· Korven
EDR vs antivirus en 2026 : le bon choix pour une PME
Antivirus, EDR, MDR, XDR : que faut-il vraiment pour une PME française en 2026 ? Critères, prix, comparatif Defender / Sentinel One / CrowdStrike.
#EDR#MDR#antivirus#PME#achats
Depuis 2023, presque toutes les attaques contre PME que nous voyons en réponse à incident contournent les antivirus traditionnels, pas par sophistication, par volume. Living-off-the-land, scripts PowerShell encodés, abus d’outils légitimes (PsExec, AnyDesk, Atera) : un AV signature ne déclenche pas. Voici comment choisir le bon outil sans payer un Rolls-Royce alors qu’une Twingo suffit.
Vocabulaire : savoir ce qu’on achète
| Acronyme | Définition | Détecte |
|---|---|---|
| AV (antivirus) | Signature + heuristique basique | Malware connu |
| NGAV (Next-Gen AV) | AV + ML local + comportemental basique | Malware inconnu connu |
| EDR (Endpoint Detection & Response) | NGAV + télémétrie complète + corrélation centrale | Comportement anormal, mouvement latéral |
| MDR (Managed Detection & Response) | EDR + SOC humain 24/7 chez le prestataire | Idem EDR + analyse + réponse humaine |
| XDR (Extended D&R) | EDR + log identité + email + cloud + réseau | Chaînes d’attaque cross-domaine |
La hiérarchie qui compte pour une PME :
AV < NGAV < EDR ≪ MDR
L’écart entre EDR seul et MDR (EDR + analystes humains) est plus important que tous les écarts précédents combinés.
Pourquoi l’antivirus seul ne suffit plus
Trois changements depuis 2020 :
-
Living-off-the-land (LOLBins) :
wmic,certutil,bitsadmin,mshta,rundll32sont des binaires Windows légitimes. Aucun AV ne les bloque par défaut. Ils servent à 80 % des intrusions actuelles. -
Outils RMM légitimes détournés : AnyDesk, Atera, ConnectWise, TeamViewer. Signés numériquement, listés en allowlist par défaut, parfaits comme C2 pour un attaquant.
-
Scripts PowerShell encodés Base64 + AMSI bypass : un payload peut s’exécuter en RAM sans toucher le disque. AV signature = aveugle.
L’EDR/MDR détecte par comportement : un wmic qui crée un service distant, c’est suspect même si binaire légitime. Un PowerShell qui charge System.Reflection.Assembly depuis Base64, c’est suspect. Un lsass.exe lu par autre chose que le système, c’est suspect.
Comparatif des solutions adaptées PME (mai 2026)
Microsoft Defender for Business
| Critère | Détail |
|---|---|
| Prix | ~3 €/poste/mois (inclus dans M365 Business Premium) |
| Cible | PME ≤ 300 postes, déjà équipée Microsoft 365 |
| Force | Intégration native AD/Entra/Intune, déjà payé si M365 Premium |
| Faiblesse | EDR léger comparé à pure-play, console moins riche, pas de service managé inclus |
| Recommandé si | Vous avez déjà M365 Premium ou vous y allez de toute façon |
SentinelOne Singularity
| Critère | Détail |
|---|---|
| Prix | ~8-12 €/poste/mois (Core), ~15-22 €/poste/mois (Complete) |
| Cible | PME-ETI 50-2000 postes |
| Force | Excellente détection comportementale, rollback automatique, console moderne, agent unique multi-OS |
| Faiblesse | MDR à payer en plus, écosystème moins fourni que CrowdStrike |
| Recommandé si | Vous voulez du best-of-breed sans dépendance Microsoft |
CrowdStrike Falcon Go / Pro
| Critère | Détail |
|---|---|
| Prix | Falcon Go ~10 €/poste/mois (jusqu’à 100 postes), Pro ~15-20 €, Enterprise sur devis |
| Cible | PME (Go) jusqu’aux grands comptes |
| Force | Référence du marché, threat intelligence intégrée, agent ultra-léger, MDR Falcon Complete |
| Faiblesse | Coût total élevé une fois le MDR ajouté, perçu “premium” |
| Recommandé si | Vous voulez “le meilleur” et le budget existe |
MDR français spécialisés (TheGreenBow : Tehtris, HarfangLab, Stormshield)
| Critère | Détail |
|---|---|
| Prix | ~12-25 €/poste/mois (inclut souvent SOC) |
| Cible | OIV, OSE, secteur public, PME sensibles à la souveraineté |
| Force | Hébergement et SOC France, qualifications ANSSI |
| Faiblesse | Moins de threat intel international, écosystème plus restreint |
| Recommandé si | Souveraineté = critère explicite (santé, défense, OIV) |
Le piège du “pure EDR sans SOC”
Beaucoup de PME achètent un EDR sans MDR pour économiser. Erreur classique. Sans analyste qui regarde la console :
- Les alertes s’accumulent (typiquement 50-200/jour pour 100 postes)
- Personne ne les triage
- Au bout de 2 semaines, tout le monde ignore les notifications
- Quand l’incident arrive, l’alerte est perdue dans le bruit
Règle de pouce : si vous n’avez pas un RSSI à mi-temps minimum, payez le MDR. C’est le coût le plus rentable de tout le SI.
Critères de décision pour une PME
Posez-vous ces questions dans cet ordre :
1. Êtes-vous équipé Microsoft 365 Business Premium ou plus ?
Oui → activez Defender for Business immédiatement (déjà payé). Ajoutez un MDR partenaire si pas de RSSI interne. Non → étape 2.
2. Avez-vous un RSSI à plein temps qui regarde une console ?
Oui → EDR pure-play (SentinelOne, CrowdStrike, Defender) sans MDR. Économies sur le SOC. Non → MDR obligatoire. Pas négociable.
3. Souveraineté française = critère contractuel imposé ?
Oui → MDR français qualifié ANSSI (HarfangLab, Tehtris, Stormshield). Non → option ouverte sur tout le marché.
4. Combien de postes ?
- < 50 postes : Defender for Business + MDR léger ou Falcon Go + MDR partenaire (~20 €/poste/mois total)
- 50-300 postes : SentinelOne ou Defender + MDR
- > 300 postes : appel d’offres, comparer 2-3 offres avec POC
Coûts annuels typiques (100 postes : MDR inclus)
| Configuration | €/an | Niveau de protection |
|---|---|---|
| Antivirus seul (Bitdefender, ESET, Kaspersky) | 3-5 k€ | ⚠️ Insuffisant 2026 |
| Defender for Business seul | 4 k€ (déjà inclus M365) | 🟡 Moyen sans SOC |
| Defender + MDR partenaire | 18-25 k€ | 🟢 Bon |
| SentinelOne + MDR vendor | 25-30 k€ | 🟢 Bon |
| CrowdStrike Falcon Complete (full MDR) | 30-40 k€ | 🟢 Excellent |
| MDR souverain français | 25-35 k€ | 🟢 Bon + souveraineté |
À comparer aux 340 k€ d’un incident moyen (cf. retex ransomware). ROI évident.
Mises en garde
- Méfiez-vous du “EDR à 5 €/mois” : c’est probablement un NGAV maquillé. Vérifiez les capacités de MITRE ATT&CK Evaluations.
- Méfiez-vous du “MDR à 8 €/mois” : pas d’analyste 24/7 pour ce prix. C’est de la corrélation automatique avec un humain qui regarde 1h/jour.
- Méfiez-vous des PoC trop courts : un POC de 2 semaines ne révèle pas grand chose. Visez 4-6 semaines avec scénarios d’attaque injectés (équipe red team interne ou prestataire).
Quick wins après déploiement EDR/MDR
Un EDR n’est utile que si :
- Tous les postes sont couverts (incluant les serveurs, pas juste les laptops)
- Le mode est block, pas seulement audit
- Les exclusions sont minimales et documentées
- Les logs sont conservés ≥ 90 jours (forensic post-incident)
- Le SOC (interne ou MDR) a un runbook par type d’alerte
- Un exercice mensuel lance une attaque connue (Atomic Red Team) pour vérifier la détection
→ Voir aussi les 5 attaques AD courantes pour comprendre ce que doit détecter votre EDR.
Conclusion
L’antivirus de 2010 ne protège plus en 2026. Pour une PME française, le bon choix dépend principalement de deux variables : votre stack Microsoft existante et la présence (ou non) d’un RSSI. Dans 80 % des cas, Defender for Business + MDR partenaire offre le meilleur ratio coût/protection sans perdre la souveraineté des données critiques.
Quel que soit le choix, n’achetez pas un EDR sans plan d’opération. Sans personne pour regarder la console, c’est de l’argent perdu.
Korven travaille avec ses clients PME et ETI sur l’audit d’efficacité de leur EDR/MDR (purple team), pour vérifier que ce qui est payé fait vraiment ce qu’il promet.