Aller au contenu / Skip to content
Toute la boîte à outils

ComprendreFiche repère≈ 8 min d’utilisation

Fiche repère — Antivirus, EDR, RMM : les différences en une page

Trois lignes sur une facture, trois fonctions distinctes. De quoi relire votre contrat sans intermédiaire.

Mis à jour le Protect · Manage

Comment l’utiliser — Cet outil s’utilise directement sur cette page : parcourez-le à l’écran ou imprimez-la pour la réunion. Aucun fichier à télécharger.

Sur une facture de prestataire informatique, il n’est pas rare de voir cohabiter trois lignes — antivirus, EDR, RMM — sans qu’on sache toujours ce que chacune couvre réellement. Ce sont trois fonctions distinctes, qui se complètent mais ne se remplacent pas : confondre l’une avec l’autre est la façon la plus courante de découvrir, après coup, qu’un appareil n’était protégé par aucune d’elles.

Cette fiche définit chaque brique en langage de dirigeant, montre où elles se chevauchent et où elles ne se chevauchent pas, liste les angles morts fréquents, et donne les questions à poser pour vérifier que ce qui est écrit dans le contrat correspond à ce qui est réellement en place.

Trois fonctions, trois métiers

Un antivirus reconnaît des menaces déjà identifiées ailleurs — un fichier, une signature — et les bloque avant exécution. C’est une protection de première ligne, automatique, silencieuse, et aujourd’hui présente par défaut sur la plupart des systèmes. Elle ne surveille rien après coup et ne dit rien de ce qui se passe une fois qu’une menace inconnue est passée.

Un EDR (« Endpoint Detection and Response », détection et réponse sur les postes) observe en continu le comportement d’un poste ou d’un serveur — processus lancés, connexions, modifications de fichiers — pour repérer une activité anormale même si aucune signature connue ne la déclenche. Il permet aussi d’agir : isoler une machine du réseau, arrêter un processus, remonter une alerte à un humain qui décide de la suite. L’EDR suppose qu’un incident peut survenir malgré l’antivirus, et prépare la réaction.

Un RMM (« Remote Monitoring and Management », supervision et administration à distance) est l’outil du prestataire pour garder une vue d’ensemble du parc informatique : état des mises à jour, espace disque, sauvegardes effectuées, alertes matérielles, et pour intervenir à distance sans se déplacer. Le RMM n’est pas un outil de sécurité au sens strict — c’est un outil d’exploitation informatique. Il rend possible une supervision et une maintenance régulières, ce qui contribue indirectement à la sécurité, mais il ne détecte pas une intrusion comme le ferait un EDR.

Un dernier terme circule souvent à côté des trois précédents : le MDR (« Managed Detection and Response ») ou, plus largement, une supervision de type SOC (« Security Operations Center », centre d’opérations de sécurité). Il ne s’agit pas d’un outil supplémentaire mais d’une couche humaine : des analystes qui regardent les alertes remontées par l’EDR, jour et nuit ou pendant des plages définies, et qui décident ou déclenchent une réaction. Sans cette couche humaine — interne ou sous-traitée —, un EDR peut produire des alertes que personne ne regarde en dehors des heures ouvrées.

Ce qui se chevauche, ce qui ne se chevauche pas

Antivirus et EDR se recoupent partiellement : la plupart des EDR modernes intègrent un moteur antivirus. En revanche, un antivirus seul ne fait pas d’EDR : il bloque, il n’observe pas le comportement dans la durée et ne permet pas d’isoler une machine compromise. Le RMM, lui, ne recoupe ni l’un ni l’autre : il gère l’ensemble du parc (mises à jour, sauvegardes, tickets), avec ou sans lien direct avec la sécurité des postes. Trois outils peuvent donc être facturés séparément sans faire double emploi — ou, à l’inverse, un seul outil peut être vendu sous plusieurs noms marketing sans que ses fonctions réelles changent. Le contrat et la documentation technique, pas l’intitulé commercial, disent ce qui est réellement couvert.

OutilRôleLimite à connaître
AntivirusBloquer une menace déjà connue avant exécutionNe détecte pas un comportement inhabituel ni une menace inconnue
EDRObserver en continu et permettre une réaction (isoler, stopper, alerter)Une alerte non surveillée par un humain ne déclenche aucune action
RMMSuperviser et administrer à distance l’ensemble du parcN’est pas conçu pour détecter une intrusion en tant que telle
MDR / supervision SOCCouche humaine qui interprète les alertes et décide d’une réponseDépend des horaires et du niveau d’engagement contractuels

Les angles morts découverts trop tard

  • Appareils non enregistrés dans l’inventaire du prestataire : un poste acheté hors process, un ordinateur de remplacement, un appareil prêté — souvent sans agent installé.
  • Serveurs traités différemment des postes de travail dans le contrat, alors qu’ils hébergent souvent les données les plus sensibles.
  • Mobiles et tablettes professionnels, rarement couverts par les mêmes outils que les ordinateurs, alors qu’ils accèdent aux mêmes messageries et fichiers.
  • Machines personnelles utilisées pour le travail (BYOD), en dehors du périmètre contractuel par construction.
  • Sites secondaires ou télétravailleurs ajoutés après la signature du contrat, sans avenant explicite sur leur couverture.

Ce qu’un contrat devrait préciser

Un contrat qui mentionne « antivirus », « EDR » ou « supervision » sans autre précision laisse trop de place à l’interprétation. Cinq éléments devraient être écrits noir sur blanc, quel que soit le prestataire :

Vocabulaire à connaître

Périmètre de couverture
La liste précise des types d’appareils couverts — postes, serveurs, mobiles — et la façon dont un nouvel appareil y entre.
Plage horaire de surveillance
Les heures pendant lesquelles une alerte est effectivement regardée par un humain, et ce qui se passe en dehors de cette plage.
Engagement de réponse
Le délai maximal annoncé entre la détection d’un événement et une première action ou un premier contact humain.
Qui agit
L’identité de la personne ou de l’équipe habilitée à isoler une machine ou couper un accès, et la procédure pour y parvenir.
Reporting
La fréquence et le contenu des comptes rendus fournis — nombre d’alertes, incidents traités, appareils couverts — permettant de vérifier l’activité réelle.

Questions à poser à un prestataire

À vérifier avant de signer ou de renouveler

  • Combien d’appareils sont couverts aujourd’hui, et comment le savez-vous — un inventaire daté peut-il être fourni ?
  • L’EDR est-il surveillé par un humain, et pendant quelles heures exactement ?
  • Que se passe-t-il pour une alerte déclenchée un vendredi soir ou un jour férié ?
  • Les serveurs sont-ils couverts par les mêmes outils que les postes, ou par un contrat séparé ?
  • Les mobiles professionnels et les machines en télétravail sont-ils inclus dans le périmètre actuel ?
  • Qui, précisément, a le pouvoir d’isoler une machine du réseau en cas d’alerte confirmée ?
  • Quel rapport recevez-vous, à quelle fréquence, et permet-il de voir si un appareil n’a pas été mis à jour depuis longtemps ?

Comment interpréter les réponses

Certaines réponses méritent d’être creusées plutôt qu’acceptées telles quelles. « Tout est couvert » sans chiffre précis signifie souvent qu’aucun inventaire à jour n’est disponible. « On regarde les alertes régulièrement » sans plage horaire nommée laisse ouverte la question des nuits et des week-ends — précisément les fenêtres où un incident a le temps de s’étendre avant qu’on le remarque. « Nos outils gèrent ça automatiquement » pour la question du « qui agit » peut être vrai pour des actions mineures, mais une isolation de machine engage une décision : savoir qui la prend, et sous quel délai, reste une information à obtenir explicitement.

À l’inverse, un prestataire capable de fournir un inventaire daté, une plage horaire nommée, un nom de personne ou d’équipe pour l’action, et un rapport périodique lisible, donne des signaux de maturité clairs — indépendamment de la marque des outils utilisés.

À retenir

  • Antivirus, EDR, RMM et supervision de type SOC répondent à trois besoins différents : bloquer, détecter et réagir, administrer à distance.
  • Le nom commercial de l’outil compte moins que le périmètre réel écrit dans le contrat.
  • Les appareils non inventoriés — remplacements, mobiles, BYOD, télétravail ajouté après coup — sont la cause la plus fréquente d’un trou de couverture.
  • Un contrat solide précise le périmètre, les heures de surveillance, le délai de réponse, qui agit, et le contenu du reporting.
  • Une réponse vague à l’une de ces cinq questions vaut la peine d’être reformulée jusqu’à obtenir un chiffre, une heure ou un nom.

OAKTEAM Score

Situer votre entreprise sur ce sujet

L’évaluation OAKTEAM Score situe votre entreprise en vingt questions et vous rend des priorités écrites.

Outils complémentaires

Trois outils qui prolongent celui que vous venez d’utiliser.

Commencer par une lecture claire

Avant tout projet, il s’agit de comprendre où en est réellement votre système d’information. C’est le rôle de l’OAKTEAM Score.

Un point de départ structuré, sans engagement.

Sur votre situation, pas sur le cas général.