RéflexeLa référence française sur l'anti-hack : concepts, mécanismes de protection, vocabulaire.

Antivirus EDR : du poste isole au reseau entier

Antivirus EDR

Un antivirus EDR est un outil de protection qui combine un antivirus classique d'analyse locale avec des modules de detection et de reponse distribues sur un reseau entier : il surveille l'activite de chaque poste, collecte les journaux d'evenements et compare le comportement des applications avec une base de signatures et des modes de reference, afin d'identifier et d'isoler les menaces avant qu'elles ne se propagent. La difference essentielle avec un antivirus de poste est une question de perimetre : l'antivirus de poste ne protege que la machine qui le porte, tandis que l'antivirus EDR couvre le reseau complet et coordonne les interventions, du poste isole au reseau entier. Sur un parc de 200 postes, cette couverture etendue change la facon dont un incident se gerant, car la decision d'isolation se prend une seule fois, pour toutes les machines concernees.

Un anneau bleu qui pulse sur une surface sombre, l'anneau de détection étendue.

Pour situer l'antivirus EDR dans la carte des outils du domaine, rappelons d'abord ce que chacun couvre. Les protections anti-hack regroupent l'ensemble des dispositifs qui visent a empecher un tiers de prendre le controle d'un systeme : pare-feu, antivirus, EDR, gestion des mots de passe, mises a jour. L'antivirus EDR en est la brique qui unit la detection d'infection et la reponse coordonnee, car il ne se contente pas de signaler un fichier malveillant : il suit ce que ce fichier fait, sur quel poste, et comment il essaie de se repandre. C'est cette boucle detection puis reponse qui fonde le principe de base du reseau entier, et qui distingue l'antivirus EDR des solutions purement locales. Cote mobile, le sujet de l'Antivirus Android illustre aussi les limites du perimetre de poste : un poste isole ne protege pas le reseau, et c'est precisement le vide que l'antivirus EDR comble en etendant sa surveillance a tous les points d'entree.

Antivirus de poste et antivirus EDR : ce qui change

Un antivirus de poste et un antivirus EDR partagent l'analyse de signatures, mais ils divergent sur trois points : le perimetre surveille, la reponse et la visibilite. Le tableau suivant resume la comparaison pour un meme parc d'entreprise de 200 postes.

CriteresAntivirus de posteAntivirus EDR
Perimetre1 poste a la foisle reseau entier
Detectionanalyse locale des fichiersanalyse locale et journaux d'evenements centralises
Reponsemise en quarantaine sur le poste infecteisolation du poste et blocage de la propagation
Visibiliterapport local par postevue d'ensemble et correlation inter postes

En pratique, l'antivirus EDR apporte la correlation : quand un meme fichier suspect apparait sur 3 postes dans les 2 heures, il s'agit probablement d'une propagation, et la reponse est une isolation simultanee. Un antivirus de poste traite ce meme signe 3 fois, de facon independante, sur 3 postes differents. C'est la, pour un administrateur, l'argument concret du passage a l'antivirus EDR : moins d'interventions, et des interventions coherentes.

Antivirus : le mecanisme

Avant de comparer, il faut retenir les 4 etapes du mecanisme d'analyse que l'antivirus EDR herite de l'antivirus de poste. Ces etapes sont identiques dans les deux cas, et c'est la suite qui les differencie :

  • Collecte : l'agent sur le poste lit les fichiers, les processus et les evenements du systeme
  • Analyse : le contenu est compare aux signatures connues et aux modes de comportement
  • Detection : un seuil de risque est depasse et un evenement est emite
  • Reponse : selon le mode, le fichier est quarantaine, le processus arrete ou le poste isole

L'antivirus de poste s'arrete a l'etape 4 sur le poste local. L'antivirus EDR ajoute une cinquieme etape, la diffusion de la reponse sur le reseau, qui est le coeur de la difference.

Le role des agents sur chaque poste

Chaque poste du reseau porte un agent, un petit logiciel qui execute les etapes locales du mecanisme et renvoie ses journaux vers le serveur central. L'agent de l'antivirus EDR se distingue de l'agent antivirus classique par le volume de donnees qu'il transmet : pas seulement le resultat de l'analyse de fichier, mais aussi les evenements de processeur, les connexions reseau et les modifications de registre. Un agent bien calibre envoie environ 50 evenements par jour par poste en regime normal ; une montee a plusieurs centaines dans la meme heure est un signal d'anomalie que le serveur central detecte sans intervention humaine. C'est ce flux continu qui transforme l'agent en capteur et le reseau en un unique organisme surveille.

Le serveur central et la reponse coordonnee

Le serveur central de l'antivirus EDR collecte les journaux de tous les agents et les corrèle : il cherche les sequences d'evenements qui correspondent a des techniques de propagation connues, comme la copie d'un fichier sur un partage reseau ou l'exécution d'un script distant. Quand une sequence est reconnue, le serveur declenche la reponse coordonnee, qui consiste a isoler les postes concernes du reseau, a bloquer le fichier en question sur tous les agents et a generer un rapport de l'incident. Sur un parc de 200 postes, cette reponse coordonnee complete en 5 minutes un travail qui prendrait des heures a un administrateur travaillant poste par poste. La valeur du serveur central n'est donc pas dans la detection, que l'agent fait deja, mais dans la decision d'ensemble : c'est lui qui decide qu'un incident local est en realite un incident de reseau.

Ce que l'antivirus EDR ne fait pas

Il est aussi utile de fixer le bord de la competence. L'antivirus EDR ne remplace ni le pare-feu peripherique, ni la politique de mots de passe, ni le chiffrement des donnees sensibles : ce sont des couches distinctes de la defense. Il ne protege pas non plus un poste de la perte de materiel ou de la suppression accidentelle de fichiers ; pour cela, il faut une solution de sauvegarde. Et il n'etend sa portee que jusqu'a la frontiere du reseau qu'il couvre : un appareil mobile qui ne porte pas l'agent, par exemple un telephone hors du parc géré, reste en dehors de la surveillance. Connaitre ces limites evite deux erreurs : s'attendre a ce que l'antivirus EDR soit une solution unique, ou au contraire le sous-estimer et le reduire a un antivirus de poste plus cher.

Choisir entre antivirus de poste et antivirus EDR

Le critere de decision est le perimetre : un travailleur independant sur 1 poste a besoin d'un antivirus de poste ; une equipe de 10 postes qui partagent des dossiers a tout interet a un antivirus EDR, car la propagation par partage de fichiers est exactement ce que la reponse coordonnee empeche. Le seuil n'est pas fixe, mais l'experience montre que des que le reseau depasse une dizaine de postes et qu'un incident sur un seul poste peut affecter les autres, l'antivirus EDR devient le bon outil. Le choix n'est donc pas une question de taille brute, mais de dependance entre les postes : plus ils dependent les uns des autres, plus la reponse coordonnee de l'antivirus EDR prend de la valeur sur une reponse locale de poste en poste.

Pour aller plus loin