Glossaire · Architecture cybersécurité

XDR (Extended Detection and Response)

Architecture de sécurité qui unifie la télémétrie des endpoints, réseaux, charges cloud, identités, appareils mobiles et e-mail dans une plateforme unique de détection et de réponse. Étend l'EDR (endpoint uniquement) à une vue plus large de graphe de menaces. Les fournisseurs XDR détiennent la télémétrie opérationnelle la plus sensible que collecte toute catégorie logicielle — rendant la juridiction d'entreprise structurellement importante.

## Où se situe le XDR Extended Detection and Response (XDR) a évolué à partir d'Endpoint Detection and Response (EDR). Là où l'EDR donnait aux défenseurs une visibilité approfondie sur les endpoints individuels — chaque lancement de processus, accès fichier, invite de credential, connexion réseau — le XDR étend cette visibilité à toute la surface d'attaque et corrèle les signaux entre les domaines : - **Endpoints** — postes de travail et serveurs Windows, Linux, macOS - **Appareils mobiles** — threat defense iOS/Android (MTD) - **Trafic réseau** — analyse de trafic nord-sud et est-ouest (NTA) - **Charges cloud** — VMs, conteneurs, Kubernetes, serverless - **Signaux d'identité** — événements d'authentification Active Directory, Entra ID, Okta - **E-mail** — phishing, business email compromise, pièces jointes malveillantes - **Applications SaaS** — journaux d'audit, changements de permissions, signaux d'exfiltration de données La valeur du XDR par rapport à des produits best-of-breed séparés à chaque couche est la corrélation : un e-mail de phishing ouvert sur un endpoint Windows qui exécute ensuite PowerShell qui effectue ensuite une requête DNS anormale est une chaîne d'attaque cohérente — visible pour le XDR, invisible pour tout outil monocouche. ## L'architecture unifiée à agent unique Les plateformes XDR modernes livrent généralement un agent unique qui porte toutes les capacités endpoint (EDR + MTD + détection réseau basée sur l'hôte), couplé à des collecteurs côté cloud pour les couches non-endpoint (identité, e-mail, appareils réseau, charges cloud). Cela diffère significativement du modèle SIEM historique où un système Security Information and Event Management consolidait les journaux *après* que d'autres outils les avaient déjà collectés et traités. Fournisseurs leaders de la catégorie XDR en 2026 : - **CrowdStrike Falcon** — Delaware, coté au Nasdaq (CRWD), siège à Austin. Le XDR le plus déployé au monde. - **Microsoft Defender XDR** — partie de la pile de sécurité Microsoft plus large ; Delaware. - **SentinelOne Singularity** — Delaware, Nasdaq (S). - **Palo Alto Cortex XDR** — Delaware, Nasdaq (PANW). - **Trend Micro Vision One** — coté à Tokyo, maison mère japonaise. - **Sophos Intercept X** — privé, fondé au Royaume-Uni mais détenu par du private equity américain (Thoma Bravo). - **Tehtris XDR** — France, privé, contrôlé par l'UE. Se décrit comme le premier XDR européen. ## Pourquoi le XDR est une catégorie critique pour la souveraineté Les agents XDR fonctionnent avec le plus haut niveau de privilège accordé à toute catégorie logicielle. Pour détecter les rootkits en mode noyau, les techniques de vol de credentials et les attaques living-off-the-land, l'agent doit voir : - Chaque création de processus avec les arguments de ligne de commande complets - Chaque accès fichier avec corrélation de hachage de contenu - Chaque connexion réseau avec destination et métadonnées de payload - Chaque événement d'authentification utilisateur - Chaque accès à credentials - Chaque modification de registre (Windows) - Chaque appel système sur Linux/macOS - Chaque résolution DNS Le flux de télémétrie circulant de l'agent vers le cloud du fournisseur XDR est en effet un journal d'audit en temps réel de tout ce qui se passe au sein de votre organisation. C'est le flux de données continu le plus sensible que détient un fournisseur — plus riche même que ce à quoi un SIEM avait historiquement accès. ## La conséquence juridictionnelle Au titre du CLOUD Act et de la Section 702 du FISA, les autorités américaines peuvent contraindre un fournisseur XDR constitué aux États-Unis à divulguer ce flux de télémétrie — sans notifier le client et sans approbation judiciaire européenne. Pour les organisations européennes, cela diffère matériellement des autres catégories logicielles : - Pour un SaaS de productivité, la portée du CLOUD Act expose documents et messages. - Pour une plateforme XDR, la portée du CLOUD Act expose l'ensemble de l'internal opérationnel de l'organisation elle-même. L'essor des désignations d'entités essentielles-et-importantes **NIS2** et des exigences de résilience opérationnelle **DORA** pour les services financiers en 2025-2026 a poussé les responsables conformité européens à traiter la question de la juridiction du fournisseur XDR explicitement plutôt qu'implicitement. Pour les entités essentielles NIS2 et les institutions financières couvertes par DORA, « notre fournisseur XDR est à maison mère américaine » est désormais un élément documenté au registre des risques — souvent avec une atténuation, un calendrier et une feuille de route requis. ## Options XDR européennes Les fournisseurs XDR structurellement de juridiction UE forment un petit ensemble. **Tehtris** (France, SAS de Pessac) est le XDR européen le plus important et le plus visible — EDR + MTD + NTA + SIEM + SOAR + honeypots + CTI + détection pilotée par IA unifiés, déployé dans plus de 100 pays. D'autres acteurs européens émergents incluent **Nozomi Networks** (américano-suisse, orienté OT), **HarfangLab** (France, orienté EDR) et **Sekoia.io** (France, plateforme XDR + SOC). Aucun n'égale encore l'échelle mondiale de CrowdStrike ou la profondeur d'écosystème de Falcon. Mais pour les organisations européennes où la question de la souveraineté est désormais non optionnelle, l'arbitrage qualité-de-l'acteur-en-place vs souveraineté est précisément l'arbitrage que le mémo d'achat doit rendre explicite. ## Conseils pratiques pour les acheteurs européens 1. Classifiez la sensibilité de ce que verront vos agents XDR. Les endpoints d'un site marketing public sont différents des postes d'ingénierie d'un contractant de la défense. 2. Sous NIS2/DORA/directives nationales sur les INFRASTRUCTURES CRITIQUES, documentez explicitement la question de la juridiction du fournisseur dans votre registre des risques — la traiter comme un risque connu et accepté est juridiquement différent de l'ignorer. 3. Pilotez un XDR à siège UE (Tehtris ou similaire) sur un sous-ensemble du parc avant de supposer que la migration est impossible. Le vendor-lock-in sur Falcon Complete ou Microsoft Defender est réel mais non absolu. 4. Là où la migration est prohibitivement coûteuse, segmentez au minimum : gardez le XDR à maison mère américaine sur les endpoints à faible sensibilité, utilisez le XDR à maison mère UE sur les segments les plus sensibles (défense, données réglementées, dirigeants, R&D).
← Retour au glossaire