EDR ou antivirus : pourquoi l'antivirus classique ne suffit plus à une PME
Détection comportementale, isolation du poste, retour arrière, supervision 24/7 : ce qu'un EDR fait qu'un antivirus ne fera jamais, et ce que ça coûte.

Tous nos nouveaux clients ont un antivirus. Presque tous ont déjà eu un incident malgré lui. Ce n’est pas que l’antivirus soit mauvais : c’est qu’il répond à une menace d’il y a quinze ans. Voici la différence concrète avec un EDR, et pourquoi nous ne signons plus de contrat d’infogérance sans lui.
Ce que fait un antivirus
Il compare les fichiers à une base de signatures de programmes malveillants connus, complétée par quelques heuristiques. Il bloque très bien ce qui a déjà été vu ailleurs. Il ne voit pas un programme inconnu, un script PowerShell lancé par un utilisateur légitime, ni un attaquant qui utilise les outils Windows eux-mêmes, ce que font la majorité des ransomwares modernes.
Ce qu’ajoute un EDR
Un EDR, pour Endpoint Detection and Response, observe le comportement de chaque poste en continu : processus lancés, connexions réseau, modifications de fichiers, élévations de privilèges. Il repère une suite d’actions anormale, un fichier Word qui lance PowerShell qui chiffre des documents, même si aucun des composants n’est connu.
Surtout, il agit :
- Isolation du poste du réseau en un clic, ou automatiquement, pour empêcher la propagation aux serveurs.
- Retour arrière : certains EDR annulent les modifications d’un ransomware et restaurent les fichiers chiffrés depuis les copies instantanées.
- Enquête : chronologie complète de l’attaque, poste d’origine, mail déclencheur, comptes utilisés. Sans cela, on nettoie sans comprendre, et l’attaquant revient.
- Supervision : les alertes remontent dans une console que notre équipe surveille 24 h sur 24, avec une intervention en quelques minutes, pas le lundi matin.
Le cas typique
Un vendredi à 22 h, un commercial ouvre sur son portable une pièce jointe reçue dans l’après-midi. L’antivirus ne réagit pas, le fichier est inédit. L’EDR détecte le chiffrement en cours au troisième fichier, isole le portable, alerte notre astreinte. Lundi, le commercial récupère sa machine restaurée. Les serveurs n’ont jamais été touchés. Sans EDR, le même scénario finit avec 200 postes chiffrés et deux semaines d’arrêt, comme dans les cas décrits dans notre article sur le ransomware.
MDR : l’EDR avec des humains derrière
Un EDR sans personne pour lire les alertes est un antivirus cher. Le service MDR, Managed Detection and Response, ajoute une équipe qui trie, enquête et répond. C’est la forme que nous proposons : l’outil, plus notre supervision, plus l’engagement de temps de réponse écrit dans le contrat.
Combien ça coûte
Comptez entre 40 et 90 dirhams par poste et par mois selon l’éditeur et le niveau de service, supervision incluse. Une PME de 30 postes protège l’ensemble de son parc pour moins que le coût d’une seule journée d’arrêt. Le détail des formules est dans notre grille tarifaire.
Par où commencer
- Inventaire des postes et serveurs, y compris les portables de la direction souvent oubliés.
- Déploiement de l’agent EDR, silencieux pour l’utilisateur, en remplacement de l’antivirus.
- Deux semaines d’apprentissage, puis activation des réponses automatiques.
- Intégration au pare-feu FortiGate ou WatchGuard pour bloquer au niveau réseau ce que le poste a détecté.
Le tout tient dans un mois, sans interruption, et fait partie de notre offre cybersécurité entreprise.
Questions fréquentes
Quelle est la différence entre un EDR et un antivirus ?
L’antivirus compare les fichiers à une base de signatures. L’EDR analyse en continu processus, connexions réseau et modifications de fichiers pour repérer une suite d’actions anormale, même inconnue, puis il agit : isolation, retour arrière, enquête.
Combien coûte un EDR pour une PME au Maroc ?
Entre 40 et 90 dirhams par poste et par mois selon l’éditeur et le niveau de service, supervision incluse. Pour une PME de 30 postes, c’est moins que le coût d’une seule journée d’arrêt.
Qu’est-ce qu’un service MDR ?
Le MDR (Managed Detection and Response) associe l’EDR à une équipe qui trie les alertes, enquête et intervient 24 h sur 24, avec un temps de réponse écrit dans le contrat. Sans personne pour lire les alertes, un EDR n’est qu’un antivirus cher.
Combien de temps faut-il pour déployer un EDR ?
Environ un mois, sans interruption : inventaire des postes, installation de l’agent à la place de l’antivirus, deux semaines d’apprentissage, puis activation des réponses automatiques et intégration au pare-feu.
À propos de la rédaction
ALLSAFE SOLUTIONS
Ingénieurs réseau, sécurité et cloud
Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.
LinkedIn







































