forumNouveau sujet

Devis reçus pour 'SIEM managé' et 'MDR' : c'est quoi la différence, et lequel choisir pour une boîte de 12 personnes ?

HHakan V***Membre actif
Poste
Analyste de données
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
104
#1

Nous sommes une boîte de logiciel financier de 12 personnes en full remote enregistrée dans le Delaware aux USA. Pour passer l'audit de sécurité d'un gros client grand compte, on nous impose une surveillance des menaces 24/7 et une capacité de réponse aux incidents. On a reçu deux propositions : la première boîte nous vend un « SIEM managé » à 1.900 dollars/mois, et la seconde propose du « MDR » à 1.300 dollars/mois.

On n'a pas d'expert sécu à temps plein en interne ; ce sont deux de nos dévs qui gèrent l'infra à temps partiel. En lisant les plaquettes, les deux prétendent détecter les menaces, mais on ne comprend pas bien la différence concrète sur le terrain.

Pour une petite équipe comme la nôtre, sans personnel de sécurité dédié, qu'est-ce qui est le plus logique ? Est-ce que l'un se contente de générer des alertes pour nous les refiler tandis que l'autre intervient directement ? On veut éviter de jeter l'argent par les fenêtres.

YYiğit N***Membre actif
Poste
Chef de produit
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
115
Plus utile#2

Réponse courte : pour une équipe de 12 personnes, le bon choix est sans hésiter le MDR. Un SIEM managé collecte des logs et vous envoie une alerte dès qu'une règle matche ; le MDR, lui, s'appuie sur des agents installés sur les postes/serveurs pour détecter les comportements suspects et neutraliser immédiatement la menace grâce à ses analystes.

Le SIEM managé centralise les logs bruts de vos serveurs, pare-feu et comptes cloud. Le prestataire les analyse, mais face à une anomalie, il se contente généralement d'ouvrir un ticket du genre : « Connexion suspecte depuis telle IP, merci de vérifier le serveur. » Si vous n'avez personne en interne pour traiter ce ticket en pleine nuit, vous paierez 1.900 dollars par mois juste pour recevoir des notifications.

Avec le MDR, c'est tout l'inverse. Des agents avancés sont installés sur les machines pour remonter de la télémétrie. En cas de malware ou de mouvement latéral, les analystes du SOC distant qualifient la menace et interviennent directement : ils isolent la machine du réseau, tuent le processus malveillant et vous envoient un rapport confirmant que la menace a été neutralisée et nettoyée.

Lors de la signature, assurez-vous bien d'autoriser le prestataire MDR à pratiquer « l'isolation autonome et la remédiation active ». Sans équipe dédiée en interne pour piloter la sécu au quotidien, investir dans un SIEM ne fera que vous rajouter une charge de travail ingérable.

BBeyza K***Membre actif
Poste
Représentant commercial terrain
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2024
Message
6

Doki · Mise en place de la gestion des logs · 2026

#3

Techniquement, le SIEM est centré sur les données, le MDR sur les processus et les comportements. Le SIEM passe les journaux d'événements multi-sources dans un moteur de corrélation. Le MDR descend au niveau du noyau de l'OS avec des sondes pour bloquer les injections mémoire ou les élévations de privilèges. Sans obligation légale de conservation des logs, le MDR va droit au but.

FFatih O***Membre actif
Poste
Chef de projet
Secteur
Construction
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
1
#4

On a eu exactement le même dilemme l'an dernier pour notre équipe de 18 personnes. Le SIEM était à 2.100 dollars par mois plus les dépassements de volume de logs. Pour le MDR, on a signé à 1.100 dollars par mois pour 22 endpoints. Sur les six premiers mois, les 14 alertes suspectes ont toutes été gérées par le prestataire sans jamais réveiller notre équipe.

İİlker K***Membre actif
Poste
Expert en sécurité de l'information
Secteur
verre
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
185
#5

Regardez bien votre contrat de confidentialité ou la grille d'audit du client. S'il n'y a pas d'exigence formelle stipulant que « tous les logs système doivent être conservés au moins 1 an sur un SIEM », ne vous embêtez pas. Prenez direct un contrat MDR vous dormirez sur vos deux oreilles.

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#6

Certaines boîtes qui vendent du MDR se contentent en fait de coller deux stagiaires devant une console d'antivirus classique pour vous envoyer un mail dès qu'une alerte pop. Épluchez bien les SLA du devis : le temps d'intervention est de combien de minutes, et est-ce qu'ils ont l'autorisation d'isoler directement la machine du réseau en cas de menace, ou bien ils attendent votre validation ?

MMert D***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
40
#7

si vous prenez un siem vos dev vont en avoir marre des alertes au bout de deux semaines et vont tout mettre en sourdine. et le jour ou y a un vrai incident personne verra rien. partez sur du mdr et laissez gerer ceux dont c'est le metier.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

EElif D***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
98
#8

Votre client exige-t-il ce monitoring dans le cadre d'un audit SOC 2 ou de la norme ISO 27001 ? Si c'est le cas, avez-vous vérifié au préalable si votre prestataire MDR dispose d'une certification SOC 2 Type 2 et lui avez-vous demandé les modèles de rapports mensuels de réponse aux incidents à fournir à l'auditeur ?

YYavuz B***Membre actif
Poste
Chargé de ressources humaines
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
5
#9

Nous vous recommandons d'intégrer formellement les temps de réponse (MTTD et MTTR) mentionnés dans l'engagement de niveau de service en tant que clauses contractuelles. La différence entre le délai de détection et le délai d'intervention a un impact direct sur votre responsabilité juridique en cas de crise.

MMetin P***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
186
#10

du coup, si on prend une solution MDR est-ce qu'on doit quand même installer un antivirus classique sur les PC portables des employés ou est-ce que leurs agents gèrent les deux tout seuls ?

FFiliz K***Membre actif
Poste
Stagiaire
Secteur
Chimie
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2026
Message
35
#11

je suis dans la même situation, c'est pourquoi je pose la question. tous ceux qui se pressent sur SIEM managé et MDR se heurtent au même obstacle.

je suis aussi curieux de svoir si d'autres font autrement.

TTuğçe V***Membre actif
Poste
Développeur logiciel
Secteur
Services de santé
Type d'organisation
agence boutique
Membre depuis
mars 2022
Message
289
#12

Je vais essayer. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

C'est confirmé par l'expérience.

KKeremMembre actif
Poste
Vente d'agence
Membre depuis
juil. 2024
Message
94
#13

Il faut faire une distinction ici. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

BBeren T***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
51
#14

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Je suis aussi curieux de savoir si d'autres font autrement.

KKaan G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
1
#15

Séparons les concepts, ils sont souvent confondus. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Corrigez-moi si je me trompe.

TTülay Y***Vétéran
Poste
Responsable d'entrepôt
Secteur
Services de sécurité
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
12
#16

Je vous conseille de ne pas vous presser. Essayer de faire cela seul est la voie la plus coûteuse.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EEmre G***Membre actif
Poste
Directeur commercial
Secteur
Services de sécurité
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2025
Message
68
#17

Je me permets une petite mise en garde. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

PPınar B***Membre actif
Poste
Technicien de maintenance
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
263
#18

Je vais expliquer comment c'est fait en pratique. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

L'erreur commise du côté de SIEM managé et MDR est généralement réversible, mais coûteuse. Je suis aussi curieux de savoir si d'autres font autrement.

MMerve Ö***Expert
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
142
#19

Exact.

GGürkan D***Membre actif
Poste
Chargé de ressources humaines
Secteur
Plastique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mai 2023
Message
362
#20

Le point le plus souvent négligé concernant SIEM managé et MDR est : Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Essayer de faire cela seul est la voie la plus coûteuse. J'espère que cela vous sera utile.

Répondre