Antivirus, EDR, MDR : quelle différence ?
Trois niveaux de protection qui ne font pas la même chose : reconnaître une menace connue, observer un comportement, ou réagir en continu.
Antivirus, EDR et MDR ne sont pas trois versions d’un même produit, mais trois façons différentes de protéger un poste ou un serveur, et elles ne remplissent pas le même rôle face à une menace.
Un même scénario, trois réponses différentes
Un collaborateur ouvre une pièce jointe piégée. Si le fichier correspond à une menace déjà répertoriée, l’antivirus le bloque avant même son exécution, et l’incident s’arrête là, souvent sans que personne ne s’en aperçoive. S’il s’agit d’une variante inconnue, l’antivirus le laisse passer ; c’est l’EDR qui observe le programme tenter de chiffrer des fichiers ou de contacter un serveur extérieur inhabituel, et qui déclenche une alerte. Reste alors la question la plus difficile : qui regarde cette alerte à deux heures du matin, un samedi ? C’est précisément le rôle que joue le MDR, quand l’organisation n’a personne en astreinte pour le faire elle-même.
L’antivirus : reconnaître ce qui est déjà connu
Un antivirus nouvelle génération compare ce qu’il observe à des menaces déjà répertoriées, avec l’aide d’un peu d’analyse comportementale pour reconnaître des variantes proches. C’est efficace contre les menaces massives et déjà identifiées, moins contre une attaque ciblée ou nouvelle, qui n’a pas encore de signature connue.
C’est le socle minimal, pas une protection complète en soi.
L’EDR : observer le comportement, pas seulement le fichier
L’EDR (détection et réponse sur les postes) change d’angle : il ne cherche pas à reconnaître un fichier malveillant, il observe ce qui se passe sur la machine : quel programme tente d’ouvrir quoi, de modifier quoi, de communiquer avec quoi. Un comportement suspect déclenche une alerte même si le fichier en cause n’a jamais été vu ailleurs.
L’EDR donne aussi une chronologie de l’attaque : ce qui s’est passé, dans quel ordre, ce qui a été touché. C’est cette information qui permet d’isoler une machine et de comprendre l’ampleur réelle d’un incident, plutôt que de le découvrir a posteriori.
Le MDR : quelqu’un qui regarde en continu
L’EDR produit des alertes ; encore faut-il les qualifier, jour et nuit, ce qu’une petite équipe informatique ne peut pas assurer seule. Le MDR (détection et réponse managées) ajoute des analystes qui surveillent ces alertes en continu, qualifient ce qui est réellement une menace, et interviennent directement en cas de besoin.
C’est la différence entre disposer d’un outil et disposer d’une surveillance active de cet outil.
Lequel choisir
Le niveau de protection se choisit selon ce que l’organisation peut surveiller elle-même. Une équipe informatique présente et disponible peut exploiter un EDR directement. Une structure sans astreinte de sécurité, ou qui veut simplement ne plus porter cette charge, trouve dans le MDR une réponse continue, sans avoir à recruter une équipe dédiée.
Les trois niveaux ne s’excluent pas : ils se superposent, chacun couvrant ce que le précédent laisse passer.
Un même appareil, plusieurs couches possibles
Ces trois niveaux ne s’opposent pas non plus dans le temps : une organisation commence souvent par un antivirus nouvelle génération, ajoute un EDR quand ses postes deviennent une cible plus probable, puis bascule vers le MDR quand la charge de surveillance dépasse ce que son équipe peut absorber au quotidien. Il n’existe pas d’ordre obligatoire, seulement une adéquation à revoir à mesure que l’exposition de l’entreprise évolue.
Ce que ces trois niveaux ne remplacent pas
Aucun des trois n’arrête tout, et c’est volontaire : la protection des postes est une ligne de défense parmi d’autres, pas la seule. Un rançongiciel entre rarement par une seule porte : un poste sans protection comportementale n’est qu’une des façons dont il peut s’introduire, à côté d’un accès distant mal protégé ou d’un mot de passe deviné. C’est la combinaison de ces mesures, pas l’une d’elles isolément, qui réduit vraiment le risque.
KARIGUARD déploie et administre ces trois niveaux de protection pour des entreprises en Martinique, en Guadeloupe et en Guyane.
Pour aller plus loin
Les services KARIGUARD liés à cet article
À lire aussi
Articles liés
Télétravail : VPN ou accès Zero Trust ?
Deux façons de sécuriser un accès distant, avec une différence de fond : l’une ouvre le réseau, l’autre n’ouvre que l’application dont on a besoin.
Sensibiliser : une séance ne suffit pas
Une session de sensibilisation marque les esprits sur le moment, puis s’efface. Pourquoi le risque humain se traite dans la durée, pas en un événement ponctuel.
Segmentation réseau : pourquoi cloisonner
Un poste, un serveur et une imprimante n’ont aucune raison de se voir directement. Ce que change la segmentation, et comment elle se construit avec des VLAN.
