DOCUMENTATION GRATUITE · TPE & PME

Systèmes de Détection d’Attaque

Antivirus, EDR : guide de choix pour TPE et PME

Modèle indicatif — Réf. recommandations ANSSI et Cybermalveillance.gouv.fr

1. Pourquoi l’antivirus seul ne suffit plus

Un antivirus classique fonctionne par reconnaissance de signatures : il compare les fichiers présents sur un poste à une base de menaces déjà connues. Cette méthode reste utile, mais elle ne détecte pas les attaques récentes qui n’ont pas encore de signature répertoriée, ni les techniques qui détournent des outils légitimes déjà présents sur le système.

Un poste de travail ou un serveur insuffisamment protégé peut devenir le point d’entrée d’une intrusion. La protection des terminaux doit donc combiner prévention, détection, traitement des alertes et capacité d’isolement.

2. Antivirus, EDR, XDR, MDR : les distinguer

SolutionCe qu’elle faitPour qui
Antivirus (EPP)Détecte principalement des menaces connues et applique des mécanismes de préventionSocle minimal à compléter selon les risques et les capacités de supervision
EDR (Endpoint Detection & Response)Analyse les comportements, remonte des alertes et peut isoler un poste compromisÀ étudier selon l’exposition, la criticité des postes et la capacité à traiter les alertes
XDR (Extended Detection & Response)Corrèle en plus les signaux des terminaux, du réseau, de la messagerie ou du CloudEntreprises disposant de plusieurs briques de sécurité à corréler
MDR (Managed Detection & Response)Service opéré autour d’un EDR/XDR avec des analystes externesPertinent lorsqu’aucune équipe interne ne peut assurer la surveillance et la réponse

3. Ce qui distingue une solution professionnelle

  • Console de gestion centralisée pour l’ensemble du parc informatique
  • Détection comportementale, pas seulement par signature
  • Mises à jour automatiques déployées sur tous les postes
  • Capacité d’isolement automatique d’un poste compromis, pour éviter la propagation
  • Rapports exploitables pour le suivi et, le cas échéant, la conformité (assurance cyber, NIS2)

4. Critères de choix pour une TPE/PME

CritèreQuestion à se poser
CouvertureLa solution protège-t-elle Windows, macOS et Linux si nécessaire ?
SimplicitéLa console est-elle utilisable sans expertise sécurité poussée ?
Réponse automatiséeLe poste compromis est-il isolé automatiquement, ou faut-il une intervention manuelle ?
Hébergement des donnéesLes données de télémétrie sont-elles hébergées en Europe (RGPD) ?
SupportUn accompagnement humain est-il disponible en cas d’alerte (MDR) ?
BudgetLe coût par poste est-il soutenable dans la durée, pas seulement à l’achat ?

5. Construire un budget comparable

Les tarifs varient selon le nombre de postes, les systèmes couverts, la durée d’engagement, le stockage des journaux, le niveau de support et la présence d’un service managé. Comparer des devis sur un périmètre identique évite de confondre une simple licence et un service de détection-réponse opéré.

  • Coût des licences et éventuel minimum de souscription
  • Déploiement initial, paramétrage et reprise de l’existant
  • Temps de surveillance et de traitement des alertes
  • Conservation des journaux, rapports et intégrations
  • Support, assistance en cas d’incident et conditions de sortie

Avant de retenir une offre grand public, vérifier explicitement que sa licence autorise l’usage professionnel et que son administration, ses alertes et son support répondent aux besoins de l’entreprise.

6. Bonnes pratiques de déploiement

  • Déployer sur l’ensemble du parc, pas seulement les postes jugés sensibles — un poste oublié est une porte d’entrée
  • Définir qui traite les alertes et sous quel délai (une alerte non traitée ne sert à rien)
  • Tester la solution sur un périmètre restreint avant un déploiement complet
  • Vérifier que la solution reste active et à jour dans la durée, pas seulement à l’installation

Sources et références officielles

Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.

Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.

VERSION PDF

Vous souhaitez conserver cette ressource ?

Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.

Télécharger le PDF

PASSEZ DE 0 À 1

Besoin d’appliquer cette bonne pratique à votre entreprise ?

Présentez votre environnement et vos priorités : Donnella peut adapter les recommandations, définir les actions utiles et vous accompagner dans leur mise en œuvre.

Passez de 0 à 1. Donnella, votre Δ.