Démystifions
EDR ou antivirus classique : quelle différence ?
Un antivirus classique reconnaît les virus qu’il connaît déjà. Un EDR observe ce qui se passe réellement sur le poste, et repère un comportement suspect même si le virus est inconnu.
L’antivirus classique
Reconnaître ce qu’il connaît déjà
Un antivirus classique fonctionne un peu comme une liste de personnes recherchées : il compare chaque fichier à une base de virus déjà identifiés (une « signature »). Si le fichier correspond à un virus connu, il est bloqué.
C'est efficace contre les menaces déjà répertoriées, mais cela laisse une faille : un virus nouveau, modifié, ou une attaque qui n'utilise pas de fichier malveillant classique (par exemple, un pirate qui se connecte avec un mot de passe volé et utilise des outils déjà présents sur l'ordinateur) peut passer inaperçu, puisqu'il ne « ressemble » à rien de connu.
L’EDR (Endpoint Detection and Response)
Observer ce qui se passe, pas seulement ce qui est connu
Un EDR ne se contente pas de comparer des fichiers à une liste. Il observe en continu le comportement de chaque poste : quels programmes se lancent, quelles actions ils font, quelles connexions ils établissent — et cela vaut aussi pour les outils légitimes du système (PowerShell, scripts, WMI…) qu'un attaquant peut détourner sans installer aucun fichier malveillant.
Si un comportement inhabituel apparaît — un logiciel ou un script qui tente soudainement de chiffrer massivement des fichiers, qui essaie de désactiver la protection, ou qui établit une connexion suspecte vers l'extérieur — l'EDR peut le détecter et le bloquer, même si cette menace précise n'a jamais été vue auparavant.
Autre différence importante : en cas d'incident, l'EDR conserve une trace de ce qui a déclenché l'alerte (poste concerné, programme ou script en cause, date, éléments d'origine), qui aide à comprendre le point de départ de l'incident — une visibilité que l'antivirus classique ne fournit pas.
En résumé
Les deux ne jouent pas dans la même catégorie
- Antivirus classique bloque les menaces déjà connues et répertoriées ; peu ou pas de visibilité sur ce qui se passe ensuite.
- EDR détecte les comportements suspects, y compris via des outils légitimes détournés (scripts, PowerShell…) et des menaces inconnues ; conserve une trace pour aider à comprendre un incident.
- Aujourd’hui la plupart des rançongiciels récents contournent facilement un simple antivirus ; l’EDR est devenu la protection de base recommandée sur les postes de travail et serveurs.
Notre solution : le EDR WatchGuard
AITRPRO déploie et paramètre le EDR WatchGuard sur vos postes et serveurs, selon votre activité. Le suivi des alertes au quotidien est assuré dans le cadre d'un contrat de maintenance ; sans contrat, vous recevez directement les alertes et restez autonome. Pour une protection encore plus large (postes + pare-feu + Wi-Fi), il peut ensuite être relié au XDR WatchGuard.