Trustinfo service informatique - Serveur et hébergement

Antivirus, EDR, MDR, lequel vous protège vraiment à trois heures du matin ?

Les trois sigles figurent sur toutes les offres, souvent dans la même phrase, et ils désignent des choses très différentes. La différence ne tient pas au logiciel. Elle tient à ce qui se passe quand l’alerte part, et à qui la lit.

L’antivirus reconnaît

Il compare ce qui s’exécute sur le poste à une liste de menaces connues, et il bloque ce qu’il reconnaît. Il applique aussi une stratégie de sécurité de base sur le poste, le pare-feu local, le contrôle des supports USB, le blocage des sites dangereux. C’est la base de toute protection, et elle arrête l’immense majorité de ce qui circule. Ce qu’elle ne peut pas arrêter, c’est ce qu’aucune liste ne contenait la veille, et c’est là que commence le niveau suivant.

L’EDR observe

Il ne cherche plus seulement ce qu’il connaît. Il regarde ce que fait la machine. Un programme qui se met à chiffrer des fichiers, un compte qui ouvre une session à une heure inhabituelle, un outil d’administration lancé depuis un poste qui n’en a pas l’usage. Ce comportement anormal déclenche une alerte, et l’EDR peut isoler le poste du réseau.

Le XDR est le même outil avec un champ plus large. Il relie ce qu’il voit sur les postes à ce qui se passe dans la messagerie et sur les comptes, et il montre un enchaînement là où l’on verrait trois incidents séparés.

Ces deux outils ont une limite commune, et c’est la seule qui compte. Ils signalent. Ils ne décident pas. Une alerte à trois heures du matin est une ligne dans une console que personne ne regarde avant huit heures, et cinq heures suffisent largement à chiffrer une entreprise.

Le MDR répond

Le MDR n’est pas un logiciel de plus. C’est une équipe, qui surveille les alertes jour et nuit, qui distingue le faux positif de l’attaque en cours, qui isole la machine touchée et qui vous appelle. Les techniciens parlent de SOC, un centre de supervision de la sécurité. Ce qui change avec le MDR, ce n’est pas ce qui est détecté. C’est ce qui se passe dans les minutes qui suivent.

Ce que vous payez, ce que vous obtenez

Un antivirus se vend quelques francs par poste et par mois. Un EDR, davantage, et il justifie son prix par ce qu’il voit. Le MDR coûte plus cher encore, parce qu’il paie des gens éveillés la nuit. Le piège est entre les deux. Une entreprise qui achète un EDR sans MDR paie un outil qui voit tout et qui ne fait rien seul, et elle se croit protégée parce que la facture a monté.

Une question suffit pour situer une offre. Qui lit l’alerte à trois heures du matin, et combien de temps s’écoule avant que le poste soit isolé ? Si personne ne la lit avant le lendemain matin, vous avez un EDR, un outil qui voit et qui attend. Si une équipe la lit dans les minutes qui suivent et isole le poste, vous avez un MDR.

Ce que nous faisons

Nous ne vendons pas d’EDR ni de XDR sans le MDR qui va avec, parce qu’un outil qui signale sans que personne réponde donne un faux sentiment de sécurité. La surveillance 24/7 avec isolation du poste est comprise dans nos forfaits d’informatique gérée dès le niveau Standard, sur les postes Windows comme sur les Mac. Le reste de la méthode est sur notre page cybersécurité.

Vous voulez savoir ce qui surveille vos postes aujourd’hui, et qui répond la nuit ? Une demi-journée sur place suffit pour le voir, gratuitement et sans engagement. Demander un état des lieux

Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *