Retour au glossaireCyber

Détection et réponse sur les terminaux (EDR)

Technologie surveillant en continu les terminaux pour détecter, analyser et neutraliser les comportements malveillants, au-delà de l'antivirus traditionnel.

Définition

La détection et réponse sur les terminaux, désignée par l'acronyme anglais EDR, est une catégorie d'outils de sécurité qui surveillent en continu les postes de travail et les serveurs afin de repérer les comportements suspects, d'en analyser le contexte et de réagir, par exemple en isolant une machine compromise. Elle dépasse l'antivirus traditionnel, fondé sur la reconnaissance de signatures connues, en s'attachant aux comportements, ce qui lui permet de détecter des attaques inédites ou furtives. Ses variantes étendues, XDR et services managés MDR, en élargissent la portée à l'ensemble du système d'information ou en confient l'exploitation à un prestataire spécialisé. L'EDR réduit le temps de présence d'un attaquant dans le réseau, paramètre déterminant de la gravité d'un sinistre, et il est devenu une exigence de souscription quasi standard en assurance cyber. Cette dépendance comporte toutefois un revers de concentration, car ces outils, déployés au cœur des systèmes de milliers d'organisations, deviennent eux-mêmes des points sensibles, une mise à jour défectueuse d'un EDR très répandu ayant déjà suffi à provoquer une panne informatique mondiale, illustrant comment l'outil de sécurité peut se transformer en point de défaillance unique.

Exemple

Un EDR détecte qu'un poste tente, en pleine nuit, de chiffrer massivement des fichiers, comportement typique d'un rançongiciel. Il isole automatiquement la machine du réseau, stoppant l'attaque avant qu'elle ne se propage et limitant drastiquement le sinistre.

Termes associés
Articles liés
Également connu sous

EDR, endpoint detection and response, détection et réponse sur les terminaux, XDR, MDR