forumNouveau sujet

On nous propose de la « cybersécurité MDR » à 400 €/mois — c'est quoi, ça remplace un SOC ?

DDoruk D***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Transport
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2022
Message
11

Doki · Support à la réponse aux incidents · 2026

#1

On a une société de distribution en gros de 22 personnes basée à Lyon en France. Notre prestataire informatique local nous a proposé de passer à une offre MDR (Managed Detection and Response) en disant que notre antivirus actuel était insuffisant face aux ransomwares. Ils demandent 400 € par mois en forfait pour les serveurs et une vingtaine d'ordinateurs portables.

Dans le dossier de l'offre il y a des points comme la surveillance 24/7, l'isolation automatique des mouvements suspects et l'intervention d'experts. On nous avait déjà parlé des centres SOC que montent les grandes entreprises mais leurs coûts annuels dépassaient largement notre budget. Est-ce que ce truc qu'ils appellent MDR remplace vraiment un service SOC complet, ou est-ce qu'on achète juste un antivirus cher rebaptisé ?

SSelin Ö***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
336
Plus utile#2

Réponse courte : le MDR fonctionne comme un mini SOC externe pour les petites entreprises, mais il ne surveille pas tout votre réseau, seulement les terminaux sur lesquels il est installé. Pour 400 € par mois, si vous obtenez une surveillance et une intervention assistées par des humains 24/7 pour 20-22 appareils, ce coût est raisonnable et bien plus logique que de monter votre propre opération SOC.

Dans une structure SOC traditionnelle, tous les switchs réseau, pare-feu, trafic e-mail et journaux serveurs de l'entreprise sont rassemblés dans un pool central et surveillés sans interruption par des experts en sécurité en rotation. Les licences logicielles et le coût des ingénieurs d'une opération de ce niveau exigent des budgets impossibles pour les petites entreprises. Le MDR, lui, réduit son focus directement aux postes clients et aux serveurs.

Quand vous prenez du MDR, un agent de surveillance avancé est installé sur vos appareils. En cas de chiffrement suspect ou de tentative d'intrusion non autorisée, l'analyste de garde du fournisseur repère la situation et, si nécessaire, isole la machine du réseau à distance. Pour évaluer cette offre, exigez une réponse claire à ces trois questions : 1) En cas de menace détectée la nuit, interviennent-ils immédiatement en déconnectant l'appareil du réseau ou envoient-ils juste un rapport par e-mail le matin ? 2) La réponse à incident est-elle incluse dans les 400 € par mois, ou est-ce qu'ils factureront en plus à l'heure pour nettoyer un logiciel malveillant ? 3) Vos serveurs de sauvegarde sont-ils couverts ? Si ces conditions sont claires, l'offre est tout à fait adaptée à votre échelle.

YYağmur E***Membre actif
Poste
Coordinateur général
Secteur
Papier
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
197

Doki · Conseil SEO · 2026

#3

La différence fondamentale entre le MDR et une protection classique des terminaux, c'est le facteur humain. Un logiciel standard bloque les signatures de virus connues ; mais quand un attaquant ciblé entre en utilisant des outils système légitimes, le logiciel peut rester silencieux. L'analyste du centre MDR voit cette anomalie et coupe immédiatement la connexion réseau de l'appareil.

KKaanMembre actif
Poste
Directeur produit
Membre depuis
mai 2024
Message
96
#4

Qu'est-ce qui est écrit dans le contrat pour le délai d'intervention (SLA) ? Repérer un mouvement suspect qui commence à 2h du matin et agir, ça leur prendra 15 minutes ou ils disent juste « on examine sous 4 heures » ? Et aussi, vos boîtes e-mail professionnelles sont-elles incluses dans cette surveillance MDR ?

MMeryem Ö***Membre actif
Poste
Responsable export
Secteur
Services de nettoyage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2024
Message
13
#5

Nous aussi à Paris, dans notre bureau de 35 personnes, on est passés à un service similaire. On paie environ 18 € par mois et par appareil, donc vos 400 € pour 20 appareils c'est dans la moyenne du marché. Le mois dernier, le pare-feu n'a pas attrapé le malware dans la fausse facture en pièce jointe qu'un de nos employés avait téléchargée, mais l'analyste MDR a isolé la machine en 8 minutes et nous a appelés. Ça a sauvé la mise.

FFurkan Y***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
11
#6

La boîte informatique qui propose 400 € elle fait cette surveillance elle-même ou elle prend une licence managée d'un logiciel de sécurité mondial et met sa marge dessus ? S'ils n'ont pas leurs propres ingénieurs de garde 24/7 en interne, ils verront l'alerte de la nuit quand la journée de travail commencera le matin ; et là l'intérêt de prendre du MDR disparaît.

İİbrahim A***ExpertMembre de la communauté
Membre depuis
mai 2024
Message
1
#7

Avant de passer au MDR je dirais de finir l'hygiène de base. Le 2FA est obligatoire ? Vos sauvegardes sont physiquement isolées du réseau ? Les droits d'admin local des employés sont restreints ? Sans ça même le MDR que vous payez 400 € par mois ne pourra pas bloquer une rançon à cause d'un compte admin mal configuré.

ZZeynep Z***Membre actif
Poste
Agent du service client
Secteur
Droit
Type d'organisation
Entreprise de 120 personnes
Membre depuis
janv. 2023
Message
1
#8

chez nous y'a juste un antivirus standard derrière le modem puis quand on installe le MDR faut désinstaller l'antivirus existant ou les deux peuvent tourner en même temps sans fatiguer les ordis ?

BBurak O***Membre actif
Poste
Directeur des opérations
Secteur
Joaillerie
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
192
#9

Les agents MDR avancés remplacent complètement les vieux antivirus, faire tourner les deux en même temps provoque des blocages sur le système. Votre fournisseur MDR fait déjà tourner son propre moteur de protection en arrière-plan et envoie directement les logs suspects à son centre de surveillance. Pas besoin de renouveler votre ancienne licence.

İİbrahim G***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
3
#10

Il y a une erreur fréquente à commettre en faisant cela. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Je suis aussi curieux de savoir si d'autres font autrement.

FFurkan B***ExpertMembre de la communauté
Membre depuis
juil. 2025
Message
32
#11

Je me pose aussi la question. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

AAleyna Ç***Membre actif
Poste
Représentant commercial terrain
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
225
#12

J'ai une objection à faire ici. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

À votre place, j'irais par cette voie.

AAleyna D***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
3
#13

Mes doutes sont levés, merci.

YYiğitMembre actif
Poste
Production vidéo
Membre depuis
mai 2024
Message
88
#14

je suis intéressé. une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

si vous avez des questions, écrivez-moi je réponndrai au mieux.

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
#15

Je pense différemment. L'erreur commise du côté de mdr cybersécurité est généralement réversible, mais coûteuse.

Voilà, désolé si je me suis étendu.

RRecep S***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
243
#16

Enregistré.

ÜÜlkü B***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
240
#17

Mon regard a changé après avoir vécu cela. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

À votre place, j'irais par cette voie.

OOrhan O***Membre actif
Poste
Membre du conseil d'administration
Secteur
Produits de la mer
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2023
Message
17
#18

Exact. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Je suis aussi curieux de savoir si d'autres font autrement.

AAycan K***Membre actif
Poste
Saisie de données
Secteur
Logistique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2023
Message
39
#19

je vais essayer.

AAyşe Y***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
10
#20

résumé rapide pour les nouveaux : Si vous ne formalisez pas cela par écrt dès le départ des disputes éclateront plus tard.

les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. franchement c'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre