Aller au contenu
Cybersécurité

EDR managé au Maroc : ce que change une supervision 24/7

EDR managé au Maroc : qui traite les alertes la nuit et le week-end, triage, isolation, prise en charge en moins de 15 min, rapports, EDR managé ou MDR.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS1 octobre 20268 min de lecture
Salle serveurs sécurisée

Un EDR managé, c’est un EDR dont une équipe s’occupe à votre place, 24 h sur 24 : elle lit chaque alerte, juge sa gravité, isole le poste si nécessaire, enquête, remet la machine en service et vous rend compte. Si vous hésitez encore entre antivirus et EDR, commencez par notre comparatif EDR ou antivirus. Cet article part du principe que l’EDR est choisi et répond à la question suivante : qui s’en occupe, surtout quand personne n’est au bureau ?

Pourquoi un EDR sans supervision ne suffit pas

L’EDR voit des comportements suspects et peut agir automatiquement sur les cas évidents. Mais une grande partie de ses détections demandent un jugement humain : un script lancé par l’administrateur ou par un attaquant, une connexion à distance prévue ou non, un logiciel métier qui se comporte de façon inhabituelle après une mise à jour.

Dans une PME, ces alertes arrivent dans une console que consulte, au mieux, un informaticien interne déjà occupé par le support. Elles s’accumulent, on finit par ne plus les ouvrir. Et les attaquants le savent : ils préfèrent agir le soir, le week-end ou pendant les congés, quand personne ne regarde. Une alerte lue le lundi matin, c’est une alerte lue trop tard.

Ce qui se passe quand une alerte tombe à 2 h du matin

Voici le déroulé concret d’une alerte traitée dans un service d’EDR managé.

  1. Détection : l’agent EDR repère une suite d’actions anormale sur un poste ou un serveur et remonte une alerte dans la console. Si une règle automatique s’applique, le processus est déjà bloqué.
  2. Triage : l’ingénieur d’astreinte est prévenu. Il vérifie s’il s’agit d’un faux positif connu, d’une action légitime ou d’une vraie menace, en regardant la machine, l’utilisateur et la chronologie.
  3. Qualification : il attribue un niveau de gravité. C’est ce niveau qui détermine la suite et les personnes à prévenir.
  4. Confinement : pour un incident critique, il isole le poste du réseau depuis la console. La machine ne communique plus qu’avec la plateforme EDR, ce qui empêche la propagation vers les serveurs.
  5. Enquête : il reconstitue l’attaque : point d’entrée, fichier ou lien déclencheur, comptes utilisés, autres machines touchées. Si un compte est compromis, son mot de passe est réinitialisé et ses sessions sont fermées.
  6. Remédiation : suppression des éléments malveillants, restauration des fichiers depuis la sauvegarde si besoin, reconstruction du poste dans les cas sérieux.
  7. Remise en service : levée de l’isolation une fois la machine saine, vérification avec l’utilisateur.
  8. Compte rendu : un résumé de l’incident est envoyé au contact désigné, puis repris dans le rapport mensuel.

Les étapes 1 à 4 se jouent la nuit, sans attendre personne. Les étapes 5 à 7 se poursuivent le temps nécessaire, avec vous.

« Pris en charge en moins de 15 minutes » : ce que cela veut dire

Chez ALLSAFE SOLUTIONS, un incident critique est pris en charge en moins de 15 minutes, 24/7. Concrètement, cela signifie qu’un ingénieur a qualifié l’alerte et engagé les premières mesures de confinement dans ce délai, de jour comme de nuit, jours fériés compris.

Cela ne signifie pas que l’incident est clos en 15 minutes. Une enquête sérieuse, une restauration ou la reconstruction d’un poste prennent plus de temps, et il vaut mieux le dire clairement dans le contrat. Un engagement utile distingue toujours trois choses : le délai de prise en charge, ce que l’équipe a le droit de faire sans vous joindre, et la façon dont vous êtes informé. Les clauses à relire sont détaillées dans notre guide du contrat d’infogérance et du SLA.

Niveaux de gravité : qui fait quoi

La réponse dépend de la gravité. Voici la grille type que nous fixons avec chaque client avant la mise en service :

Gravité Exemple Action immédiate Qui est prévenu
Critique Chiffrement de fichiers en cours, prise de contrôle à distance Isolation du poste, blocage des comptes concernés Contact d’astreinte du client, sans délai
Élevée Outil d’attaque détecté, élévation de privilèges suspecte Blocage du processus, analyse, isolation si confirmé Contact désigné, dans la journée ou la nuit selon le cas
Moyenne Logiciel indésirable, comportement inhabituel isolé Nettoyage, surveillance renforcée du poste Synthèse dans le rapport mensuel
Faible ou faux positif Logiciel métier légitime signalé à tort Ajustement précis de la règle, sans exclusion large Rapport mensuel

Le point le plus sensible est l’isolation d’un serveur : elle protège le reste du réseau mais arrête un service. Nous décidons avec vous, à l’avance, quels serveurs peuvent être isolés sans accord préalable et qui doit être joint pour les autres.

EDR managé, MDR, SOC : comment s’y retrouver

Ces termes se recoupent et chaque prestataire les emploie à sa façon. Repères utiles :

Service Ce qu’il couvre Pour qui
EDR seul L’outil et sa console ; vous traitez les alertes Entreprise avec une équipe sécurité disponible jour et nuit
EDR managé Le prestataire déploie, règle, surveille 24/7, isole, enquête et rend compte La plupart des PME
MDR Détection et réponse assurées par des analystes, souvent chez l’éditeur, avec recherche de menaces Complément ou alternative, selon l’exposition
SOC externalisé Surveillance de plusieurs sources (pare-feu, messagerie, identités, serveurs) dans un centre dédié Entreprises plus exposées ou soumises à des exigences réglementaires fortes

Dans les faits, l’étiquette compte moins que les réponses écrites à quatre questions : qui surveille, à quelles heures, ce qu’il a le droit de faire seul, et en combien de temps il intervient.

WatchGuard et Fortinet : ce que permettent les outils

Nous exploitons principalement les solutions de nos deux partenaires sécurité.

Chez WatchGuard, l’EDR s’appuie sur la gamme Endpoint Security, dont l’offre EPDR (aujourd’hui commercialisée sous le nom Endpoint Security 360). Elle combine protection et EDR, avec un service de classification des applications (Zero-Trust Application Service) qui n’autorise à s’exécuter que les programmes reconnus comme fiables. Le tout s’administre depuis WatchGuard Cloud. ThreatSync, la couche XDR de WatchGuard, corrèle les détections des postes et du pare-feu Firebox et permet d’automatiser des réponses comme l’isolation d’un appareil ou le blocage d’une adresse IP.

Chez Fortinet, FortiEDR détecte et bloque en temps réel les comportements malveillants, y compris sur un poste déjà compromis, et sait annuler certaines modifications faites par l’attaquant. FortiClient, administré par FortiClient EMS, relie les postes à la Security Fabric : le FortiGate connaît l’état de chaque poste et peut, selon l’architecture déployée, déclencher la mise en quarantaine d’une machine compromise.

Dans les deux cas, l’intérêt est le même : ce que le poste détecte peut aussi être bloqué au niveau du réseau, et inversement.

Le reporting : ce que vous devez recevoir

Un EDR managé doit produire des comptes rendus lisibles par une direction, pas des exports techniques :

  • À chaque incident sérieux : ce qui s’est passé, ce qui a été fait, ce qui reste à faire, et la cause d’entrée.
  • Chaque mois : nombre d’alertes par gravité, incidents traités, délais de prise en charge constatés, postes non protégés ou dont l’agent ne remonte plus, exclusions ajoutées et pourquoi.
  • Des recommandations : comptes à privilèges à réduire, logiciels obsolètes, utilisateurs à sensibiliser.

Ce rapport s’intègre au rapport d’infogérance mensuel décrit dans notre article sur les indicateurs de supervision IT.

Les erreurs les plus fréquentes

  1. Pas de contact d’astreinte côté client : l’équipe isole le poste à 2 h du matin, mais personne ne peut autoriser l’isolation d’un serveur.
  2. Des postes sans agent : portables de direction, machines rarement connectées, serveurs anciens. Ce sont souvent eux la porte d’entrée.
  3. Des exclusions larges pour faire taire un logiciel métier, qui rendent l’EDR aveugle sur des dossiers entiers.
  4. Confondre prise en charge et résolution dans le contrat, et découvrir la différence pendant l’incident.
  5. Un EDR sans sauvegarde fiable : il limite les dégâts, mais c’est la sauvegarde qui permet de repartir. Voir nos 7 mesures contre le ransomware.
  6. Ignorer les comptes en ligne : un compte Microsoft 365 volé se connecte depuis l’extérieur, sans passer par un poste protégé. Le MFA reste indispensable.

Checklist avant de signer un EDR managé

  • Liste complète des postes et serveurs couverts, avec suivi des machines dont l’agent ne remonte plus.
  • Supervision 24/7 réelle, nuits, week-ends et jours fériés compris.
  • Délai de prise en charge des incidents critiques écrit dans le contrat.
  • Grille de gravité validée et actions autorisées sans accord préalable.
  • Liste des serveurs isolables et contacts d’astreinte à jour.
  • Procédure de compte rendu après incident et rapport mensuel.
  • Sauvegarde immuable et testée en complément.
  • Intégration avec le pare-feu si vous utilisez WatchGuard ou Fortinet.

Comment nous procédons

Tout commence par un audit initial offert : inventaire des postes et serveurs, protections en place, sauvegardes, comptes à privilèges. Nous déployons ensuite l’EDR à distance, en remplacement de l’antivirus, avec une période d’observation pour régler les règles sur vos logiciels métier. Avant la mise en service, nous fixons ensemble la grille de gravité, les actions autorisées et les contacts d’astreinte.

À partir de là, les alertes entrent dans notre supervision 24/7, avec une prise en charge des incidents critiques en moins de 15 minutes et un rapport mensuel. L’EDR managé fait partie de notre offre cybersécurité entreprise et s’intègre naturellement à un contrat d’infogérance informatique. Des exemples de projets, sans nom de client, sont présentés dans nos réalisations.

Vous voulez savoir qui répondrait aujourd’hui à une alerte sur vos postes un samedi soir ? Demandez votre audit offert : réponse sous 24 h ouvrées.

Questions fréquentes

Qu’est-ce qu’un EDR managé ?

C’est un EDR dont l’administration et la surveillance sont confiées à un prestataire : déploiement de l’agent, réglage des politiques, traitement des alertes 24/7, isolation des postes, enquête, remise en service et rapport mensuel. Vous gardez la décision sur les actions lourdes, définies à l’avance.

Quelle différence entre EDR managé et MDR ?

Les deux associent un EDR et une équipe. L’EDR managé met l’accent sur l’exploitation complète de l’outil dans votre parc ; le MDR désigne surtout un service de détection et de réponse assuré par des analystes, parfois directement par l’éditeur. Dans les deux cas, lisez le contrat : horaires, actions autorisées, temps de prise en charge.

Que veut dire « incident critique pris en charge en moins de 15 minutes » ?

Qu’un ingénieur qualifie l’alerte et engage les premières mesures de confinement, comme l’isolation du poste, dans ce délai, de jour comme de nuit. Cela ne signifie pas que l’incident est résolu en 15 minutes : l’enquête et la remise en service prennent ensuite le temps nécessaire.

Faut-il changer de pare-feu pour avoir un EDR managé ?

Non. L’EDR protège les postes et serveurs quel que soit le pare-feu. Mais si vous utilisez WatchGuard ou Fortinet, l’EDR du même constructeur peut partager ses détections avec le pare-feu pour bloquer aussi la menace au niveau réseau.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit