+33 (0)3 20 19 89 89     contact@365it.fr     

Sophos MDR : la cybersécurité surveillée 24h/24

· @Vincent

Une attaque informatique ne se déclenche presque jamais à 10 h du matin un mardi. Elle arrive la nuit, le week-end, pendant les congés — au moment précis où personne ne regarde les écrans. C’est tout le problème que cherche à résoudre la cybersécurité dite « managée ».

Sophos, l’un des grands noms du secteur, protège aujourd’hui plus de 625 000 organisations dans le monde, dont plus de 40 000 via son service de surveillance Sophos MDR. Derrière ces sigles se cache une idée simple : confier la surveillance de votre informatique à une équipe qui ne dort jamais. Voici comment cela fonctionne, en français et sans jargon.

Pourquoi l’antivirus ne suffit plus

Pendant vingt ans, la sécurité informatique reposait sur un principe simple : reconnaître les virus connus et les bloquer. Un peu comme un videur muni d’une liste de personnes interdites d’entrée. Tant que l’attaquant figurait sur la liste, la porte restait fermée.

Les attaques d’aujourd’hui ne ressemblent plus à ça. Dans une majorité de cas, l’intrus n’installe aucun virus : il entre avec un mot de passe volé ou acheté, se connecte comme un salarié ordinaire, et utilise les outils d’administration déjà présents sur vos serveurs. Pour le videur, il a un badge valide et le bon visage. Rien à signaler.

Ce type d’intrusion ne se repère pas à un fichier suspect, mais à un enchaînement d’anomalies : une connexion depuis un pays inhabituel à 3 h du matin, un compte qui obtient soudain des droits d’administrateur, des sauvegardes qui commencent à être effacées. Chacun de ces signaux, pris isolément, peut avoir une explication banale. Ensemble, ils racontent une attaque en cours.

Et il faut quelqu’un pour lire cette histoire pendant qu’elle s’écrit. C’est là que le bât blesse pour la plupart des PME, des ETI et des collectivités : constituer une équipe capable de surveiller les alertes 24 heures sur 24, sept jours sur sept, suppose au minimum cinq à six personnes qualifiées. Un budget et un marché de l’emploi hors de portée pour l’immense majorité des organisations.

Les solutions Sophos, en langage clair

Sophos ne vend pas un produit unique mais une famille de briques, chacune chargée de surveiller une porte d’entrée différente. Toutes remontent leurs informations au même endroit, ce qui permet de recouper les signaux.

Brique Ce qu’elle protège Concrètement
Intercept X Les postes de travail et les serveurs Bloque les virus, mais surtout détecte les comportements anormaux : chiffrement massif de fichiers, outils de piratage, tentatives de contourner la protection
Sophos Firewall (gamme XGS) La frontière entre votre réseau et Internet Filtre ce qui entre et ce qui sort, inspecte le trafic chiffré, isole automatiquement une machine infectée du reste du réseau
Sophos Email La messagerie Arrête le phishing et les pièces jointes piégées avant la boîte de réception
Protection cloud et identité Vos comptes et vos environnements hébergés Repère les connexions suspectes, les comptes compromis et les mauvaises configurations dans Microsoft 365 ou chez un hébergeur
La plateforme (Sophos Central, renommée Sophos Fusion en juillet 2026) L’ensemble Une console unique où tout remonte, et où les briques se parlent entre elles

La logique de « sécurité synchronisée » est le vrai point fort de l’ensemble : quand Intercept X détecte un poste compromis, il en informe le pare-feu, qui coupe l’accès réseau de la machine en quelques secondes, sans intervention humaine. Chaque brique prise séparément fait son travail ; assemblées, elles réagissent comme un seul système.

Reste la question de fond : qui lit tout cela ?

Sophos MDR : une équipe de garde, 24 h/24

MDR signifie Managed Detection and Response, soit « détection et réponse gérées ». Traduction pratique : vous ne vous contentez plus d’acheter un logiciel, vous louez aussi les experts qui le surveillent.

Concrètement, des analystes en sécurité employés par Sophos observent en permanence ce qui remonte de vos machines, de votre pare-feu et de votre messagerie. Quand un signal sort de l’ordinaire, ils l’examinent, déterminent s’il s’agit d’une vraie attaque et, selon le contrat, interviennent directement pour l’arrêter. Jour et nuit, week-ends et jours fériés compris.

Ce qui se passe réellement une nuit d’attaque

  1. 2 h 14 — Un compte utilisateur se connecte depuis une adresse inhabituelle et tente d’accéder à plusieurs serveurs d’affilée. Le signal part vers la plateforme Sophos.
  2. 2 h 16 — L’automatisation recoupe l’information avec la base de menaces mondiale de Sophos et classe le cas comme prioritaire. Un analyste le prend en charge.
  3. 2 h 2x — L’analyste reconstitue le fil : d’où vient la connexion, quels droits ont été obtenus, quelles machines sont touchées. Il distingue un vrai incident d’un salarié en déplacement.
  4. Dans la foulée — Le compte est désactivé et les machines concernées sont isolées du réseau. L’attaque est stoppée avant la phase de chiffrement.
  5. Au réveil — Vous trouvez un compte-rendu : ce qui s’est passé, ce qui a été fait, et ce qu’il faut corriger pour que cela ne se reproduise pas.

Sans ce dispositif, le même scénario se découvre généralement vers 8 h 30, quand les premiers salariés trouvent leurs fichiers chiffrés et une demande de rançon à l’écran.

Vous gardez la main sur le niveau d’intervention

Sophos propose trois modes de fonctionnement, à choisir selon vos moyens internes :

  • Sophos agit pour vous : l’équipe exécute les actions de neutralisation sans attendre votre validation. Le mode privilégié quand il n’y a pas d’équipe informatique de garde.
  • Co-gestion : Sophos et votre prestataire ou votre service informatique travaillent ensemble sur l’incident.
  • Sophos alerte, vous agissez : l’équipe investigue et vous transmet la marche à suivre, vous exécutez.

Deux niveaux de service

Sophos MDR Essentials assure la surveillance, l’investigation et le confinement de la menace 24 h/24 : l’attaque est stoppée et empêchée de se propager. La remise en état, elle, vous revient, avec les instructions de l’équipe Sophos. C’est le niveau adapté aux organisations disposant déjà de compétences internes ou d’un infogéreur réactif.

Sophos MDR Complete ajoute la réponse à incident complète : les analystes Sophos vont jusqu’au bout de l’élimination de la menace, sans plafond horaire, avec un responsable d’incident dédié et une assistance téléphonique directe. S’y ajoute la garantie Sophos Breach Protection Warranty, incluse sans surcoût dans les abonnements annuels souscrits via un partenaire : jusqu’à 1 000 dollars par machine compromise et jusqu’à 1 million de dollars de frais de réponse, couvrant notamment la notification des personnes concernées, les frais juridiques et la communication de crise.

Un point souvent ignoré : pas besoin de tout remplacer

Sophos MDR sait travailler avec des produits qui ne sont pas les siens. Les signaux issus d’un antivirus concurrent, de Microsoft 365, d’un hébergeur cloud ou d’un pare-feu d’une autre marque peuvent alimenter le service. Autrement dit, souscrire à Sophos MDR n’oblige pas à jeter l’existant : on peut commencer par faire surveiller ce qui est déjà en place.

Antivirus, EDR, XDR, MDR : comment s’y retrouver

Ces quatre sigles reviennent dans tous les devis de cybersécurité. Ils ne décrivent pas quatre produits concurrents, mais quatre degrés de profondeur.

Sigle Ce que c’est Qui s’en sert
Antivirus Un logiciel qui bloque les menaces connues sur une machine Automatique, personne ne le surveille
EDR Le même, qui enregistre en plus tout ce qui se passe sur la machine pour permettre une enquête Votre équipe informatique, qui doit analyser
XDR L’EDR élargi au pare-feu, à la messagerie, au cloud et aux identités, avec recoupement des signaux Votre équipe informatique, qui doit analyser
MDR Le XDR, plus une équipe d’experts qui le surveille et intervient à votre place Le prestataire : vous recevez des comptes-rendus, pas des alertes brutes

La différence décisive n’est pas technique, elle est humaine. EDR et XDR sont des outils : ils produisent des alertes que quelqu’un doit lire, trier et comprendre. Un XDR sans personne pour l’exploiter, c’est une caméra de surveillance qui filme dans le vide — les images existent, mais on ne les consulte qu’après le cambriolage.

Le MDR ajoute précisément ce qui manque : les yeux derrière l’écran.

À qui cela s’adresse, et combien ça coûte

Contrairement à une idée répandue, le MDR n’est pas réservé aux grands comptes. Les organisations qui en tirent le plus de bénéfice sont justement celles qui n’ont pas les moyens d’une équipe de sécurité dédiée : PME et ETI de 20 à 500 postes, collectivités, établissements de santé, associations gérant des données sensibles. Toutes ont en commun une informatique devenue critique et une équipe réduite, voire inexistante, en dehors des heures de bureau.

Deux signaux extérieurs poussent d’ailleurs dans le même sens. Les assureurs cyber demandent de plus en plus de preuves d’une surveillance continue avant d’accorder une couverture ou de fixer un tarif. Et pour les entités concernées par la directive NIS 2, la capacité à détecter et à traiter un incident dans des délais contraints devient une obligation, pas une bonne pratique.

Côté budget, Sophos ne publie pas de tarif. Le service se facture par abonnement annuel, au nombre d’utilisateurs pour les postes et au nombre de serveurs, et le prix dépend du volume, du niveau choisi — Essentials ou Complete — et des briques déjà en place. L’ordre de grandeur à retenir : le coût annuel d’une surveillance 24 h/24 pour une PME reste très inférieur à celui d’un seul analyste en sécurité à temps plein, et sans commune mesure avec le coût d’un ransomware réussi.

Le rôle du partenaire

Sophos ne vend pas en direct : tout passe par des intégrateurs. Et ce choix a du sens, car entre l’abonnement signé et la protection réellement efficace, il y a du travail.

Chez 365 IT, nous intervenons sur l’ensemble de la chaîne : audit de l’existant et identification des angles morts, choix du niveau de service adapté à votre organisation, déploiement et paramétrage des agents sur postes et serveurs, intégration avec votre pare-feu et votre messagerie, puis accompagnement dans la durée. En cas d’incident, nous faisons le lien entre l’équipe Sophos et vos équipes métier — parce que couper un serveur de production à 3 h du matin suppose de savoir lequel peut l’être.

Intégrateur Sophos et certifiés ISO 27001:2022, nous accompagnons depuis plus de vingt-cinq ans des entreprises et des collectivités des Hauts-de-France sur leur infrastructure, leur hébergement en France et leur sécurité.

Questions fréquentes

Faut-il abandonner notre antivirus actuel ? Non. Sophos MDR peut exploiter les signaux d’autres solutions, y compris Microsoft 365 ou un antivirus concurrent. Changer de protection sur les postes est une option, pas un prérequis.

Les analystes voient-ils le contenu de nos fichiers ? Ils travaillent sur des données techniques : processus lancés, connexions réseau, comptes utilisés, commandes exécutées. L’objectif est de reconstituer le déroulé d’une attaque, pas de lire vos documents.

Combien de temps pour mettre en place le service ? Le déploiement des agents se compte en jours plutôt qu’en semaines pour un parc de taille moyenne. La phase la plus utile est celle du réglage : définir les machines critiques, les horaires, les personnes à joindre et les actions autorisées sans validation.

Que se passe-t-il si nous avons déjà un infogéreur ? Les deux se complètent. L’infogéreur maintient le système d’information, l’équipe MDR surveille les menaces. Le mode co-géré est précisément prévu pour cette configuration.

En conclusion

La question n’est plus de savoir si une organisation sera visée, mais combien de temps s’écoulera entre l’intrusion et sa détection. Les outils de sécurité, aussi bons soient-ils, ne répondent qu’à la première moitié du problème. Le MDR répond à la seconde.

Vous vous demandez où en est votre niveau de protection, ou ce que donnerait une surveillance continue sur votre parc ? Parlons-en : un échange d’une heure suffit généralement à y voir clair.

365 IT