EDR, XDR, MDR, SOC : les acronymes de la cybersécurité se multiplient. Pour un dirigeant de PME, il est difficile de savoir quoi déployer, à quel moment et pour quel budget. Un SOC interne est hors de portée pour la majorité des PME. Mais ne rien faire n'est plus une option quand 43 % des cyberattaques ciblent des entreprises de moins de 250 salariés.
Ce guide clarifie les différences entre EDR, XDR, MDR et SOC, propose un cadre de décision adapté aux PME et détaille les coûts réels. Il complète notre guide complet cybersécurité PME et s'adresse aux dirigeants et responsables IT de PME de 10 à 200 postes.
EDR, XDR, MDR, SOC : définitions et différences
Avant de comparer, clarifions ce que chaque terme designe :
- EDR (Endpoint Detection and Response) : outil installé sur chaque poste de travail et serveur. Il analyse le comportement des processus en temps réel et bloque les menaces, même inconnues (zero-day). C'est le successeur de l'antivirus.
- XDR (Extended Detection and Response) : évolution de l'EDR qui étend la détection au réseau, au cloud, à la messagerie et à l'identité. Le XDR corrèle les événements entre ces sources pour détecter des attaques multi-vecteurs.
- MDR (Managed Detection and Response) : service managé qui combine un outil EDR/XDR avec une équipe d'analystes disponible 24/7. Le fournisseur détecte, analyse et répond aux menaces à votre place.
- SOC (Security Operations Center) : centre d'opérations de sécurité avec un SIEM (collecte et corrélation des logs), des analystes dédiés et des processus formalisés de gestion des incidents. Le SOC offre la vision la plus complète mais aussi la plus coûteuse.
| Critère | EDR | XDR | MDR | SOC |
|---|---|---|---|---|
| Définition | Protection des postes de travail (détection comportementale) | EDR étendu au réseau, cloud, email, identité | Service managé : EDR/XDR + équipe d'analystes 24/7 | Centre d'opérations de sécurité complet avec SIEM, analystes, processus |
| Périmètre | Endpoints uniquement | Endpoints + réseau + cloud | Endpoints + réseau (selon fournisseur) | Ensemble du SI |
| Équipe dédiée | Non (outil seul) | Non (outil seul) | Oui (analystes du fournisseur) | Oui (analystes internes ou externalisés) |
| Surveillance 24/7 | Alertes automatiques | Alertes automatiques | Oui, par le fournisseur | Oui, en continu |
| Coût mensuel PME 50 postes | 500 à 1 500 euros | 1 500 à 3 000 euros | 2 000 à 5 000 euros | 8 000 à 20 000 euros |
| Pertinent à partir de | 5 postes | 30 postes | 20 postes | 100+ postes ou secteur réglementé |
| Complexité de déploiement | Faible | Moyenne | Faible (service clé en main) | Élevée |
Cadre de décision : quel niveau pour votre PME ?
Le bon choix dépend de trois facteurs : votre taille, votre secteur et vos obligations réglementaires.
PME de 5 à 30 postes, secteur non réglementé. Un EDR bien configuré et supervisé par votre prestataire d'infogérance couvre l'essentiel. Complétez avec le MFA, des sauvegardes 3-2-1 et un filtrage email avancé. Budget sécurité : 10 à 30 euros par poste et par mois.
PME de 30 à 100 postes, données sensibles. Le MDR apporte la surveillance 24/7 et la capacité de réponse que votre équipe interne ne peut pas assurer. C'est le choix optimal pour les PME qui traitent des données clients, des informations financières ou des données de santé. Budget : 40 à 100 euros par poste et par mois (MDR inclus).
PME de 100+ postes ou secteur réglementé (santé, finance, défense). Un SOC externalisé ou un XDR avec MDR est justifié. Les obligations NIS2, les exigences des assureurs cyber et les audits clients imposent un niveau de surveillance et de documentation que seul un SOC peut fournir. Budget : 80 à 200 euros par poste et par mois.
Ce que Sicollab propose
Chez Sicollab, la supervision sécurité est intégrée dans nos contrats d'infogérance. Notre Plan 2 (100 euros/user/mois) inclut l'EDR managé sur tous les postes avec supervision par notre équipe. Notre Plan 3 (200 euros/user/mois) ajoute le pilotage cybersécurité complet avec reporting mensuel, gestion des vulnérabilités et coordination de la réponse à incident.
Pour les PME qui ont besoin d'un niveau MDR ou SOC, nous intégrons les solutions de nos partenaires spécialisés et assurons la coordination avec votre SI.
Questions fréquentes
Un EDR suffit-il pour une PME de 30 postes ?
Pour la plupart des PME de 30 postes, un EDR bien configuré et supervisé par un prestataire compétent couvre l'essentiel des besoins. L'EDR détecte et bloque les menaces sur les postes de travail, qui sont le premier vecteur d'attaque. Ajoutez le MFA, des sauvegardes testées et un filtrage email, et vous couvrez 90 % des risques.
Quelle différence entre MDR et SOC externalisé ?
Le MDR est un service centré sur la détection et la réponse aux menaces sur les endpoints et le réseau. Le SOC externalisé est plus large : il intègre un SIEM (collecte et corrélation des logs), une surveillance globale du SI, et des processus de gestion des incidents formalisés. Le SOC est plus complet mais aussi plus coûteux. Pour une PME, le MDR offre généralement le meilleur rapport coût-couverture.
Combien coûte un SOC pour une PME ?
Un SOC interne n'est pas réaliste pour une PME (3 à 5 analystes en 24/7, soit 300 000 à 500 000 euros/an). Un SOC externalisé démarre à 8 000 euros/mois pour une PME de 50 postes. C'est pertinent pour les PME de 100+ postes dans des secteurs réglementés (santé, finance, défense). En dessous, un service MDR est plus adapté.
Le MDR remplace-t-il un prestataire d'infogérance ?
Non. Le MDR couvre la détection et la réponse aux menaces de sécurité. L'infogérance couvre le support utilisateurs, la maintenance, les sauvegardes, la gestion de parc, les projets IT. Les deux sont complémentaires. Chez Sicollab, la supervision sécurité est intégrée dans nos contrats d'infogérance.
Faut-il un XDR si on a déjà un EDR ?
Le XDR apporte une visibilité élargie (réseau, cloud, email) qui permet de détecter des attaques multi-vecteurs que l'EDR seul ne verrait pas. Pour une PME de 50+ postes avec des services cloud (Microsoft 365, Azure), le passage à XDR est pertinent. Pour une PME plus petite avec un SI simple, l'EDR suffit.
Article rédigé par Quentin Beauger, fondateur de Sicollab et DSI pour PME en Auvergne.
Quel niveau de sécurité pour votre PME ?
Diagnostic gratuit de 30 minutes pour évaluer votre exposition et vous recommander le bon niveau de protection.
Planifier un diagnostic gratuit