Le Managed Detection & Response désigne des fonctions SOC fournies à distance et pilotées par des analystes : surveillance continue, investigation et confinement actif des menaces – c'est aussi ainsi que des cabinets d'analystes comme Gartner le décrivent dans leurs Market Guides. Les Managed Security Service Providers (MSSP) classiques, en revanche, exploitent avant tout l'infrastructure de sécurité, surveillent les événements et transmettent les alertes à l'équipe interne ; la réaction proprement dite reste en règle générale à la charge du client. « SOC-as-a-Service » est employé de manière hétérogène sur le marché et désigne le plus souvent un Security Operations Center externe par abonnement, plateforme et personnel compris – dans la pratique, cela recoupe largement le MDR. L'essentiel n'est donc pas l'étiquette, mais la capacité garantie contractuellement : qui détecte, qui investigue – et qui est autorisé à intervenir ?
Managed Detection & Response (MDR)
Comment situer le Managed Detection & Response, choisir le mode d'exploitation et de prestataire adapté et intégrer proprement le service dans votre organisation de sécurité – du raccordement des logs jusqu'au SLA.
Les cyberattaques ne suivent pas les horaires de bureau – la détection, dans de nombreuses organisations, si. C'est précisément cette lacune que comble le Managed Detection & Response (MDR) : un prestataire externe prend en charge la surveillance, l'analyse et le confinement actif des menaces sous la forme d'un service managé continu, complété par du threat hunting proactif. Le sujet gagne en outre du poids sur le plan réglementaire : l'article 21, paragraphe 2, point b) de la directive NIS2 (UE) 2022/2555 exige des mesures de gestion des incidents de sécurité, et les délais de notification de l'article 23 présupposent une détection rapide et fiable. Cet article clarifie les termes du marché, décrit les briques de service et les indicateurs, et montre les points décisifs de l'onboarding, des SLA et de la décision make-or-buy.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Make or buy : trois modèles d'exploitation
SOC interne, MDR ou co-managé — quel que soit le modèle, la gouvernance, la communication de crise et la reprise d'activité restent des tâches internes (NIST SP 800-61 Rev. 3, 2025).
- Exige un fonctionnement en équipes continu, un detection engineering permanent et une montée en compétences constante.
- Compte tenu de la pénurie de spécialistes, seule une partie des organisations peut supporter ces efforts durablement.
- Apporte un saut de maturité rapide à coûts prévisibles.
- Réduit toutefois le contrôle direct sur la logique de détection et la priorisation.
- L'organisation conserve la maîtrise du SIEM ou de la plateforme de données.
- Le prestataire assure l'analyse et la réponse 24/7.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Market Guide for Managed Detection and Response Services
Décrit le MDR de manière générique comme des fonctions SOC 24/7 fournies à distance et pilotées par des humains, confinement compris ; cité ici exclusivement pour délimiter les notions.
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management
Recommandations de réponse aux incidents finalisées en avril 2025 sous forme de profil communautaire CSF 2.0 ; remplace la Rev. 2 de 2012 et ancre la gestion des incidents dans la gestion des risques.
Mindeststandard des BSI zur Protokollierung und Detektion von Cyberangriffen, Version 2.1
Exigences contraignantes de journalisation et de détection pour l'administration fédérale allemande ; utilisable aussi par d'autres organisations comme référence pour les sources de logs et le périmètre de détection.
Richtlinie (EU) 2022/2555 (NIS2)
L'art. 21(2)(b) exige des mesures de gestion des incidents de sécurité ; l'art. 23(4) définit les délais de notification (alerte précoce sous 24 h, notification sous 72 h, rapport final dans un délai d'un mois).
What Is MDR? Managed Detection and Response (Security 101)
Article de référence mis à jour en continu, sans date de publication fixe (année indiquée = état lors de la consultation, juillet 2026) ; distingue le MDR des MSSP, EDR, XDR et SIEM et décrit les étapes de priorisation, hunting, investigation et confinement.
Prestations associées
Vous évaluez le MDR pour votre organisation ?
Lors d'un premier entretien sans engagement, nous déterminons ensemble le modèle d'exploitation adapté à votre organisation – du recueil des besoins aux critères de sélection et de SLA, jusqu'à l'onboarding.