Pratik-IT
SIEM, SOAR, XDR, EDR,
NDR… quelles différences ?
Ces outils sont essentiels en cybersécurité.
Ce carrousel explique leurs rôles et
différences de manière simple.
SIEM
SECURITY INFORMATION &
EVENT MANAGEMENT
cen tr alis er et
Rôle : Collecter,
corréler les logs d e t ou t le
système.
Permet de détecter des
comportements anormaux et de
générer des alertes.
Exemple concret : Vous avez 50 serveurs et 200
postes de travail. Le SIEM peut identifier qu’un
même utilisateur a tenté de se connecter
simultanément à plusieurs machines → alerte
possible intrusion.
Idéal pour : Analystes SOC qui veulent une vue
globale des événements.
[Link]
SOAR
SECURITY ORCHESTRATION,
AUTOMATION & RESPONSE
atiser la r ép o ns e a ux
Rôle : Autom ac tio ns de
incidents et orche str er les
sécurité.
Utilité : Réduit le temps de
réaction et la charge des
analystes.
Exemple concret : Le SIEM détecte un
comportement suspect → le SOAR bloque
automatiquement l’IP, isole le poste et notifie
l’équipe.
Idéal pour : Entreprises qui veulent réagir vite et
efficacement face aux menaces.
[Link]
EDR
EDR – ENDPOINT
DETECTION & RESPONSE
r et su rv e iller les endpoints
Rô le : Protége
, lap to ps , se rv eu r s.
: ordinateurs
Utilité : Les endpoints sont
souvent la première cible des
attaques.
Exemple concret : Un ransomware commence à
chiffrer des fichiers sur un PC → l’EDR détecte
l’activité suspecte et bloque le processus avant
propagation.
Idéal pour : Prévenir la perte de données et les
infections locales.
[Link]
NDR
NETWORK DETECTION &
RESPONSE
ler le tr afic r és ea u e t
Rôle : Surveil s a no rm aux.
détecter les comp or te me nt
Utilité : Certaines attaques ne
touchent pas immédiatement les
endpoints mais passent par le réseau.
Exemple concret : Un poste tente de communiquer
avec un serveur inconnu ou un site de commande et
contrôle → l’NDR alerte l’équipe SOC.
Idéal pour : Repérer les attaques avancées et les
mouvements latéraux dans le réseau.
[Link]
XDR
EXTENDED DETECTION &
RESPONSE
er E DR , N D R et SI EM pour
Rôle : Com bin
e t cen tr alisé e d es
une vision globale
menaces.
Permet d’avoir un contexte complet
et de relier les alertes entre
endpoints, réseau et logs.
Exemple concret : Une attaque est détectée sur un
endpoint (EDR), l’activité suspecte passe par le
réseau (NDR) et génère des anomalies dans les logs
(SIEM) → XDR fournit une alerte unifiée avec
toutes les informations nécessaires pour agir.
Idéal pour : Les grandes entreprises ou SOC qui
veulent une vue complète des incidents.
[Link]
Résumé
ENDPOINT DETECTION
& RESPONSE
SIEM = collecte & corrélation des logs
SOAR = automatisation de la réponse
EDR = protection des endpoints
NDR = surveillance réseau
XDR = vision globale & unifiée
[Link]