EDR ou antivirus ?
Réponse courte : l'antivirus se concentre sur la reconnaissance et le blocage des malwares connus ; l'EDR surveille en continu le comportement sur les appareils, rend visible la chaîne d'événements suspects et permet des réponses telles que l'isolement d'un appareil du réseau. Parce que les rançongiciels et les attaques ciblées ne portent pas de signatures connues, l'EDR devient nécessaire à mesure que le nombre d'employés et la valeur des données augmentent ; mais si personne ne surveille les alertes, l'EDR perd la moitié de sa valeur.
| Critère | Antivirus | EDR |
|---|---|---|
| Méthode de détection | Principalement des signatures connues et des règles heuristiques. | Analyse comportementale : les activités de processus, de fichiers, de réseau et de session sont surveillées ensemble. |
| Visibilité | Une liste de fichiers bloqués et d'alertes. | Une chronologie de l'incident : ce qui s'est exécuté, ce qu'il a lancé, où il s'est connecté. |
| Réponse | Supprimer le fichier ou le mettre en quarantaine. | Isoler l'appareil, arrêter les processus, investigation à distance et retour en arrière. |
| Attaques inconnues | Limité ; peut manquer des attaques sans signature ou celles qui détournent les outils système. | Plus solide ; une chaîne de comportements suspects peut être repérée même sans signature. |
| Charge d'exploitation | Faible ; à installer et à maintenir à jour. | Nécessite une équipe ou un service géré pour évaluer les alertes et intervenir. |
| Pour qui ? | Très petites équipes, protection de base ; pas suffisante à elle seule. | Entreprises de toute taille disposant de données clients, de personnel à distance et exposées au risque de rançongiciel. |
- 01
Que rate l'antivirus ?
L'antivirus classique est efficace pour reconnaître les fichiers malveillants déjà observés. Une part importante des attaques d'aujourd'hui utilise toutefois des logiciels malveillants nouveaux ou modifiés, ou détourne les outils mêmes du système d'exploitation sans déposer aucun fichier : ouvrir une session à distance avec un mot de passe volé, supprimer des sauvegardes avec des commandes administratives. Chacune de ces actions paraît légitime prise isolément, mais lorsqu'elles s'enchaînent, elles forment la trace d'une attaque. L'antivirus ne voit pas cette chaîne ; l'EDR est conçu pour la voir.
- 02
Comment l'EDR fait la différence contre les rançongiciels ?
Une attaque par rançongiciel commence souvent des jours avant le chiffrement : l'attaquant s'introduit, accumule des privilèges, trouve les sauvegardes et commence seulement ensuite à chiffrer. L'EDR peut détecter des comportements inhabituels dès ces premières étapes, comme une activité ressemblant à un chiffrement massif de fichiers sur un poste comptable ou des commandes de suppression de sauvegardes, et stopper la propagation en isolant l'appareil du réseau. Après l'incident, des enregistrements montrant où l'attaquant est entré et ce qu'il a touché sont également nécessaires pour l'enquête et les obligations de notification.
- 03
Qui surveillera les alertes ?
L'EDR est surtout utile lorsque les alertes qu'il produit sont évaluées à temps. Si une alerte critique reçue à minuit n'est examinée que le lendemain matin, l'attaquant peut avoir déjà terminé. Pour les entreprises sans équipe de sécurité dédiée, un service de détection et de réponse gérées (MDR) fournit une équipe qui surveille l'EDR 24 h/24 et intervient si nécessaire. Acheter des licences et laisser une console que personne ne consulte est l'investissement gaspillé le plus courant.
- 04
Les protections intégrées suffisent-elles ?
Les systèmes d'exploitation modernes intègrent une protection contre les logiciels malveillants mise à jour, et pour une protection de base il est souvent inutile d'acheter un antivirus séparé. Mais un antivirus intégré n'est pas équivalent à un EDR géré de manière centrale, qui offre une chronologie d'incident et des capacités d'intervention. De nombreux fournisseurs proposent l'EDR sous forme de licence distincte ou d'offre supérieure. Voir depuis un point central quelle protection est réellement active sur quel appareil compte davantage que le nom du produit.
- 05
L'EDR seul n'est pas la sécurité
L'EDR protège les appareils, mais à lui seul il ne résout pas des problèmes tels que les mots de passe volés, les services d'accès distant laissés ouverts et les sauvegardes présentes sur le même réseau. L'authentification multifacteur, la gestion des correctifs, le principe du moindre privilège et les sauvegardes immuables conservées séparément du réseau complètent l'EDR. Si des preuves d'attaque doivent être collectées et conservées longtemps, il faut aussi envisager de transmettre les données de l'EDR à un SIEM.
- 06
La note impartiale de Doki
Pour une équipe de quelques personnes travaillant avec des applications cloud et ne conservant pas de données sensibles, une protection intégrée maintenue à jour, l'authentification multifacteur et de bonnes sauvegardes suffisent souvent pour commencer. Dans toute entreprise qui traite des données clients, dispose de personnel à distance ou s'arrêterait en cas d'attaque, il faut envisager l'EDR avec une équipe qui le surveille. Nous pouvons déterminer ensemble quel niveau suffit pour votre nombre d'appareils et votre risque.
Pages liées
Les articles qui complètent ce sujet et la page de service correspondante.
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.