Un EDR (Endpoint Detection and Response) est un outil de surveillance comportementale continue, installé directement sur les postes de travail et les serveurs (les « endpoints »), capable de détecter et de bloquer en temps réel des séquences d’actions suspectes — même lorsqu’aucune d’entre elles ne correspond à une signature de malware déjà connue. Contrairement à un antivirus traditionnel, qui compare des fichiers à une base de signatures, un EDR analyse des comportements : quels processus se lancent, quelles connexions réseau sont établies, quelles modifications sont apportées au système, et surtout, dans quel enchaînement.