Sécurité des terminaux (EDR / antivirus)

Détecter et bloquer les maliciels là où ils s’exécutent.

Photo : Richard Nowell (CC BY-SA 4.0), via Wikimedia Commons

Pourquoi ce domaine est important

Les postes de travail et les serveurs sont le point d’exécution des attaques : c’est là que s’ouvre une pièce jointe piégée, que se déclenche un rançongiciel ou que persiste un maliciel. Protéger ces terminaux — par un antivirus, une surveillance de l’intégrité et une visibilité continue sur leur état — permet de bloquer, détecter et investiguer au plus près de la menace. Des outils libres offrent aujourd’hui une couverture crédible, de l’antivirus classique à la détection et réponse (EDR).

Les risques si ce domaine n’est pas couvert

  • Exécution d’un maliciel ou d’un rançongiciel sur un poste, sans détection ni blocage.
  • Persistance discrète d’un attaquant sur un terminal, faute de surveillance de son état.
  • Propagation d’une infection à tout le parc depuis un poste compromis.
  • Investigation impossible faute de visibilité sur les processus et fichiers des terminaux.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

ClamAV

Licence : GNU GPL v2

Antivirus open source multiplateforme : analyse à la demande et en temps réel, détection de maliciels et de documents piégés. Base de signatures mise à jour en continu.

Wazuh

Licence : GNU GPL v2

Plateforme XDR/SIEM complète et libre : agents sur les postes et serveurs, détection d'intrusion, contrôle d'intégrité, évaluation de conformité et tableaux de bord.

osquery

Licence : Apache 2.0 / GPL v2

Expose l'état des systèmes sous forme de tables SQL : comptes locaux, services, processus, tâches planifiées. Idéal pour inventorier comptes génériques et de service.