1. Pourquoi l’antivirus seul ne suffit plus
Un antivirus classique fonctionne par reconnaissance de signatures : il compare les fichiers présents sur un poste à une base de menaces déjà connues. Cette méthode reste utile, mais elle ne détecte pas les attaques récentes qui n’ont pas encore de signature répertoriée, ni les techniques qui détournent des outils légitimes déjà présents sur le système.
Un poste de travail ou un serveur insuffisamment protégé peut devenir le point d’entrée d’une intrusion. La protection des terminaux doit donc combiner prévention, détection, traitement des alertes et capacité d’isolement.
2. Antivirus, EDR, XDR, MDR : les distinguer
| Solution | Ce qu’elle fait | Pour qui |
|---|---|---|
| Antivirus (EPP) | Détecte principalement des menaces connues et applique des mécanismes de prévention | Socle minimal à compléter selon les risques et les capacités de supervision |
| EDR (Endpoint Detection & Response) | Analyse les comportements, remonte des alertes et peut isoler un poste compromis | À étudier selon l’exposition, la criticité des postes et la capacité à traiter les alertes |
| XDR (Extended Detection & Response) | Corrèle en plus les signaux des terminaux, du réseau, de la messagerie ou du Cloud | Entreprises disposant de plusieurs briques de sécurité à corréler |
| MDR (Managed Detection & Response) | Service opéré autour d’un EDR/XDR avec des analystes externes | Pertinent lorsqu’aucune équipe interne ne peut assurer la surveillance et la réponse |
3. Ce qui distingue une solution professionnelle
- Console de gestion centralisée pour l’ensemble du parc informatique
- Détection comportementale, pas seulement par signature
- Mises à jour automatiques déployées sur tous les postes
- Capacité d’isolement automatique d’un poste compromis, pour éviter la propagation
- Rapports exploitables pour le suivi et, le cas échéant, la conformité (assurance cyber, NIS2)
4. Critères de choix pour une TPE/PME
| Critère | Question à se poser |
|---|---|
| Couverture | La solution protège-t-elle Windows, macOS et Linux si nécessaire ? |
| Simplicité | La console est-elle utilisable sans expertise sécurité poussée ? |
| Réponse automatisée | Le poste compromis est-il isolé automatiquement, ou faut-il une intervention manuelle ? |
| Hébergement des données | Les données de télémétrie sont-elles hébergées en Europe (RGPD) ? |
| Support | Un accompagnement humain est-il disponible en cas d’alerte (MDR) ? |
| Budget | Le coût par poste est-il soutenable dans la durée, pas seulement à l’achat ? |
5. Construire un budget comparable
Les tarifs varient selon le nombre de postes, les systèmes couverts, la durée d’engagement, le stockage des journaux, le niveau de support et la présence d’un service managé. Comparer des devis sur un périmètre identique évite de confondre une simple licence et un service de détection-réponse opéré.
- Coût des licences et éventuel minimum de souscription
- Déploiement initial, paramétrage et reprise de l’existant
- Temps de surveillance et de traitement des alertes
- Conservation des journaux, rapports et intégrations
- Support, assistance en cas d’incident et conditions de sortie
Avant de retenir une offre grand public, vérifier explicitement que sa licence autorise l’usage professionnel et que son administration, ses alertes et son support répondent aux besoins de l’entreprise.
6. Bonnes pratiques de déploiement
- Déployer sur l’ensemble du parc, pas seulement les postes jugés sensibles — un poste oublié est une porte d’entrée
- Définir qui traite les alertes et sous quel délai (une alerte non traitée ne sert à rien)
- Tester la solution sur un périmètre restreint avant un déploiement complet
- Vérifier que la solution reste active et à jour dans la durée, pas seulement à l’installation
Sources et références officielles
Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.
- ANSSI — Guide d’hygiène informatique ↗
- Cybermalveillance.gouv.fr — Bonnes pratiques de sécurité numérique ↗
- ANSSI — Solutions certifiées et qualifiées ↗
Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.
VERSION PDF
Vous souhaitez conserver cette ressource ?
Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.