Sentinel 50 Go + Defender Business : un SOC pour PME
Microsoft rend enfin le SIEM et le XDR de calibre entreprise réalistes pour les petites entreprises. Voici comment les PME québécoises peuvent bâtir un vrai SOC sans budget d'entreprise.

Vous dirigez un cabinet comptable de 40 personnes à Québec. Votre renouvellement d'assurance cyber atterrit sur votre bureau et vous demande si vous avez « une détection des menaces 24/7, une rétention des journaux de 90+ jours et une réponse automatisée aux incidents ». Vous fixez le formulaire. Votre fournisseur TI fait les correctifs et les sauvegardes, pas la chasse aux menaces. Un véritable centre des opérations de sécurité coûte six chiffres par année. Alors vous cochez « non », payez une prime plus élevée et espérez que rien ne casse.
Cet écart — entre ce que les assureurs et les clients exigent désormais, et ce que les PME peuvent réellement se permettre — est exactement ce que Microsoft a ciblé dans sa mise à jour Partner Security d'avril 2026. Deux annonces se démarquent : 50 Go/jour d'ingestion Sentinel gratuite pour les clients Microsoft 365 E5 et équivalents, et la disponibilité générale de Defender for Business Premium. Ensemble, elles changent les calculs de ce qu'une petite entreprise peut défendre.
Ce qui a réellement changé en avril 2026
Microsoft a regroupé trois changements qui comptent pour les PME du Québec :
- Ingestion Sentinel gratuite haussée à 50 Go/jour pour les clients admissibles Microsoft 365 E5, A5, G5 et F5 — en hausse par rapport au plafond précédent de 5 Go par utilisateur. Pour une entreprise typique de 50 à 150 postes, cela couvre tous vos signaux Microsoft 365, Entra ID et Defender avec de la marge.
- Defender for Business Premium est maintenant disponible à grande échelle, ajoutant des rapports de réduction de surface d'attaque, la gestion des vulnérabilités avec tableaux de bord Threat and Vulnerability, et une intégration Intune plus serrée — des fonctionnalités auparavant réservées à Enterprise.
- L'expérience SOC unifiée dans le portail Defender ingère maintenant les données Sentinel nativement, donc les analystes travaillent à partir d'une seule vue plutôt que de pivoter entre Azure et security.microsoft.com.
L'effet pratique : une PME québécoise avec Microsoft 365 Business Premium plus Defender for Business Premium plus Sentinel peut maintenant faire de la détection basée sur les journaux, de la réponse automatisée et de la rétention de 90 jours pour un coût mensuel prévisible — souvent sous les 40 $ par utilisateur par mois tout inclus.

Pourquoi cela compte davantage pour une entreprise de 50 personnes que pour une de 5 000
Les grandes entreprises avaient déjà des SOC. Elles payaient pour Splunk ou QRadar, dotaient trois quarts de travail d'analystes, et absorbaient le coût. Les PME avaient deux options : acheter un service MDR édulcoré, ou accepter le risque.
Les chiffres étaient brutaux. Ingérer une année de journaux d'audit Microsoft 365 pour 75 utilisateurs dans un SIEM commercial coûtait de 18 000 $ à 30 000 $ rien qu'en frais d'ingestion. Avec le bénéfice de 50 Go Sentinel, ce même volume de journaux est maintenant à 0 $ d'ingestion — vous ne payez que pour les règles d'analyse, les exécutions d'automatisation et la rétention au-delà de 90 jours.
Ce que couvre réellement 50 Go/jour
Dans les déploiements réels que nous avons mesurés :
- Journal d'audit unifié Microsoft 365 : 0,5–2 Go/jour pour 100 utilisateurs
- Journaux de connexion et d'audit Entra ID : 1–3 Go/jour
- Defender for Endpoint / Defender for Business : 2–5 Go/jour pour 100 terminaux
- Defender for Office 365 (événements courriel) : 1–2 Go/jour
- Journaux d'activité Azure et flux NSG : 2–8 Go/jour pour un petit environnement
Une PME québécoise de 100 postes se situe généralement entre 10 et 25 Go/jour. Le palier gratuit vous donne environ 2x de marge — suffisant pour ajouter le syslog du pare-feu, les journaux VPN et un contrôleur de domaine sans basculer en ingestion payante.
Un plan de déploiement pratique en 30 jours
Voici la séquence que nous utilisons pour les clients qui passent de « Business Premium seulement » à une véritable posture de détection et réponse. Cela suppose que vous avez déjà Microsoft 365 Business Premium ou E5.
Semaine 1 — Licences et base
- Ajoutez Defender for Business Premium (ou confirmez qu'il est inclus dans E5).
- Activez le bénéfice Sentinel 50 Go sur votre locataire — il n'est pas activé par défaut. Vous devez l'appliquer dans la lame de tarification Sentinel.
- Créez un espace de travail Log Analytics dédié dans Canada Central (la résidence des données compte pour la Loi 25 et les clients alignés CMMC).
- Activez la journalisation d'audit unifiée Microsoft 365 et les paramètres de diagnostic Entra ID pointant vers l'espace de travail.
Semaine 2 — Connecteurs et contenu
- Activez les connecteurs de données Microsoft 365, Entra ID, Defender XDR et Azure Activity. Ceux-ci sont en ingestion gratuite dans le cadre du bénéfice.
- Installez les modèles de règles d'analyse fournis par Microsoft — commencez par le pack « essentiels » de 30 règles (voyage impossible, fatigue MFA, abus de consentement OAuth, règles de boîte de réception suspectes).
- Déployez les politiques par défaut de Defender for Business à tous les terminaux et forcez une vérification de conformité via Intune.
Semaine 3 — Automatisation et réponse
- Bâtissez deux à trois runbooks d'automatisation : désactivation automatique d'utilisateur en cas de prise de compte confirmée, isolation automatique du terminal sur alerte Defender à sévérité élevée, et création automatique de billet dans votre système de soutien.
- Configurez les règles de notification pour que votre ingénieur de garde reçoive des alertes SMS pour les incidents à sévérité élevée seulement — le bruit tue les SOC plus vite que les attaquants.
- Testez le flux d'incident de bout en bout avec un exercice sur table.
Semaine 4 — Ajustement et transfert
- Révisez la première semaine d'incidents. Attendez-vous à ce que 60 à 70 % soient bénins-mais-bruyants au premier jour. Ajustez les règles d'analyse et les listes de suppression.
- Documentez les runbooks pour les cinq types d'alertes les plus fréquents.
- Décidez : surveillance interne durant les heures d'affaires, ou couverture 24/7 externalisée. La plupart des PME sous 200 postes choisissent la détection cogérée avec un partenaire plutôt que d'embaucher un analyste de quart de nuit.

Où se situent réellement les coûts
Les licences sont le poste évident. Les coûts sournois :
- Rétention au-delà de 90 jours — Sentinel est gratuit par défaut jusqu'à 90 jours, puis facture environ 0,12 $/Go/mois. Si votre assureur veut 12 mois, prévoyez le budget.
- Archivage à long terme — les paliers de conformité font baisser le prix à environ 0,02 $/Go/mois mais les requêtes sont plus lentes.
- Exécutions d'automatisation — les actions Logic App coûtent des sous, mais un runbook mal conçu qui se déclenche 10 000 fois en une heure devient une facture-surprise.
- Temps d'analyste — l'outillage est maintenant abordable; la couche humaine ne l'est pas. Un seul analyste SOC senior au Québec coûte de 110 000 $ à 140 000 $ chargé. C'est pourquoi la plupart des PME jumellent Sentinel à un service géré plutôt que de le doter seules.
Pour une PME québécoise de 75 postes, un coût mensuel typique tout inclus ressemble à : licences Microsoft autour de 2 800 $, ingestion et rétention Sentinel payantes de 150 $ à 400 $, service SOC cogéré de 1 500 $ à 3 000 $. Disons de 60 $ à 90 $ par utilisateur par mois pour une véritable détection de calibre entreprise — un chiffre qui n'existait pas il y a deux ans.
Ce que cela ne remplace pas
Sentinel et Defender for Business sont des outils de détection et réponse. Ils ne :
- Remplacent pas les sauvegardes. Un rançongiciel qui passe outre la détection a quand même besoin de sauvegardes immuables et testées pour récupérer.
- Remplacent pas l'hygiène d'identité. L'accès conditionnel, l'authentification multifacteur résistante à l'hameçonnage et les rôles d'administration au moindre privilège font encore l'essentiel du travail défensif.
- Remplacent pas les correctifs. Un serveur Exchange non corrigé reste un serveur Exchange non corrigé.
Voyez cette annonce comme abaissant le plancher de ce que signifie « sécurité raisonnable » pour une PME canadienne. Les questionnaires d'assurance cyber, les appels d'offres fédéraux et les évaluations de fournisseurs de grandes entreprises demandent maintenant couramment des capacités SIEM et EDR. Répondre « oui, Sentinel avec rétention de 90 jours et Defender XDR » devient soudainement une réponse réaliste pour un cabinet de 50 personnes.
Démarrer sans surengager
Les gains les plus rapides que nous voyons : activez le bénéfice de 50 Go ce mois-ci même si vous n'êtes pas prêt à l'opérationnaliser — les journaux s'accumulent et deviennent de l'or forensique au moment où vous en avez besoin. Ensuite, priorisez les règles d'analyse Entra ID et courriel, puisque l'identité et l'hameçonnage sont l'origine de 80 % des incidents PME.
Si vous aimeriez un second regard sur votre locataire, notre équipe effectue une évaluation de sécurité Microsoft 365 à portée fixe qui cartographie votre posture actuelle par rapport aux nouvelles bases de référence Defender et Sentinel, et vous donne un plan de déploiement chiffré. Contactez-nous quand vous serez prêt — les changements de licences n'aident que si quelqu'un les active.
Articles connexes

Patch Tuesday mai 2026 : 138 failles à corriger vite
Microsoft corrige 138 vulnérabilités en mai 2026, dont 30 critiques. Découvrez comment protéger votre PME et prioriser les correctifs essentiels.

Comment repérer un courriel d'hameçonnage : Guide visuel pour employés
Protégez votre entreprise avec ce guide visuel pour identifier les courriels d'hameçonnage. Exemples concrets et techniques éprouvées inclus.

Une base d'accès conditionnel gratuite pour M365
Déployez une base d'accès conditionnel renforcée pour Microsoft 365 en heures, pas en semaines. Publication GitHub gratuite de Mirage Informatique.