Retour au glossaireCyber

EDR / XDR

Solutions de détection comportementale et de réponse aux incidents sur les terminaux et, pour le XDR, sur l'ensemble des couches de l'infrastructure.

Définition

Un EDR (Endpoint Detection and Response) est un agent de sécurité déployé sur chaque terminal (poste de travail, serveur) qui collecte en continu les événements système, analyse les comportements en temps réel et peut isoler ou remédier automatiquement les menaces détectées, indépendamment des signatures antivirales classiques. Il enregistre une télémétrie détaillée (processus lancés, connexions réseau, modifications de fichiers, clés de registre) qui est précieuse pour les investigations post-incident. Le XDR (Extended Detection and Response) étend la logique de l'EDR à l'ensemble des sources de télémétrie de l'infrastructure : réseau, messagerie, cloud, identités, ce qui permet une corrélation plus large et une détection plus précise des chaînes d'attaque complexes. Ces solutions sont devenues un critère de souscription cyber majeur car leur déploiement est corrélé à des délais de détection et de confinement significativement plus courts. Certains assureurs exigent contractuellement la présence d'un EDR pour couvrir des limites élevées, ou accordent des réductions de prime à sa présence. L'incident CrowdStrike de juillet 2024 a toutefois illustré que l'EDR lui-même peut devenir un vecteur de risque systémique lorsqu'un seul agent est déployé sur des millions de machines.

Exemple

Un assureur cyber analyse son portefeuille et constate que le loss ratio moyen des assurés dotés d'un EDR certifié est inférieur de 35 pour cent à celui des assurés sans EDR. Il intègre ce critère dans son questionnaire de souscription avec une grille de réduction de prime allant jusqu'à 12 pour cent.

Termes associés
Également connu sous

EDR, XDR, Endpoint Detection and Response, Extended Detection and Response