EDR, XDR, SOC managé : quelle protection choisir pour une PME ?

Un EDR détecte les comportements suspects sur chaque poste, un XDR croise ces signaux avec la messagerie, les identités et le cloud, et un SOC managé (ou MDR) ajoute des analystes qui surveillent et réagissent pour vous, y compris la nuit. Pour la plupart des PME, la vraie question n’est pas l’outil mais qui regarde les alertes. D’après l’ANSSI, les TPE, PME et ETI représentaient 48 % des victimes de rançongiciel qu’elle a traitées en 2025 : un EDR que personne ne surveille protège beaucoup moins qu’on ne le croit.

Antivirus, EDR, XDR, MDR, SOC : qui fait quoi ?

Ces sigles désignent tantôt des logiciels, tantôt des services. Les confondre conduit à acheter un outil en pensant acheter une surveillance.

NiveauNatureCe qu’il apporte
Antivirus (EPP)LogicielBloque les fichiers malveillants connus et certains comportements simples
EDRLogicielEnregistre l’activité des postes et serveurs, repère les comportements anormaux, permet d’isoler une machine et d’enquêter
XDRPlateforme logicielleCorrèle les données des postes, de la messagerie, des identités, du cloud et parfois du réseau
MDRServiceDes analystes exploitent l’EDR ou le XDR à votre place, qualifient les alertes et lancent les premières actions de réponse
SOC managéServiceCentre de surveillance externalisé, souvent avec un SIEM qui collecte aussi les journaux du pare-feu, de l’annuaire, des serveurs

Dans les offres commerciales, MDR et SOC managé se recouvrent souvent. Retenez la distinction utile : l’EDR et le XDR signalent, le MDR et le SOC décident et agissent. Pour un rappel sur les deux premiers niveaux, voir notre comparatif antivirus professionnel ou EDR.

Ce que chaque niveau détecte vraiment

L’antivirus reste utile contre les menaces courantes, mais les attaquants l’évitent facilement : ils utilisent des outils d’administration légitimes, des scripts PowerShell ou des identifiants volés. Rien de tout cela n’est un « virus ».

L’EDR repère ces comportements : un compte qui lance des commandes de reconnaissance à 3 heures du matin, un processus qui chiffre des centaines de fichiers, une tentative de désactivation des sauvegardes. Il peut bloquer automatiquement les cas évidents et isoler un poste du réseau. Mais beaucoup d’alertes sont ambiguës et demandent une analyse humaine.

Le XDR voit ce que l’EDR ne voit pas seul : une connexion Microsoft 365 depuis un pays inhabituel, suivie d’une règle de transfert de courriels, puis d’une exécution suspecte sur le poste du même utilisateur. Chaque signal isolé paraît bénin ; leur enchaînement raconte une intrusion.

Le MDR et le SOC n’ajoutent pas forcément de capteurs, ils ajoutent du temps humain : quelqu’un qui lit l’alerte de 2 heures du matin, appelle le contact d’astreinte et isole la machine avant que le chiffrement ne s’étende.

Point clé : les rançongiciels sont souvent déclenchés la nuit, le week-end ou pendant les congés, précisément quand personne ne surveille. Si votre EDR envoie ses alertes à une boîte mail lue le lundi matin, il vous informera surtout de l’étendue des dégâts.

128rançongiciels traités par l’ANSSI en 2025
48 %des victimes de rançongiciel sont des TPE, PME ou ETI (ANSSI)
1 366incidents de sécurité confirmés par l’ANSSI en 2025
2,60 €HT par utilisateur et par mois : prix public de Defender for Business

Antivirus, EDR ou SOC : que vous faut-il ? Odyssix évalue gratuitement votre protection actuelle et vous propose le niveau de détection et de réponse adapté à votre taille.

Voir la Protection Cyber 360°

Combien ça coûte ?

Les tarifs varient fortement selon l’éditeur, le nombre de postes et le niveau de service, et les prix publics sont rares. Un repère vérifiable : Microsoft affiche en octobre 2026 son EDR pour PME, Defender for Business, à 2,60 € HT par utilisateur et par mois avec engagement annuel, jusqu’à 300 utilisateurs et 5 appareils chacun. Il est inclus dans Microsoft 365 Business Premium, que beaucoup de PME paient déjà sans l’avoir activé sur tous leurs postes.

Pour un MDR ou un SOC managé, il n’existe pas de grille publique fiable : la facturation se fait généralement par poste ou par utilisateur et par mois, parfois avec un forfait de mise en service et un minimum de postes. Le volume de journaux collectés, la couverture 24 h sur 24 et l’inclusion ou non de la réponse sur site pèsent lourd. Demandez au moins deux devis sur un périmètre identique. Notre article sur le budget cybersécurité d’une PME aide à replacer ce poste dans l’ensemble.

Quelle protection selon la taille de votre PME ?

  • Moins de 10 postes, sans serveur sensible : un EDR plutôt qu’un simple antivirus, la double authentification sur la messagerie et des sauvegardes déconnectées. Faites relier les alertes critiques à votre prestataire informatique, avec une consigne claire sur qui isole un poste.
  • De 10 à 50 postes : EDR sur tous les postes et serveurs, surveillance des identités Microsoft 365 ou Google Workspace, et un service MDR au moins pour les heures non ouvrées. C’est la tranche où le rapport entre coût et risque évité est le plus net.
  • Au-delà de 50 postes, ou avec des obligations NIS2 ou clients : XDR ou EDR couplé à la collecte des journaux du pare-feu et de l’Active Directory, supervisé par un SOC managé 24/7, avec des procédures de réponse testées.

Quelle que soit la taille, ces outils ne remplacent ni les correctifs, ni les sauvegardes, ni la sensibilisation. Ils raccourcissent le délai entre l’intrusion et la réaction, ce qui limite les dégâts.

Les questions à poser à un prestataire

  1. Qui surveille, et quand ? Des analystes en France, en heures ouvrées seulement, ou une équipe 24/7 ? Un astreignant joignable la nuit ?
  2. Que pouvez-vous faire sans me demander ? Isoler un poste, désactiver un compte, bloquer une adresse : la réponse doit être écrite dans le contrat.
  3. En combien de temps ? Demandez des délais de prise en charge par niveau de gravité, et comment ils sont mesurés.
  4. Quelles sources sont couvertes ? Postes et serveurs seulement, ou aussi messagerie, identités, pare-feu, cloud ?
  5. Où sont mes données ? Les journaux contiennent des données personnelles : localisation, durée de conservation et sous-traitants doivent être précisés.
  6. Quelles qualifications ? L’ANSSI qualifie des prestataires de détection des incidents de sécurité (PDIS). Peu de PME en ont besoin, mais c’est un repère de sérieux, notamment pour les entités soumises à NIS2.
  7. Que recevrai-je chaque mois ? Un rapport lisible par un dirigeant : incidents traités, postes non protégés, recommandations.

Pour aller plus loin, lisez nos articles qu’est-ce qu’un SOC et SOC externalisé : choisir son prestataire.

❓
Questions fréquentes
3 questions
Microsoft Defender Antivirus offre une bonne protection de base, mais ce n’est pas un EDR : il ne donne ni la vue d’ensemble du parc, ni l’historique pour enquêter, ni l’isolement à distance d’un poste. Pour une entreprise, il faut au minimum le piloter de façon centralisée, et idéalement passer à un EDR.
Il voit davantage, mais il produit aussi davantage d’alertes à analyser. Sans personne pour les traiter, un XDR n’apporte pas grand-chose de plus qu’un EDR. Pour une petite structure, un EDR bien supervisé vaut mieux qu’un XDR laissé sans surveillance.
Non, les deux se complètent. Le SOC détecte et engage les premières actions de confinement ; le prestataire qui connaît votre système remet les postes en état, restaure les données et corrige la cause. Vérifiez qu’ils savent travailler ensemble et qu’une procédure d’escalade les relie.

Faisons le point sur votre protection

Odyssix examine vos outils actuels, ce qu’ils détectent réellement et qui réagit en cas d’alerte, puis vous propose un niveau de protection adapté à la taille et aux contraintes de votre entreprise.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter