Aller au contenu

Cybersécurité

EDR, MDR, XDR : trois choses différentes, pas trois niveaux de gamme.

La protection des postes est dans nos trois offres. Ce qui change en Premium, c’est qu’un humain regarde les alertes la nuit. Voici ce que chaque brique fait, et où elle s’arrête.

La réponse courte

Un EDR surveille ce qui se passe sur un poste et bloque ce qu’il reconnaît comme hostile. Il est dans les trois offres YONE IT, sans exception. Le MDR ajoute des humains qui regardent ses alertes en continu, la nuit et le week-end compris, et qui contiennent la menace sans attendre l’ouverture des bureaux : c’est ce que contient Premium. Le XDR, lui, n’est pas un cran au-dessus du même produit : c’est la mise en relation de plusieurs sources. Chez nous, il est compris en Premium et porte sur les identités et les applications de productivité.

Trois sigles

EDR, MDR, XDR : ce qui les sépare.

Ces trois mots sont vendus comme des niveaux de gamme. Ils désignent en réalité trois choses différentes : un outil, un service humain, et une architecture.

Ce que recouvre chaque sigle, ce qu’il apporte et ce qu’il ne fait pas
EDR, un outil Un agent installé sur chaque poste. Il surveille les comportements en continu, bloque ce qu’il identifie comme hostile et garde la trace de ce qui s’est passé. Il agit seul, en quelques secondes, dans les limites des actions qui lui sont permises. Ce qu’il ne fait pas : décider si une alerte ambiguë mérite qu’on réveille quelqu’un.
MDR, un service Des analystes de sécurité qui regardent les alertes de l’EDR 24 h/24, écartent les fausses, enquêtent sur les vraies et isolent la machine touchée à trois heures du matin. C’est du temps humain, pas une licence supplémentaire. Ce qu’il ne fait pas : réparer votre parc. La remise en état commence à l’ouverture.
XDR, une architecture La corrélation de plusieurs sources. En Premium, nous raccordons aux postes les identités et les applications de productivité, messagerie et outils collaboratifs compris : une connexion inhabituelle sur un compte, plus un fichier chiffré sur une machine, racontent une histoire qu’aucun des deux signaux ne raconte seul. Sa portée dépend des sources raccordées, périmètre que nous établissons avec vous au démarrage.

Dans nos offres

La sécurité n’est pas l’écart entre Essential et Pro.

C’est un point sur lequel beaucoup de grilles tarifaires sont trompeuses. Chez nous, ce qui sépare Essential de Pro, c’est le mode de support. Pas la protection.

Dans les trois offres

Protection et détection sur chaque poste couvert, mises à jour système et applicatives suivies, supervision de l’état des machines, et le rapport mensuel qui dit ce qui a été détecté.

Ce que Premium ajoute

La surveillance 24 h/24 par un centre de sécurité, la protection étendue des identités et des applications de productivité, et une revue de pilotage périodique : ce qui a bougé, ce qui reste exposé, ce qu’il faut décider.

Ce qui reste en option

La sauvegarde, qui n’est pas de la sécurité mais qui est ce qui vous sauve quand la sécurité a échoué. Et la gestion des comptes et des accès, facturée par utilisateur, qui fait beaucoup pour vous quand l’attaque vise la personne et non la machine.

Voir la matrice des trois offres

Les limites

Ce qu’aucun de ces outils ne fera pour vous.

Un prestataire qui ne vous dit pas ça vous vend une tranquillité qu’il ne peut pas livrer.

01

Empêcher qu’on vous vole un mot de passe

L’hameçonnage vise la personne, pas la machine. Un second facteur sur tous les comptes fait plus pour vous que n’importe quel agent installé sur le poste. C’est de la gestion des accès, et ça se prend en option.

02

Remplacer une sauvegarde

Même rapidement contenu, un rançongiciel peut avoir atteint des données avant son confinement. Ce qui décide de la suite, c’est l’existence d’une sauvegarde testée, hors de portée du poste touché.

03

Protéger ce qui n’est pas au périmètre

Un poste personnel qui accède aux fichiers, un serveur hors contrat, un boîtier installé par un ancien prestataire : ce qui n’est pas inventorié n’est pas surveillé. Le premier inventaire sert d’abord à trouver ces angles morts.

04

Vous dispenser de décider

Nous détectons, nous contenons, nous documentons et nous recommandons. Accepter un risque résiduel, financer un remplacement, arrêter un usage : ces arbitrages restent les vôtres, et ils figurent par écrit dans la revue de pilotage.

Questions fréquentes

Ce qu’on nous demande avant de signer.

Un antivirus classique ne suffit-il pas ?

Un antivirus se concentre d’abord sur la prévention : empêcher l’exécution de ce qu’il identifie comme hostile. Un EDR y ajoute trois choses : une surveillance continue des comportements, la capacité d’investiguer après coup, et des actions de réponse. Un processus légitime qui se met soudain à chiffrer des fichiers en masse est arrêté sur ce qu’il fait, pas sur ce qu’il est. Et la trace conservée permet de savoir par où c’est entré.

La surveillance 24 h/24, c’est vous qui la faites ?

Non, et c’est mieux ainsi. Une personne seule ne peut pas surveiller des alertes sept jours sur sept sans dormir, et prétendre le contraire serait malhonnête. En Premium, la détection sur les postes et serveurs couverts est assurée en continu par un centre de sécurité qui contient la menace à toute heure. Notre prise en charge à nous reste en heures ouvrées : les actions de confinement autorisées s’exécutent sans attendre, la remise en état commence à l’ouverture.

Le XDR, il sert à quoi chez nous ?

Il est compris en Premium et porte, en plus des postes, sur vos identités et vos applications de productivité, messagerie et outils collaboratifs compris. Concrètement, une connexion depuis un pays inhabituel sur un compte, suivie d’une règle de transfert automatique créée dans la boîte aux lettres, est un scénario d’hameçonnage classique que la surveillance des seuls postes ne voit jamais passer. C’est exactement ce que cette corrélation attrape.

Sa portée dépend des sources que vous nous laissez raccorder : plus votre annuaire et vos outils collaboratifs y sont rattachés, plus la corrélation voit loin. Nous vérifions ce périmètre au démarrage et nous vous disons ce qu’il couvre réellement. Le reste de Premium ne dépend pas de ce raccordement : la surveillance humaine permanente, la recherche active de menaces, l’investigation et la remédiation s’appliquent dans tous les cas.

Que se passe-t-il concrètement en cas d’attaque ?

Selon la nature de l’incident et les actions de réponse autorisées à votre contrat, la menace est contenue et le poste peut être isolé du réseau pour l’empêcher de se propager. L’alerte part dans le même mouvement. En Premium, un analyste prend le relais dans la foulée, à l’heure où c’est arrivé. Nous vous appelons, nous déterminons l’étendue, nous vérifions l’état des sauvegardes, puis nous remettons en état et nous écrivons ce qui s’est passé. Ce compte rendu vous appartient : il vous sert pour votre assurance et, le cas échéant, pour la déclaration à la CNIL.

Sommes-nous obligés de déclarer une attaque ?

Si des données personnelles sont concernées, une violation doit en principe être notifiée à la CNIL sous 72 heures, et les personnes concernées informées lorsque le risque est élevé pour elles. Nous fournissons les éléments techniques nécessaires à cette déclaration. La décision et la responsabilité de déclarer vous reviennent : vous êtes le responsable de traitement, nous sommes sous-traitant. Nous ne sommes ni avocats ni délégué à la protection des données.

Et si on a déjà un antivirus payé pour trois ans ?

Dites-le-nous au premier échange. Selon ce que c’est et ce qu’il reste à courir, on le conserve jusqu’à son terme ou on chiffre la bascule. Ce que nous ne ferons pas, c’est facturer une protection en double, ni laisser deux agents se gêner sur le même poste.

On commence par trente minutes.

Trente minutes pour comprendre votre parc et ce qui vous gêne. Vous recevez ensuite un courriel disant ce que nous pouvons faire, avec le devis. Sans frais et sans engagement.

Faire le point