Sécurité des terminaux et EDR : pourquoi l'antivirus ne suffit plus
✦ Points clés
- Un terminal est tout appareil du réseau : portable, téléphone, serveur.
- L'antivirus classique détecte par signatures ; l'EDR surveille les comportements suspects.
- L'EDR enregistre les événements et permet l'investigation et la réponse après une intrusion.
- Les petites structures peuvent utiliser un service MDR géré plutôt qu'une équipe dédiée.
Le mot terminal (endpoint) désigne tout appareil qui se connecte à votre réseau et traite ses données : l'ordinateur d'un employé, son téléphone, un serveur, voire une imprimante connectée. Avec le télétravail devenu courant, le nombre de ces portes a explosé — et chaque porte non protégée est un point d'entrée possible. La sécurité des terminaux regroupe les outils et politiques qui protègent ces appareils précisément, au lieu de ne garder que le périmètre du réseau.
Pendant des décennies, l'antivirus classique a été la principale défense. Sa méthode est simple : il conserve une liste de « signatures » de logiciels malveillants connus et compare chaque fichier. Le problème est que les attaquants d'aujourd'hui utilisent des malwares nouveaux ou mutés, dont l'empreinte n'est sur aucune liste, et certaines attaques n'utilisent aucun fichier malveillant : elles détournent les outils du système (attaques sans fichier). Un modèle par signatures seul ne les voit pas.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
L'EDR (Endpoint Detection and Response) inverse la question. Au lieu de demander « ce fichier est-il sur la liste noire ? », il demande « ce comportement est-il normal ? ». L'EDR surveille en continu ce qui se passe sur l'appareil — quel processus démarre, quelle connexion s'ouvre, quel fichier change — et alerte sur un schéma suspect, comme un programme qui tente soudain de chiffrer des milliers de fichiers (comportement typique d'un rançongiciel). Surtout, il enregistre tout, permettant à une équipe d'enquêter, puis d'isoler l'appareil à distance.
Le tableau ci-dessous montre la différence entre les trois niveaux :
| Critère | Antivirus classique | EDR | MDR (géré) |
|---|---|---|---|
| Méthode de détection | Signatures connues | Analyse comportementale | Comportement + experts |
| Réponse aux incidents | Limitée | Automatisée + manuelle | Assurée par une équipe externe |
| Équipe interne requise | Non | Souvent oui | Non |
| Idéal pour | Particuliers | Entreprises avec équipe | PME |
En pratique, un particulier ordinaire est bien servi par un antivirus moderne réputé et des mises à jour. Mais une entreprise détenant des données clients devrait envisager au minimum l'EDR. Sans équipe de sécurité, le MDR (Managed Detection and Response) offre les capacités de l'EDR plus une équipe d'experts qui surveille pour elle en continu — une option pratique qui équilibre coût et protection.