L’antivirus cherche principalement à bloquer les fichiers et comportements malveillants connus ou suspects. L’EDR ajoute une télémétrie continue, des capacités d’investigation et de réponse sur les postes.
Antivirus
L’antivirus protège le poste en analysant les fichiers, processus et téléchargements.
Points clés
- Détection par signatures, réputation et heuristique
- Quarantaine ou suppression automatique
- Administration plus ou moins centralisée selon le produit
EDR
L’EDR collecte les événements du terminal pour détecter des chaînes d’attaque et permettre une investigation.
Points clés
- Historique des processus et connexions
- Recherche d’indicateurs et réponse à distance
- Peut isoler un poste ou arrêter un processus
Tableau comparatif
| Critère | Antivirus | EDR |
|---|---|---|
| Objectif | Prévention et blocage | Détection, investigation et réponse |
| Visibilité | Événement local | Chronologie détaillée et centralisée |
| Exploitation | Souvent automatique | Nécessite supervision et compétences |
| Public | Tous les postes | Organisations ayant un besoin de détection avancée |
Choisissez Antivirus si…
Vous recherchez une protection de base sur des postes peu supervisés et disposez de moyens limités.
Choisissez EDR si…
Vous devez enquêter sur les incidents, centraliser les alertes et intervenir rapidement sur plusieurs postes.
À retenir
Un EDR moderne inclut généralement des fonctions antivirus. L’intérêt supplémentaire vient surtout de la visibilité et de la capacité de réponse, qui doivent réellement être exploitées.