1. Antivirus et EDR : deux façons de voir un poste
Un antivirus travaille par reconnaissance. Il compare les fichiers qui arrivent sur une machine à une base de menaces déjà répertoriées, ce qu'on appelle des signatures, et bloque ce qui correspond. Ce qu'il ne connaît pas, il le laisse passer.
Un EDR, pour Endpoint Detection and Response, est un logiciel installé sur chaque poste et chaque serveur, exactement comme un antivirus. La différence tient à ce qu'il fait une fois en place, et à ce qu'il y a derrière. Ce logiciel, qu'on appelle un agent, ne se contente pas d'analyser les fichiers : il enregistre en continu ce que font les programmes, les comptes et les connexions sur la machine, et remonte cette activité vers une console centrale. Depuis cette console, on voit l'ensemble du parc en un seul écran, et c'est là que remontent les signalements. Un EDR fonctionne donc par observation : il n'a pas besoin d'avoir déjà croisé une menace pour la trouver suspecte, il lui suffit de constater qu'un comportement sort de l'ordinaire.
Deux conséquences en découlent. La première : l'EDR conserve l'historique de l'activité du poste. Vous pouvez remonter le fil de ce qui s'est passé un jeudi soir, trois semaines plus tôt. Un antivirus ne garde qu'une ligne de journal, le jour où il a bloqué quelque chose. La seconde : l'EDR agit à distance depuis cette console. Il coupe un processus en cours, il isole un poste du réseau pour stopper une propagation, sans que personne se déplace jusqu'au bureau concerné. L'antivirus reconnaît, l'EDR observe et raconte.
2. Les trois écarts qui comptent en PME
Les comparatifs alignent volontiers quinze fonctionnalités. Sur le terrain, trois écarts changent réellement quelque chose.
- Les menaces sans fichier. Une part croissante des attaques n'installe rien sur la machine. Elles détournent des outils déjà présents dans le système, des scripts d'administration, des fonctions légitimes de Windows. Il n'y a aucun fichier à comparer à une base de signatures, donc rien à bloquer pour un antivirus. L'EDR, qui observe des enchaînements d'actions et non des fichiers, voit la manœuvre.
- La traçabilité. Quand un incident survient, vous devez répondre à deux questions, vite : par où est-ce entré, et qu'est-ce qui a été touché. Un antivirus vous dit seulement qu'il a mis un fichier en quarantaine, et à quel moment. Rien sur ce qui a précédé, rien sur ce qui a suivi. Un EDR, lui, a tout enregistré : vous remontez le fil, du premier clic jusqu'au dernier fichier ouvert. Ce point conditionne aussi votre notification à la CNIL (Commission nationale de l'informatique et des libertés) en cas de fuite de données personnelles : sans historique, vous déclarez un incident dont vous ne connaissez ni le périmètre ni la date de départ.
- L'action à distance. Isoler un poste compromis sans se déplacer compte double quand le parc se répartit entre bureau, domicile et déplacements. Sur un poste en télétravail, l'alternative consiste à appeler l'utilisateur et à espérer qu'il décroche.
Un scénario pour ancrer tout cela. Vendredi, 17 h. Une personne du service comptabilité reçoit une facture par mail et l'ouvre. Rien ne se passe, le fichier n'est pas un virus répertorié, l'antivirus le laisse donc passer. Lundi matin, un programme se lance discrètement depuis son poste et commence à parcourir un par un les dossiers partagés de l'entreprise. L'antivirus ne dit toujours rien : il ne reconnaît aucune menace connue. L'EDR, lui, signale l'anomalie dès les premiers fichiers ouverts, parce que ce comportement ne ressemble à rien de ce que fait cette personne d'habitude.
3. Ce que l'EDR ajoute : des alertes à traiter
Un antivirus est silencieux par construction. Il bloque, il range en quarantaine, il n'attend rien de vous. Vous pensez à lui le jour où la licence expire.
Un EDR fait l'inverse : il vous parle. Il produit des signalements qu'il faut qualifier un par un, et le tri se joue toujours entre trois cas. Menace réelle. Comportement inhabituel mais légitime. Faux positif, c'est-à-dire une alerte déclenchée sur une activité parfaitement normale.
Le faux positif n'est pas un défaut de l'outil, c'est le prix de la détection comportementale. Un logiciel métier ancien qui écrit dans des dossiers système, une macro maison, un outil de sauvegarde qui lit des milliers de fichiers d'affilée : vu depuis l'agent installé sur le poste, tout cela ressemble beaucoup à un comportement anormal.
D'où la conséquence que les comparatifs de produits ne formulent jamais. Un EDR dont personne ne traite les alertes protège à peine mieux qu'un antivirus, pour un coût supérieur. Les signalements s'empilent dans une console que personne n'ouvre.
Deux issues pour une PME. Soit quelqu'un en interne prend le sujet et y consacre du temps chaque semaine, avec la disponibilité que cela suppose. Soit le traitement est confié à un prestataire, avec un engagement écrit sur les délais.
Anticipez la phase de réglage : le premier mois après un déploiement est toujours le plus bruyant, le temps que vos usages métier soient identifiés comme légitimes. Une PME qui traverse cette période sans accompagnement finit souvent par désactiver des règles pour retrouver le calme, et se retrouve avec un outil dégradé qu'elle continue de payer.
La question à garder en tête pour la suite n'est donc pas quel agent installer. C'est qui regarde, et sous quel délai.
Le regard de Brice CHAPEL, Head of Infrastructure and Security chez OTO Technology
« Un EDR qui alerte dans le vide ne protège personne. La question n'est pas de savoir quel agent vous installez sur vos postes, c'est de savoir qui regarde l'écran un vendredi à 19h, et sous combien de temps il décide. »
4. Faut-il garder un antivirus à côté d'un EDR ?
Dans la grande majorité des cas, non. Les solutions EDR du marché intègrent aujourd'hui la détection par signature, c'est-à-dire exactement ce que fait un antivirus. Empiler un second agent n'ajoute pas une couche de sécurité, il ajoute un logiciel de plus.
Deux agents de protection sur une même machine se gênent. Chacun surveille les fichiers que l'autre manipule, les analyses se chevauchent, les postes ralentissent, et il arrive que l'un bloque l'autre. Vous obtenez moins de sécurité, pas davantage.
La vraie question n'est pas le nombre de couches posées sur le poste. C'est la couverture du reste : la messagerie, qui reste la principale porte d'entrée, les sauvegardes et leur test de restauration, les comptes et les accès.
Reste un point de vigilance contractuel : vérifiez ce que couvre réellement votre licence EDR avant de résilier l'antivirus en place.
Avant de retirer votre antivirus, vérifiez ces trois points :
- l'agent EDR est déployé et actif sur 100 % du parc, postes nomades compris
- les serveurs sont couverts, pas seulement les postes de travail
- quelqu'un est désigné pour traiter les alertes dès le jour du basculement
5. Cinq questions pour savoir si vous avez besoin d'un EDR
Répondez à ces cinq questions sans consulter personne.
- Combien de postes et de serveurs comptez-vous, et combien sortent des murs chaque semaine, en télétravail ou en déplacement ?
- Que perdez-vous si le serveur de fichiers est chiffré un lundi matin ? Comptez en jours d'activité arrêtée, pas en euros de licence.
- Manipulez-vous des données clients, des données de santé, des données financières ?
- Un client, un assureur ou un donneur d'ordre vous a-t-il déjà interrogé sur la protection de vos postes ?
- Qui, chez vous ou chez votre prestataire, traiterait une alerte un vendredi à 18 h ?
Trois « oui » ou plus, la question n'est plus de savoir s'il vous faut un EDR, mais qui l'exploite.
Les chiffres vont dans le même sens. En 2025, l'ANSSI a recensé 128 compromissions par rançongiciel. Les TPE, PME et ETI représentent 48 % des victimes, contre 37 % l'année précédente (ANSSI, Panorama de la cybermenace 2025). La cible se déplace vers les structures qui n'ont ni équipe sécurité ni astreinte.
Le second déclencheur observé sur le terrain est contractuel. Les questionnaires sécurité que les grands comptes envoient à leurs sous-traitants demandent désormais quel type de protection est déployé sur les postes. Répondre « un antivirus » ferme certaines portes.
6. Un EDR piloté, ce que cela change au quotidien
Un EDR exploité, ce n'est pas un agent installé et une console ouverte de temps en temps. C'est un déploiement complet du parc, des règles calées sur vos usages métier réels et non sur un modèle standard, la qualification de chaque alerte, la remédiation quand elle s'impose, et un compte rendu lisible par un dirigeant qui n'est pas informaticien.
Chez OTO Technology, la gestion de l'EDR couvre le monitoring et la remédiation : qualification des incidents, filtrage des faux positifs, décision d'isolement, reporting régulier. Quand la sensibilité des données le justifie, cette exploitation s'articule avec une supervision de type Micro SOC.
Pour un cabinet d'investissement parisien accompagné depuis 2022, cela représente 45 postes et 4 serveurs protégés en continu, 100 % des incidents qualifiés en moins de 30 minutes et aucun impact opérationnel depuis le début de la mission. Vous pouvez voir comment cela se traduit sur un parc de 45 postes.
Une fois les postes couverts et réellement exploités, l'étape suivante consiste à étendre cette surveillance au-delà des postes, vers la messagerie, le cloud et le réseau.
UN ÉCHANGE DE 30 MINUTES ?
Ce service peut-il répondre à votre situation ?
Notre spécialiste analysera votre IT, vous dira ce qui tient et ce qui ne tient pas. Un échange vaut mieux qu'un long texte.
Ce qu'il faut retenir
-
#1Partez de ce que vous manipulez, pas du nombre de postes, c'est ce qui décide.
-
#2Désignez qui traite les alertes avant de signer, sinon l'EDR ne sert à rien.
-
#3Ne superposez pas antivirus et EDR, vérifiez plutôt que tout le parc est couvert.
-
#4Demandez le délai de qualification d'une alerte.