Qu'est-ce que la détection et la réponse gérées (MDR) ?

Selon le rapport Kaseya « State of the MSP » de 2026, 61 % des MSP indiquent que la plupart, voire la totalité, de leurs clients font appel à eux pour obtenir des conseils en matière de cybersécurité. Le MDR permet de plus en plus aux MSP de répondre à cette attente sans avoir à constituer de toutes pièces une équipe complète dédiée aux opérations de sécurité.

Les opérations de sécurité doivent être assurées 24 heures sur 24, 7 jours sur 7. Les menaces ne tiennent pas compte des horaires de bureau, et les données relatives à la chronologie des attaques le montrent clairement : le délai moyen d’une cyberattaque, depuis l’accès initial jusqu’au déplacement latéral, est désormais de 29 minutes (Rapport mondial sur les menaces de CrowdStrike, 2026). Une organisation qui ne dispose pas d’une surveillance continue n’a pas des heures pour réagir, mais seulement quelques minutes.

La mise en place et la gestion d’un centre d’opérations de sécurité (SOC) interne, doté d’analystes, d’outils, de processus et de l’expertise nécessaires pour détecter les menaces et y répondre 24 heures sur 24, coûtent plus de 735 000 dollars par an en personnel et en fonctionnement. Et ce, sans compter les outils. Pour la grande majorité des organisations, un tel investissement n’est pas envisageable.

La solution « Managed Detection and Response » (MDR) comble cette lacune en proposant les fonctionnalités d'un centre d'opérations de sécurité (SOC) sous forme de service géré : une équipe d'experts en sécurité, dotée de technologies de détection avancées, surveille votre environnement et réagit aux menaces en votre nom, 24 heures sur 24, 7 jours sur 7.

Bénéficiez d'opérations de sécurité 24 h/24, 7 j/7 sans avoir à mettre en place un SOC

Kaseya MDR met à votre disposition des analystes en sécurité basés aux États-Unis qui surveillent votre environnement 24 heures sur 24, détectent les menaces, mènent des enquêtes et y répondent, afin que votre équipe n'ait pas à s'en charger.

Découvrez Kaseya MDR

Qu'est-ce que le MDR ?

Le MDR est un service de sécurité géré qui associe des technologies (généralement l’EDR, la détection réseau, le SIEM et les renseignements sur les menaces) à l’expertise humaine afin d’assurer une surveillance, une détection, une analyse et une réponse continues face aux menaces. Le mot clé est « réponse » : contrairement aux services de surveillance des alertes qui se contentent de vous signaler les détections, les prestataires MDR interviennent en votre nom pour contenir et éliminer les menaces.

Le service fonctionne 24 heures sur 24, 7 jours sur 7, grâce à une équipe d’analystes en sécurité qui surveillent les données télémétriques provenant de l’environnement du client, examinent les alertes signalées par les systèmes automatisés, distinguent les menaces réelles des faux positifs et prennent des mesures de confinement lorsqu’une menace réelle est confirmée. L’isolation des terminaux, le blocage des processus malveillants et l’accompagnement du client tout au long du processus de remédiation font partie intégrante de ce service.

Le MDR est axé sur les résultats. Sa valeur ne réside pas dans la pile technologique, que vous pourriez mettre en place vous-même, mais dans l’expertise humaine qui exploite cette pile 24 heures sur 24, prend les décisions que les systèmes automatisés ne peuvent pas prendre et intervient avant qu’une menace ne se transforme en violation de sécurité.

Ce que comprend le MDR

Détection des menaces. Surveillance continue des terminaux, du réseau, des identités et des données télémétriques du cloud à l'aide d'EDR, d'outils de détection réseau et de données SIEM. La détection s'appuie à la fois sur des règles automatisées et sur l'examen par des analystes afin de repérer les menaces que les systèmes automatisés ne parviennent pas à détecter à eux seuls, en particulier les anomalies comportementales qui ne correspondent pas aux signatures connues.

Analyse des alertes. Les analystes en sécurité examinent et classent les alertes afin de déterminer s'il s'agit de menaces réelles ou de faux positifs. Les outils de sécurité modernes génèrent des milliers d'alertes chaque jour. Sans le tri effectué par les analystes, les informations pertinentes se perdent dans le bruit et une « fatigue des alertes » s'installe. Le service MDR décharge l'équipe interne de cette charge de travail.

Recherche de menaces. Recherche proactive, à partir des données télémétriques, d’indicateurs de compromission qui n’ont pas déclenché de détection automatisée, afin d’identifier les activités d’attaque à un stade précoce (reconnaissance, déplacement latéral, élévation de privilèges) qui précèdent un incident visible. Les attaques par ransomware, qui se préparent pendant plusieurs semaines avant le chiffrement, nécessitent ce type de détection proactive pour être repérées.

Réponse aux incidents. Lorsqu'une menace confirmée est identifiée, les prestataires MDR prennent des mesures de confinement : isolation des terminaux affectés, blocage des processus malveillants et coordination de la réponse globale à l'incident. Le prestataire se charge du confinement immédiat ; le client et le prestataire gèrent conjointement l'enquête, la correction et la restauration, en fonction de l'étendue du service.

Renseignements sur les menaces. Les fournisseurs de services MDR agrègent les renseignements sur les menaces provenant de l'ensemble de leur clientèle et de sources externes, et mettent à jour en permanence leurs règles de détection à mesure que de nouvelles menaces apparaissent. Grâce à cette intelligence collective, la capacité de détection du fournisseur s'améliore à chaque incident survenant au sein de l'ensemble de son portefeuille de clients.

Rapports. Des rapports réguliers sur l'état de la sécurité, l'activité des menaces, les indicateurs de détection et de réponse, ainsi que les tendances en matière d'incidents, fournissant ainsi la trace documentaire exigée par les exigences de conformité et dont les parties prenantes ont besoin pour comprendre la valeur des investissements en matière de sécurité.

Fonctionnement du MDR

Le déroulement opérationnel du MDR est simple, même si son exécution sous-jacente est complexe.

Collecte de données télémétriques. La pile technologique du fournisseur MDR collecte des données de sécurité provenant des terminaux, des réseaux, des systèmes d'identité, de la messagerie électronique et des plateformes cloud.

Détection automatisée. Des modèles d'apprentissage automatique et des mécanismes de détection basés sur des règles identifient les anomalies et les schémas de menaces connus dans le flux de télémétrie, générant ainsi des alertes qui sont ensuite examinées par des analystes.

Triage par les analystes. Les analystes en sécurité examinent les alertes, les replacent dans leur contexte et déterminent celles qui constituent de véritables menaces. Les faux positifs sont filtrés. Les menaces réelles font l'objet d'une remontée hiérarchique en vue d'une enquête.

Enquête. Les menaces confirmées font l'objet d'une enquête visant à en déterminer l'ampleur, les systèmes affectés, le vecteur d'attaque et l'ensemble de la chaîne d'attaque. La cartographie MITRE ATT&CK permet de classer les techniques et de comprendre les objectifs de l'adversaire.

Confinement et intervention. Des mesures de confinement sont mises en œuvre : isolation des terminaux affectés, blocage des processus malveillants, révocation des identifiants compromis. Le client est informé et accompagné tout au long du processus de remédiation global.

Récupération et apprentissage. Après un incident, les règles de détection sont mises à jour en fonction des enseignements tirés, et un rapport rend compte de ce qui s'est passé, de la manière dont la situation a été gérée et des mesures susceptibles de réduire le risque de récidive.

MDR ou MSSP : quelle est la différence ?

Les fournisseurs de services de sécurité gérés (MSSP) et les fournisseurs de services MDR sont parfois confondus, mais il existe une distinction opérationnelle importante entre eux :

Les MSSP proposent généralement des services de surveillance et d'alerte. Ils surveillent les menaces et informent le client lorsqu'une menace est détectée. L'analyse et la réponse restent toutefois à la charge du client.

Les prestataires MDR intègrent l'investigation et la réponse dans leur service. Ils ne se contentent pas de vous signaler qu'un incident s'est produit. Ils déterminent de quoi il s'agit, évaluent la gravité de la situation et prennent les mesures nécessaires pour la maîtriser. Cette capacité de réponse constitue leur principale caractéristique.

Cette distinction est importante pour évaluer la charge opérationnelle que chaque modèle fait peser sur le client. Un MSSP qui génère des alertes nécessitant une enquête et une intervention de la part d’une équipe interne apporte moins de soulagement aux organisations disposant de ressources limitées qu’un prestataire MDR qui prend en charge ces étapes dans le cadre de son service. Pour les organisations ne disposant pas d’analystes de sécurité en interne, une alerte MSSP est en réalité inutile si personne n’est là pour y donner suite.

MDR, EDR et XDR : comparatif

Ces trois termes désignent des fonctionnalités de sécurité apparentées mais distinctes qui reviennent sans cesse dans les mêmes discussions :

L'EDR (Endpoint Detection and Response) est une plateforme technologique qui surveille le comportement des terminaux, détecte les menaces au niveau des appareils et offre des capacités de réponse telles que l'isolation des terminaux. L'EDR est un outil que vous gérez vous-même. En l'absence d'analystes chargés d'examiner ses détections, l'EDR génère des alertes qui risquent de ne pas être examinées.

La technologie XDR (Extended Detection and Response) étend la visibilité offerte par l'EDR à plusieurs couches de sécurité, en regroupant les données télémétriques provenant des terminaux, du réseau, des identités, de la messagerie électronique et du cloud au sein d'une plateforme unifiée de détection et de réponse. La technologie XDR reste une plateforme technologique et non un service géré.

Le MDR (Managed Detection and Response) est la couche de services qui gère pour votre compte les solutions EDR ou XDR. Les prestataires MDR s'appuient généralement sur les outils EDR et XDR comme base de détection, puis y ajoutent une équipe d'analystes, la recherche active de menaces, les enquêtes et les mesures de réponse, transformant ainsi la technologie en un service de sécurité opérationnel.

Concrètement : les solutions EDR et XDR vous indiquent ce qui se passe. La solution MDR vous explique ce que cela signifie et prend les mesures qui s'imposent.

À qui s'adresse le MDR ?

Le règlement MDR s'applique à toute organisation qui :

  • Ne dispose pas d'analystes de sécurité en interne pour surveiller les détections EDR et enquêter sur les alertes 24 heures sur 24
  • Nécessite une couverture de détection et d'intervention 24 h/24 et 7 j/7 qu'une petite équipe interne ne peut pas assurer
  • A été confronté à un incident de sécurité et prend conscience de l'écart qui existe entre le fait de disposer d'outils de sécurité et celui de disposer d'une capacité de réaction opérationnelle
  • Est soumis à des exigences en matière de cyberassurance ou à des cadres de conformité imposant une surveillance continue et une réponse documentée aux incidents
  • Souhaite démontrer sa maturité en matière de sécurité à ses clients, aux membres de son conseil d'administration ou aux auditeurs, sans avoir à supporter les coûts ni la complexité liés à la mise en place d'un SOC en interne

C'est le cas de la plupart des PME et d'une part importante des entreprises de taille intermédiaire. Les arguments économiques sont convaincants : mettre en place une capacité interne équivalente nécessite plusieurs analystes en sécurité à temps plein, des licences d'outils spécialisés et une couverture par équipes 24 h/24 et 7 j/7, pour un coût annuel supérieur à 735 000 dollars, hors outils. Le MDR offre cette capacité pour un coût bien inférieur.

Pour les MSP en particulier, les enjeux sont encore plus importants. Les MSP disposent d'un accès privilégié à des dizaines d'environnements clients via leurs plateformes RMM et PSA. Cet accès en fait des cibles de premier ordre pour les attaques par la chaîne d'approvisionnement. Un MSP dont l'infrastructure n'est pas couverte par un service MDR constitue une porte d'entrée exposée vers chacun des clients qu'il gère.

MDR et Kaseya SIEM : comment ils fonctionnent ensemble

Le MDR et le SIEM abordent le même problème sous des angles différents. Le MDR est un service géré, assuré par une équipe d'analystes qui surveille votre environnement et réagit aux menaces. Le SIEM est une plateforme technologique qui agrège, met en corrélation et analyse les données de télémétrie de sécurité provenant de l'ensemble de votre environnement.

Kaseya propose les deux solutions. Kaseya SIEM, désormais disponible au grand public, unifie les données télémétriques issues des terminaux, du réseau, du cloud, des identités et de la messagerie électronique, en corrélant les signaux provenant de plus de 60 sources de données avec une conservation des journaux sur 400 jours. Pour les entreprises qui souhaitent gérer elles-mêmes leurs opérations de sécurité, le SIEM fournit la plateforme nécessaire. Pour celles qui souhaitent bénéficier d’une couverture sans la charge opérationnelle associée, le service SOC géré 24 h/24 et 7 j/7 de Kaseya, optimisé par Kaseya Intelligence, offre des capacités MDR en complément de cette base de télémétrie.

Ces deux solutions fonctionnent parfaitement ensemble : le SIEM assure la couverture et la conservation des données ; le MDR apporte l'expertise humaine qui permet de transformer ces données en mesures de protection. Découvrez le SIEM de Kaseya.

Le règlement MDR pour les MSP : étendre la pile de sécurité

Pour les MSP, le MDR offre deux opportunités distinctes.

En interne, le MDR assure la couverture des opérations de sécurité qui protège l'environnement propre du MSP, y compris les plateformes RMM et PSA dotées de privilèges élevés qui font des MSP des cibles de choix. Un MSP dont l'infrastructure est couverte par un service MDR est nettement plus résilient face aux attaques de la chaîne d'approvisionnement qui ciblent les MSP comme point d'entrée vers leur base de clients.

En tant que service orienté client, le MDR offre à ses clients les capacités de sécurité que la plupart des PME n’ont pas les moyens de mettre en place elles-mêmes. Les MSP qui intègrent le MDR comme composante standard de leur offre de sécurité, plutôt que de le recommander comme option supplémentaire, fournissent une protection véritablement complète et se démarquent ainsi de leurs concurrents qui proposent uniquement une surveillance sans intervention.

Le service MDR de Kaseya, disponible dans la solution «Kaseya 365 » Endpoint Pro, est assuré par des analystes en sécurité basés aux États-Unis et disponibles 24 h/24, 7 j/7. Il s’intègre à Datto EDR et à la plateforme plus large « Kaseya 365 », offrant ainsi aux MSP et aux équipes informatiques internes une capacité complète de gestion des opérations de sécurité. Découvrez la solution « Kaseya 365 » Endpoint Pro.

Points clés à retenir

  • MDR propose, sous forme de service géré, une surveillance, une analyse et une réponse aux menaces 24 heures sur 24, 7 jours sur 7, offrant ainsi les capacités d'un centre d'opérations de sécurité (SOC) sans les coûts annuels de plus de 735 000 dollars liés à la mise en place d'un tel centre en interne.
  • Ce qui distingue le MDR du MSSP, c'est la réaction : les prestataires MDR prennent des mesures de confinement en votre nom, ils ne se contentent pas de vous signaler qu'un incident s'est produit.
  • Le MDR est la couche de services qui gère pour votre compte les technologies EDR et XDR. L'EDR et le XDR sont des outils ; le MDR est le service géré qui permet à ces outils d'être efficaces sur le plan opérationnel.
  • Avec un délai moyen de détection des cybercrimes désormais fixé à 29 minutes, une surveillance continue assurée par des analystes 24 heures sur 24, 7 jours sur 7, n'est plus un service haut de gamme, mais une exigence fondamentale pour les entreprises qui souhaitent contenir les menaces avant qu'elles ne se propagent.
  • Pour les MSP, le MDR constitue à la fois un contrôle de sécurité interne protégeant les accès privilégiés aux solutions RMM et PSA, et un service destiné aux clients qui offre des fonctionnalités de sécurité que la plupart des PME ne sont pas en mesure de mettre en place elles-mêmes.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus