premier facteur d'allongement de la crise, bien avant la technique de l'attaque elle-même.

EPP, EDR, XDR, MDR : décoder les sigles

Quatre sigles qui se vendent comme quatre produits différents alors qu'ils décrivent deux choses : un périmètre et un service.

  • EPP : la protection du poste au sens classique, antivirus moderne, pare-feu local, contrôle des périphériques. La base, et elle reste nécessaire : l'EDR ne la remplace pas, il s'y ajoute.
  • EDR : la détection comportementale et la capacité d'enquête et de réponse, sur les postes et serveurs.
  • XDR : le même principe étendu au-delà des postes, en corrélant aussi la messagerie, l'identité et le réseau. Utile quand on a assez de sources pour que la corrélation apporte quelque chose, donc plutôt au-delà d'une certaine taille.
  • MDR : ce n'est pas une technologie mais un service. Une équipe humaine externe surveille les alertes de votre EDR, les trie et intervient, y compris la nuit.

Le point que les plaquettes commerciales évitent

Un EDR produit des alertes. Beaucoup, dont une bonne partie sans gravité, parce que son principe est de signaler ce qui sort de l'ordinaire. Si personne ne les lit, ne les trie et n'intervient, l'EDR ne protège de presque rien : il documente l'incident après coup.

C'est la raison pour laquelle, pour une TPE ou une PME sans équipe de sécurité, un EDR managé a du sens alors qu'un EDR acheté seul en a beaucoup moins. La question à poser à tout prestataire qui vous en propose un n'est pas « quelle marque » mais : « qui regarde les alertes, à quelle fréquence, et qui m'appelle à 3 heures du matin ? »

Non, l'EDR ne remplace pas les sauvegardes

Certains EDR savent annuler les effets d'un chiffrement détecté tôt. C'est réel et c'est précieux, mais cela ne fonctionne que si la détection a eu lieu pendant l'action et sur les fichiers concernés. Un chiffrement passé inaperçu, un serveur non couvert, une sauvegarde elle-même atteinte : l'EDR n'y répond pas.

La protection réelle reste la combinaison de quatre choses : protection des postes, authentification multifacteur, segmentation du réseau et sauvegardes isolées et testées. Retirer l'une des quatre affaiblit les trois autres.

De quoi avez-vous réellement besoin ?

Trois situations, et nous disons honnêtement laquelle ne justifie pas la dépense.

1

L'antivirus moderne suffit encore

Très petite structure, pas de serveur, pas de données sensibles de tiers, aucune obligation sectorielle, et une activité qui peut s'arrêter deux jours sans conséquence grave. La protection intégrée au système, correctement configurée et surveillée, couvre l'essentiel. La dépense doit alors aller en priorité sur les sauvegardes et l'authentification multifacteur, qui rapportent davantage par euro investi.

2

L'EDR managé devient le bon choix

Dès qu'il y a un serveur, des données de clients, une activité qui ne peut pas s'arrêter, du télétravail, ou une obligation réglementaire. C'est le cas de la très grande majorité des PME, et c'est le point où la capacité d'enquête cesse d'être un luxe : sans elle, un incident se gère à l'aveugle pendant des jours.

3

XDR et surveillance permanente

Pour les organisations qui ont déjà l'EDR partout, un parc hétérogène, plusieurs sites, et assez de sources de données pour que la corrélation apporte un gain réel. Vendu plus bas, c'est une dépense qui ne produit pas d'effet mesurable.

Les trois erreurs de déploiement

Oublier les serveurs. On équipe les postes et on laisse le serveur sans protection comportementale, alors que c'est précisément la cible finale de l'attaquant.

Laisser une couverture partielle. Un seul poste non équipé, souvent un vieux poste « qui ne sert qu'à ça », suffit à offrir un point d'appui. La couverture doit être totale ou assumée comme un trou identifié.

Cumuler deux protections concurrentes. Deux solutions de sécurité qui s'inspectent mutuellement dégradent les performances et se neutralisent parfois. Une machine lente après un déploiement de sécurité, c'est presque toujours cela.

Questions fréquentes

Quelle différence entre un antivirus et un EDR ?

L'antivirus compare les fichiers à une base de menaces connues et bloque ce qu'il reconnaît. L'EDR observe le comportement de ce qui s'exécute, enregistre l'activité et permet d'agir à distance. Le premier demande « ce fichier est-il dans la liste des choses dangereuses ? », le second « ce qui se passe sur cette machine est-il normal ? ». Le second détecte donc des attaques dont personne n'a encore la signature.

Un antivirus suffit-il encore en entreprise ?

Dans certains cas, oui : très petite structure, pas de serveur, pas de données sensibles de tiers, aucune obligation sectorielle, et une activité qui supporte deux jours d'arrêt. La protection intégrée au système, bien configurée et surveillée, couvre alors l'essentiel, et la dépense est plus utile sur les sauvegardes et l'authentification multifacteur. Dès qu'il y a un serveur, des données clients ou du télétravail, la réponse change.

Pourquoi un antivirus ne voit-il pas certaines attaques ?

Pour trois raisons structurelles. Les logiciels malveillants peuvent être générés à la volée, uniques pour chaque cible, donc absents de toute base de signatures. Beaucoup d'attaques n'utilisent aucun fichier malveillant mais détournent des outils légitimes déjà présents et signés par leur éditeur. Et l'intrusion précède souvent l'attaque de plusieurs semaines, période pendant laquelle l'attaquant ne fait que consulter, copier et se connecter.

Que signifient EPP, EDR, XDR et MDR ?

EPP est la protection classique du poste : antivirus moderne, pare-feu local, contrôle des périphériques. EDR ajoute la détection comportementale et la capacité d'enquête sur les postes et serveurs. XDR étend ce principe en corrélant aussi la messagerie, l'identité et le réseau. MDR n'est pas une technologie mais un service : une équipe humaine externe surveille les alertes, les trie et intervient, y compris la nuit.

Faut-il un EDR managé ou peut-on l'administrer soi-même ?

Un EDR produit beaucoup d'alertes, dont une partie sans gravité, puisque son principe est de signaler ce qui sort de l'ordinaire. Si personne ne les lit, ne les trie et n'intervient, il ne protège de presque rien et se contente de documenter l'incident après coup. Pour une TPE ou une PME sans équipe de sécurité, la version managée est donc le seul format qui tienne. La bonne question à un prestataire n'est pas la marque mais : qui regarde les alertes, à quelle fréquence, et qui appelle à trois heures du matin.

Un EDR protège-t-il contre les rançongiciels ?

Il améliore nettement les chances de détection précoce, et certains savent annuler les effets d'un chiffrement repéré pendant son déroulement. Mais cela suppose que la détection ait eu lieu au bon moment et sur les bons fichiers. Un chiffrement passé inaperçu, un serveur non couvert ou une sauvegarde elle-même atteinte restent hors de portée. La protection réelle combine protection des postes, authentification multifacteur, segmentation du réseau et sauvegardes isolées et testées.

Peut-on garder deux solutions de sécurité en parallèle ?

Ce n'est pas recommandé. Deux protections concurrentes s'inspectent mutuellement, dégradent fortement les performances et se neutralisent parfois. Une machine devenue lente après un déploiement de sécurité, c'est presque toujours cette situation. Il faut désinstaller proprement l'ancienne avant d'installer la nouvelle.

Faut-il équiper les serveurs aussi ?

Oui, et c'est l'oubli le plus fréquent. On équipe les postes de travail et on laisse le serveur sans protection comportementale, alors que c'est précisément la cible finale : c'est là que sont les données, et c'est là que le chiffrement fait le plus de dégâts. Une couverture partielle du parc offre par ailleurs un point d'appui à l'attaquant, et un seul poste oublié suffit.

Qui regarde vos alertes de sécurité ?

Nous auditons votre couverture réelle poste par poste, serveurs inclus, et nous disons ce qui est utile comme ce qui ne l'est pas. Rapport sous 5 jours ouvrés, offert.

Auditer ma protection