Pôle Systèmes d'information et cybersécurité
Antivirus et EDR
Protéger les postes et les serveurs, détecter ce qui passe à travers et réagir vite en cas d'incident.
Un antivirus installé poste par poste, une licence expirée sur une partie du parc et personne pour lire les alertes : la situation est fréquente dans les PME. La protection existe sur le papier, mais personne ne sait si elle fonctionne.
SADIS, société marocaine basée à Laâyoune avec un bureau à Casablanca, met en place et suit la protection des postes et des serveurs : antivirus centralisé, EDR, mises à jour, supervision et réponse aux incidents. La solution est choisie avec vous, selon l'existant, le nombre de postes et le budget.
Antivirus ou EDR : quelle différence
Un antivirus d'entreprise compare les fichiers à des signatures et à des règles connues. Il arrête la plupart des menaces courantes : pièce jointe piégée, clé USB infectée, téléchargement douteux.
Un EDR (Endpoint Detection and Response) observe en plus le comportement de la machine : un processus qui chiffre des centaines de fichiers en quelques secondes, un outil d'administration lancé à une heure inhabituelle, une connexion vers une adresse suspecte. Il peut isoler le poste du réseau et conserve l'historique qui permet de comprendre ce qui s'est passé.
Les deux ne s'opposent pas. Pour beaucoup de PME, un antivirus centralisé bien suivi constitue la base ; l'EDR s'ajoute là où l'exposition le justifie : serveurs, postes de la direction et de la comptabilité, portables qui sortent de l'entreprise.
Une console centralisée
La protection se pilote depuis une console unique, et non poste par poste :
- L'état de chaque machine : protection active, définitions à jour, date de la dernière analyse.
- Des politiques communes, appliquées par groupe de postes ou de serveurs.
- Les alertes regroupées au même endroit, avec la trace de leur traitement.
- Les postes non protégés repérés, y compris ceux ajoutés récemment au parc.
L'utilisateur ne peut pas désactiver la protection, et un poste qui décroche apparaît aussitôt dans la console.
Des serveurs protégés sans être ralentis
Un serveur de fichiers, une base SQL Server ou un contrôleur de domaine ne se protège pas comme un poste. Les exclusions recommandées par les éditeurs des logiciels métier sont appliquées, les analyses complètes planifiées hors des heures de travail et les comptes de service surveillés.
Une protection mal réglée ralentit le logiciel de gestion ou bloque une sauvegarde. Une protection désactivée « pour que ça marche » laisse le serveur exposé. Le réglage se fait donc serveur par serveur, puis se documente.
Les mises à jour, l'autre moitié de la protection
La plupart des attaques exploitent des failles que l'éditeur a déjà corrigées. Les mises à jour sont donc suivies sur tout le parc :
- les systèmes Windows et Linux des postes et des serveurs ;
- les navigateurs, la suite bureautique, les lecteurs PDF et les logiciels courants ;
- les équipements réseau : pare-feu, NAS, bornes Wi-Fi, commutateurs.
Les correctifs sont déployés par vagues, d'abord sur quelques postes témoins. Les machines privées de mises à jour de sécurité sont repérées et leur remplacement est planifié. Les alertes et recommandations publiées par la DGSSI servent de référence.
Supervision avec Wazuh et Zabbix
Une alerte que personne ne lit ne protège rien. La supervision centralise les signaux :
- Wazuh collecte les événements de sécurité des postes et des serveurs : connexions anormales, modification de fichiers sensibles, comptes créés, alertes de la protection.
- Zabbix surveille l'état des équipements : disque qui se remplit, service arrêté, sauvegarde échouée, machine qui ne répond plus.
Les alertes sont classées par gravité, pour que les incidents réels ne se perdent pas dans le bruit.
Réponse aux incidents
Quand une alerte sérieuse survient, la réponse suit un ordre établi à l'avance :
- Isoler le poste ou le serveur touché, depuis la console EDR ou en le déconnectant du réseau.
- Évaluer : quels comptes, quels fichiers et quelles autres machines sont concernés.
- Contenir : changer les mots de passe exposés, bloquer les accès suspects, vérifier la messagerie.
- Restaurer à partir des sauvegardes, dans l'ordre prévu par le plan de reprise d'activité.
- Corriger la porte d'entrée et rédiger un compte rendu écrit.
Sous contrat de maintenance, l'intervention à distance a lieu en moins d'une heure, et sur site en moins de 4 heures à Casablanca et alentours. Hors Casablanca, le délai sur site est de 48 heures, ramené à moins de 12 heures en cas d'urgence.
Une couche parmi d'autres
La protection des postes s'appuie sur un pare-feu correctement configuré, l'authentification multifacteur, des droits limités et des sauvegardes testées, décrits sur la page cybersécurité. La sauvegarde cloud et le plan de reprise sont détaillés sur la page cloud, Microsoft 365 et sauvegarde. La segmentation du réseau, qui limite la propagation d'une infection, relève de la page réseau et infrastructure.
Aucun outil n'arrête un utilisateur qui saisit son mot de passe sur une fausse page. Une courte sensibilisation apprend à reconnaître l'hameçonnage et, surtout, à signaler tout de suite un clic douteux.
Notre façon de travailler
Tout commence par un audit gratuit de l'existant : inventaire des postes et des serveurs, état de la protection, licences, mises à jour et sauvegardes. Le constat vous est remis par écrit, avec des actions classées par priorité et chiffrées.
Les consoles et les comptes d'administration restent au nom de votre entreprise, et les configurations sont documentées. Le suivi dans la durée s'inscrit dans la maintenance du parc informatique, avec une prise en compte de toute demande sous 24 heures ouvrées. Les projets clés en main bénéficient de la garantie SADIS de 12 mois.
Questions fréquentes
Un antivirus gratuit suffit-il pour une entreprise ?
Rarement. Sans console centralisée, personne ne vérifie que chaque poste est protégé et à jour, ni ne voit les alertes. C'est ce suivi qui fait la différence.
Faut-il un EDR dans une PME ?
Pas forcément sur tous les postes. Un antivirus centralisé bien suivi constitue la base ; l'EDR se justifie sur les serveurs et les postes les plus exposés, selon l'audit.
Un EDR arrête-t-il un rançongiciel ?
Il détecte souvent le chiffrement massif de fichiers et isole le poste, mais aucune protection n'est infaillible. Des sauvegardes 3-2-1 testées restent indispensables.
Quels sont vos délais en cas d'incident ?
Sous contrat de maintenance : moins d'une heure à distance, moins de 4 heures sur site à Casablanca et alentours, 48 heures hors Casablanca et moins de 12 heures en urgence.
Pouvez-vous reprendre une protection installée par un autre prestataire ?
Oui. L'audit vérifie l'état de chaque poste, les licences et les accès à la console, qui reviennent au nom de votre entreprise.
Parler de votre projet
Indiquez le nombre de postes et de serveurs, la protection en place et les incidents récents qui vous inquiètent. Un audit gratuit de l'existant précède tout devis. Écrivez à contact@sadis.ma ou à sales@sadis.ma, appelez le +212 661 396 943 ou passez par la page contact.
Bureau opérationnel : 2 rue Arez, La Gironde, Casablanca. Siège social : Laâyoune.