Un EDR, pour Endpoint Detection and Response (détection et réponse sur les terminaux), est une solution de cybersécurité conçue pour surveiller, détecter et neutraliser les menaces qui ciblent les appareils d'une entreprise, comme les ordinateurs, les serveurs ou les postes de travail. Contrairement à un antivirus classique, un EDR ne se contente pas de bloquer les virus connus : il analyse en permanence le comportement des appareils afin d'identifier des activités suspectes, même lorsqu'il s'agit de nouvelles attaques.
Par exemple, si un programme commence soudainement à chiffrer un grand nombre de fichiers, tente d'accéder à des données sensibles ou communique avec un serveur malveillant, l'EDR est capable de détecter ce comportement anormal. Il peut alors générer une alerte, isoler automatiquement l'ordinateur concerné du reste du réseau et fournir aux équipes informatiques toutes les informations nécessaires pour analyser et stopper l'attaque.
Cette capacité est particulièrement importante face aux cybermenaces modernes, comme les ransomwares, qui évoluent rapidement et parviennent parfois à contourner les protections traditionnelles. Grâce à une surveillance continue, l'EDR permet d'identifier une attaque dès ses premiers signes, avant qu'elle ne se propage à l'ensemble du système d'information.
L'EDR conserve également un historique détaillé des événements sur chaque terminal. Cette traçabilité facilite les investigations après un incident, permet de comprendre comment l'attaque s'est produite et aide à mettre en place des mesures pour éviter qu'elle ne se reproduise.
Aujourd'hui, les solutions EDR constituent un élément essentiel de la cybersécurité des entreprises. Associées à un pare-feu, des sauvegardes, une authentification multifactorielle (MFA) et une sensibilisation des collaborateurs, elles permettent de renforcer la protection des postes de travail et d'améliorer la capacité de l'entreprise à détecter et à répondre rapidement aux cyberattaques.