Aller au contenu
Détection et SOCNiveau : Expert

EDR vs antivirus vs XDR : les différences expliquées

EDR vs antivirus vs XDR : définitions, différences, limites et cas d'usage, pour choisir la bonne protection des postes et du système d'information.

6 min de lecture
  • #edr
  • #xdr
  • #antivirus
  • #détection
  • #réponse à incident
Sommaire
  1. Le tableau comparatif EDR vs antivirus vs XDR
  2. L'antivirus : bloquer ce qui est connu
  3. Les limites de l'antivirus
  4. L'EDR : voir, comprendre, réagir
  5. Ce que l'EDR ne fait pas seul
  6. Le XDR : élargir la vision
  7. Avantages attendus
  8. Critiques et limites
  9. Autres sigles à ne pas confondre
  10. Comment choisir : trois situations types
  11. Les questions à poser avant d'acheter
  12. Les erreurs fréquentes
  13. Points clés

Antivirus, EDR, XDR : ces trois sigles reviennent dans presque toutes les discussions sur la protection des postes de travail, et ils sont souvent confondus. Les éditeurs eux-mêmes les utilisent de façon parfois floue. Voici la comparaison EDR vs antivirus vs XDR : ce que fait chacun, ce qu'il ne fait pas, et comment choisir.

En résumé : l'antivirus bloque des menaces connues sur un poste, l'EDR enregistre ce qui s'y passe pour détecter, investiguer et répondre, et le XDR étend cette logique au-delà des postes (messagerie, réseau, cloud, identités).

Le tableau comparatif EDR vs antivirus vs XDR

Antivirus EDR XDR
Signification Logiciel antivirus / anti-malware Endpoint Detection and Response Extended Detection and Response
Objectif Empêcher, détecter et supprimer les logiciels malveillants Détecter, investiguer et répondre aux menaces sur les postes Détecter et répondre sur plusieurs couches à la fois
Périmètre Le poste ou le serveur Postes, serveurs, parfois mobiles Postes, serveurs, e-mail, réseau, cloud, identités
Méthode Signatures, heuristique, apprentissage automatique Télémétrie continue et détection comportementale Corrélation de signaux de plusieurs sources
Réponse Quarantaine, suppression Isolement du poste, arrêt de processus, investigation Réponse coordonnée sur plusieurs produits
Niveau d'expertise Faible Moyen à élevé (analyse des alertes) Élevé, ou service géré

L'antivirus : bloquer ce qui est connu

Selon Wikipédia, un antivirus est un logiciel conçu pour prévenir, détecter et supprimer les logiciels malveillants. Il repose sur plusieurs méthodes :

  • la détection par signatures : comparer les fichiers à une base de motifs de menaces connues ;
  • l'heuristique : repérer des caractéristiques communes à une famille de malwares ;
  • l'apprentissage automatique : classer un programme selon des caractéristiques apprises ;
  • la protection en temps réel : analyser les fichiers à l'ouverture, à l'installation et à l'accès.

Les limites de l'antivirus

Il n'existe pas d'algorithme capable de détecter parfaitement tous les virus. Les obstacles classiques sont les malwares polymorphes (qui se modifient pour échapper aux signatures), les attaques inédites (zero-day), les rootkits capables de désactiver la protection, et les faux positifs. Les attaques modernes utilisent en outre des outils légitimes déjà présents sur le système, ce qui ne déclenche pas d'alerte fondée sur les signatures. Les éditeurs d'antivirus ont donc ajouté de la détection comportementale, mais l'outil reste centré sur la prévention sur le poste.

L'EDR : voir, comprendre, réagir

Le terme EDR a été inventé en 2013 par Anton Chuvakin, de Gartner, pour désigner des outils centrés sur la détection et l'investigation des activités suspectes sur les hôtes, comme le rappelle Wikipédia.

Un agent installé sur chaque machine enregistre en continu les événements significatifs : créations de processus, connexions réseau, modifications du registre, accès à la mémoire. Ces données remontent vers une console, ce qui permet de :

  • détecter des comportements suspects, et pas seulement des fichiers connus (souvent classés selon le référentiel MITRE ATT&CK) ;
  • investiguer : reconstituer la chronologie et l'arbre des processus d'une attaque ;
  • répondre : isoler un poste du réseau, arrêter un processus, supprimer un fichier, selon les produits ;
  • chasser les menaces (threat hunting) dans l'historique des postes.

Ce que l'EDR ne fait pas seul

Wikipédia précise que l'EDR fonctionne surtout comme un outil d'alerte : il collecte et agrège les données des postes et peut les transmettre à un SIEM. Cela a des conséquences pratiques :

  • il faut quelqu'un pour traiter les alertes, de jour comme de nuit ;
  • il génère des faux positifs qu'il faut apprendre à filtrer ;
  • il ne voit que les postes où l'agent est installé ;
  • des attaquants cherchent à désactiver ou contourner les agents de sécurité.

Pour un exemple concret d'usage, notre article sur les outils d'accès à distance à bloquer détaille des règles EDR à mettre en place.

Le XDR : élargir la vision

Le terme XDR a été inventé en 2018 par Nir Zuk, de Palo Alto Networks, d'après Wikipédia. L'idée est d'intégrer et de corréler les données de plusieurs sources : postes, serveurs, messagerie, charges de travail cloud et trafic réseau. Un signal isolé (un e-mail suspect, une connexion inhabituelle, un processus étrange) devient une histoire cohérente d'attaque.

Avantages attendus

  • une visibilité de bout en bout sur l'attaque ;
  • moins d'outils à opérer séparément, ce qui réduit la fragmentation ;
  • une détection et une réponse plus rapides pour les équipes du SOC.

Critiques et limites

  • la définition reste floue : les offres varient beaucoup d'un éditeur à l'autre ;
  • le terme a un attrait commercial supérieur à sa clarté ;
  • la distinction entre XDR « natif » (un seul éditeur) et XDR « ouvert » (multi-éditeurs) reste discutée ;
  • un XDR natif peut créer une dépendance vis-à-vis d'un fournisseur.

Autres sigles à ne pas confondre

Sigle Ce que c'est
EPP Endpoint Protection Platform : protection des postes (antivirus moderne, pare-feu, contrôle, etc.)
SIEM Centralisation et corrélation des journaux de nombreuses sources
SOAR Automatisation des réponses et des procédures d'incident
MDR Managed Detection and Response : service géré, où un prestataire surveille et répond pour vous
NDR Détection et réponse sur le réseau

Pour situer ces outils dans une organisation, lisez notre article sur les différences entre CERT, CSIRT, SOC et SecOps.

Comment choisir : trois situations types

Situation Approche raisonnable
Petite structure sans équipe sécurité Un antivirus seul est insuffisant face aux attaques modernes ; privilégiez un EDR avec service géré (MDR) pour que quelqu'un traite les alertes
Entreprise avec un SOC interne EDR sur tous les postes et serveurs, envoyé vers un SIEM ; le XDR peut aider à corréler plusieurs sources
Environnement multi-cloud et messagerie exposés Un XDR ou l'intégration EDR + messagerie + cloud, avec des cas d'usage précis

Les questions à poser avant d'acheter

  1. L'outil bloque-t-il ou se contente-t-il d'alerter ?
  2. Quelles actions de réponse sont possibles à distance (isolement, arrêt de processus, restauration) ?
  3. Combien de temps la télémétrie est-elle conservée, et où est-elle hébergée ?
  4. Quelle protection contre la désactivation de l'agent existe-t-elle ?
  5. Quelle intégration avec le SIEM et les autres outils est-elle prévue ?
  6. Quel support est disponible, et à quels horaires ?
  7. Quelle est la charge de travail réelle pour votre équipe ?

Les erreurs fréquentes

  • Acheter un EDR sans personne pour lire les alertes : la console devient un cimetière d'alertes.
  • Croire qu'un EDR ou un XDR remplace l'hygiène de base : correctifs, MFA, sauvegardes, moindre privilège et sensibilisation restent indispensables.
  • Ne couvrir qu'une partie du parc : les postes sans agent sont des angles morts.
  • Ne pas tester la détection et la réponse (exercices, simulations d'attaque).
  • Confondre la fonction et l'outil : le SOC est une organisation, l'EDR n'est qu'un de ses capteurs.

Pour comprendre ce que l'EDR observe sur Windows, notre référentiel des Event IDs Windows présente des événements utiles (création de processus, installation de service), et le schéma de compromission aide à cartographier le déroulé d'une attaque.

Points clés

  • L'antivirus empêche et supprime les menaces connues sur un poste, sur la base de signatures, d'heuristique et d'apprentissage.
  • L'EDR enregistre l'activité des postes pour détecter, investiguer et répondre ; il demande des personnes pour traiter les alertes.
  • Le XDR étend cette approche à la messagerie, au réseau, au cloud et aux identités, mais sa définition varie selon les éditeurs.
  • Un antivirus seul ne suffit plus face aux attaques modernes ; un EDR sans équipe non plus : pensez MDR si vous n'avez pas de SOC.
  • Ces outils complètent les fondamentaux (correctifs, MFA, sauvegardes, formation) sans les remplacer.

Passez à la pratique

Vous venez de lire cette analyse ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • Détection et SOCNiveau : Intermédiaire

    CERT, CSIRT, SOC et SecOps : les différences

    CSIRT, CERT, SOC, SecOps : définitions, rôles, périmètres et articulation en cas d'incident. Un guide clair pour ne plus confondre ces équipes cyber.

    5 min

  • Détection et SOCNiveau : Expert

    IOC et IOA : deux façons de chercher une attaque

    IOC et IOA : la trace laissée et le comportement. Définitions, exemples (WannaCry, SolarWinds), langage à connaître, et MISP pour partager les IOC.

    9 min