Antivirus, EDR, XDR : ces trois sigles reviennent dans presque toutes les discussions sur la protection des postes de travail, et ils sont souvent confondus. Les éditeurs eux-mêmes les utilisent de façon parfois floue. Voici la comparaison EDR vs antivirus vs XDR : ce que fait chacun, ce qu'il ne fait pas, et comment choisir.
En résumé : l'antivirus bloque des menaces connues sur un poste, l'EDR enregistre ce qui s'y passe pour détecter, investiguer et répondre, et le XDR étend cette logique au-delà des postes (messagerie, réseau, cloud, identités).
Le tableau comparatif EDR vs antivirus vs XDR
| Antivirus | EDR | XDR | |
|---|---|---|---|
| Signification | Logiciel antivirus / anti-malware | Endpoint Detection and Response | Extended Detection and Response |
| Objectif | Empêcher, détecter et supprimer les logiciels malveillants | Détecter, investiguer et répondre aux menaces sur les postes | Détecter et répondre sur plusieurs couches à la fois |
| Périmètre | Le poste ou le serveur | Postes, serveurs, parfois mobiles | Postes, serveurs, e-mail, réseau, cloud, identités |
| Méthode | Signatures, heuristique, apprentissage automatique | Télémétrie continue et détection comportementale | Corrélation de signaux de plusieurs sources |
| Réponse | Quarantaine, suppression | Isolement du poste, arrêt de processus, investigation | Réponse coordonnée sur plusieurs produits |
| Niveau d'expertise | Faible | Moyen à élevé (analyse des alertes) | Élevé, ou service géré |
L'antivirus : bloquer ce qui est connu
Selon Wikipédia, un antivirus est un logiciel conçu pour prévenir, détecter et supprimer les logiciels malveillants. Il repose sur plusieurs méthodes :
- la détection par signatures : comparer les fichiers à une base de motifs de menaces connues ;
- l'heuristique : repérer des caractéristiques communes à une famille de malwares ;
- l'apprentissage automatique : classer un programme selon des caractéristiques apprises ;
- la protection en temps réel : analyser les fichiers à l'ouverture, à l'installation et à l'accès.
Les limites de l'antivirus
Il n'existe pas d'algorithme capable de détecter parfaitement tous les virus. Les obstacles classiques sont les malwares polymorphes (qui se modifient pour échapper aux signatures), les attaques inédites (zero-day), les rootkits capables de désactiver la protection, et les faux positifs. Les attaques modernes utilisent en outre des outils légitimes déjà présents sur le système, ce qui ne déclenche pas d'alerte fondée sur les signatures. Les éditeurs d'antivirus ont donc ajouté de la détection comportementale, mais l'outil reste centré sur la prévention sur le poste.
L'EDR : voir, comprendre, réagir
Le terme EDR a été inventé en 2013 par Anton Chuvakin, de Gartner, pour désigner des outils centrés sur la détection et l'investigation des activités suspectes sur les hôtes, comme le rappelle Wikipédia.
Un agent installé sur chaque machine enregistre en continu les événements significatifs : créations de processus, connexions réseau, modifications du registre, accès à la mémoire. Ces données remontent vers une console, ce qui permet de :
- détecter des comportements suspects, et pas seulement des fichiers connus (souvent classés selon le référentiel MITRE ATT&CK) ;
- investiguer : reconstituer la chronologie et l'arbre des processus d'une attaque ;
- répondre : isoler un poste du réseau, arrêter un processus, supprimer un fichier, selon les produits ;
- chasser les menaces (threat hunting) dans l'historique des postes.
Ce que l'EDR ne fait pas seul
Wikipédia précise que l'EDR fonctionne surtout comme un outil d'alerte : il collecte et agrège les données des postes et peut les transmettre à un SIEM. Cela a des conséquences pratiques :
- il faut quelqu'un pour traiter les alertes, de jour comme de nuit ;
- il génère des faux positifs qu'il faut apprendre à filtrer ;
- il ne voit que les postes où l'agent est installé ;
- des attaquants cherchent à désactiver ou contourner les agents de sécurité.
Pour un exemple concret d'usage, notre article sur les outils d'accès à distance à bloquer détaille des règles EDR à mettre en place.
Le XDR : élargir la vision
Le terme XDR a été inventé en 2018 par Nir Zuk, de Palo Alto Networks, d'après Wikipédia. L'idée est d'intégrer et de corréler les données de plusieurs sources : postes, serveurs, messagerie, charges de travail cloud et trafic réseau. Un signal isolé (un e-mail suspect, une connexion inhabituelle, un processus étrange) devient une histoire cohérente d'attaque.
Avantages attendus
- une visibilité de bout en bout sur l'attaque ;
- moins d'outils à opérer séparément, ce qui réduit la fragmentation ;
- une détection et une réponse plus rapides pour les équipes du SOC.
Critiques et limites
- la définition reste floue : les offres varient beaucoup d'un éditeur à l'autre ;
- le terme a un attrait commercial supérieur à sa clarté ;
- la distinction entre XDR « natif » (un seul éditeur) et XDR « ouvert » (multi-éditeurs) reste discutée ;
- un XDR natif peut créer une dépendance vis-à-vis d'un fournisseur.
Autres sigles à ne pas confondre
| Sigle | Ce que c'est |
|---|---|
| EPP | Endpoint Protection Platform : protection des postes (antivirus moderne, pare-feu, contrôle, etc.) |
| SIEM | Centralisation et corrélation des journaux de nombreuses sources |
| SOAR | Automatisation des réponses et des procédures d'incident |
| MDR | Managed Detection and Response : service géré, où un prestataire surveille et répond pour vous |
| NDR | Détection et réponse sur le réseau |
Pour situer ces outils dans une organisation, lisez notre article sur les différences entre CERT, CSIRT, SOC et SecOps.
Comment choisir : trois situations types
| Situation | Approche raisonnable |
|---|---|
| Petite structure sans équipe sécurité | Un antivirus seul est insuffisant face aux attaques modernes ; privilégiez un EDR avec service géré (MDR) pour que quelqu'un traite les alertes |
| Entreprise avec un SOC interne | EDR sur tous les postes et serveurs, envoyé vers un SIEM ; le XDR peut aider à corréler plusieurs sources |
| Environnement multi-cloud et messagerie exposés | Un XDR ou l'intégration EDR + messagerie + cloud, avec des cas d'usage précis |
Les questions à poser avant d'acheter
- L'outil bloque-t-il ou se contente-t-il d'alerter ?
- Quelles actions de réponse sont possibles à distance (isolement, arrêt de processus, restauration) ?
- Combien de temps la télémétrie est-elle conservée, et où est-elle hébergée ?
- Quelle protection contre la désactivation de l'agent existe-t-elle ?
- Quelle intégration avec le SIEM et les autres outils est-elle prévue ?
- Quel support est disponible, et à quels horaires ?
- Quelle est la charge de travail réelle pour votre équipe ?
Les erreurs fréquentes
- Acheter un EDR sans personne pour lire les alertes : la console devient un cimetière d'alertes.
- Croire qu'un EDR ou un XDR remplace l'hygiène de base : correctifs, MFA, sauvegardes, moindre privilège et sensibilisation restent indispensables.
- Ne couvrir qu'une partie du parc : les postes sans agent sont des angles morts.
- Ne pas tester la détection et la réponse (exercices, simulations d'attaque).
- Confondre la fonction et l'outil : le SOC est une organisation, l'EDR n'est qu'un de ses capteurs.
Pour comprendre ce que l'EDR observe sur Windows, notre référentiel des Event IDs Windows présente des événements utiles (création de processus, installation de service), et le schéma de compromission aide à cartographier le déroulé d'une attaque.
Points clés
- L'antivirus empêche et supprime les menaces connues sur un poste, sur la base de signatures, d'heuristique et d'apprentissage.
- L'EDR enregistre l'activité des postes pour détecter, investiguer et répondre ; il demande des personnes pour traiter les alertes.
- Le XDR étend cette approche à la messagerie, au réseau, au cloud et aux identités, mais sa définition varie selon les éditeurs.
- Un antivirus seul ne suffit plus face aux attaques modernes ; un EDR sans équipe non plus : pensez MDR si vous n'avez pas de SOC.
- Ces outils complètent les fondamentaux (correctifs, MFA, sauvegardes, formation) sans les remplacer.