← Retour au blog
    BlogCybersécurité22 avril 202610 min de lecturePar Mirage Informatique

    Sentinel + Defender for Business : un SOC pour PME

    Le SIEM et le XDR de calibre entreprise sont maintenant réalistes pour les petites entreprises. Voici comment les PME québécoises peuvent bâtir un vrai SOC, et ce que ça coûte réellement.

    Partager
    Sentinel + Defender for Business : un SOC pour PME

    Vous dirigez un cabinet comptable de 40 personnes à Québec. Votre renouvellement d'assurance cyber atterrit sur votre bureau et vous demande si vous avez « une détection des menaces 24/7, une rétention des journaux de 90+ jours et une réponse automatisée aux incidents ». Vous fixez le formulaire. Votre fournisseur TI fait les correctifs et les sauvegardes, pas la chasse aux menaces. Un véritable centre des opérations de sécurité coûte six chiffres par année. Alors vous cochez « non », payez une prime plus élevée et espérez que rien ne casse.

    Cet écart, entre ce que les assureurs et les clients exigent désormais et ce que les PME peuvent réellement se permettre, est précisément ce que la pile de sécurité Microsoft est en train de combler. Deux morceaux comptent surtout : Microsoft Sentinel comme couche de journalisation et de détection, et Defender for Business Premium comme couche de terminaux.

    Une chose à clarifier d'abord, parce qu'elle fait dérailler plus de budgets de sécurité PME que n'importe quoi d'autre. Sentinel n'est pas gratuit avec E5. L'avantage Microsoft 365 E5 octroie jusqu'à 5 Mo par utilisateur par jour de données Microsoft 365 ingérées dans Sentinel, et un ensemble distinct de connecteurs ne comporte aucuns frais d'ingestion. C'est réellement utile. Ce n'est pas une allocation de 50 Go par jour, et le chiffre de 50 Go par jour que vous avez peut-être vu désigne un palier d'engagement payant. Nous détaillons les vrais chiffres dans Tarification Microsoft Sentinel pour PME.

    Points clés à retenir

    • Sentinel n'est pas gratuit avec E5. L'octroi est de 5 Mo par utilisateur par jour.
    • Les journaux d'audit Office 365 et les alertes Defender s'ingèrent sans frais.
    • Un environnement de 100 postes génère généralement 10 à 25 Go par jour.
    • Sentinel quitte le portail Azure après le 31 mars 2027.
    • Budgétez le temps d'analyste, pas seulement les licences. L'humain coûte plus cher.

    Ce qui a réellement changé pour la sécurité des PME

    Trois changements comptent pour les PME du Québec :

    • Defender for Business Premium est passé en disponibilité générale, ajoutant les rapports de réduction de surface d'attaque, les tableaux de bord de gestion des vulnérabilités et une intégration Intune plus serrée. C'étaient auparavant des fonctionnalités réservées à Enterprise.
    • L'expérience SOC unifiée dans le portail Defender ingère maintenant les données Sentinel nativement, donc les analystes travaillent depuis une seule console plutôt que de pivoter entre Azure et security.microsoft.com.
    • Sentinel migre définitivement vers le portail Defender. Après le 31 mars 2027, Sentinel ne sera plus pris en charge dans le portail Azure (Microsoft Learn). Tout ce que vous bâtissez maintenant devrait présumer le portail Defender.

    L'effet pratique : une PME québécoise avec Microsoft 365 Business Premium, Defender for Business Premium et Sentinel peut faire de la détection basée sur les journaux, de la réponse automatisée et de la rétention de 90 jours pour un coût mensuel prévisible.

    Tableau de bord en écran partagé montrant la file d'incidents Microsoft Sentinel à gauche avec des badges de sévérité codés par couleur et l'inventaire d'appareils Defender for Business à droite, affiché sur un moniteur large dans un bureau tamisé, éclairage d'accent bleu et violet
    Tableau de bord en écran partagé montrant la file d'incidents Microsoft Sentinel à gauche avec des badges de sévérité codés par couleur et l'inventaire d'appareils Defender for Business à droite, affiché sur un moniteur large dans un bureau tamisé, éclairage d'accent bleu et violet

    Pourquoi cela compte davantage pour une entreprise de 50 personnes que pour une de 5 000

    Les grandes entreprises avaient déjà des SOC. Elles payaient pour Splunk ou QRadar, dotaient trois quarts de travail d'analystes, et absorbaient le coût. Les PME avaient deux options : acheter un service MDR édulcoré, ou accepter le risque.

    Sentinel change le prix d'entrée plutôt que de l'éliminer. Vous n'achetez pas une licence de plateforme et un mandat de services professionnels avant de voir votre première alerte. Vous montez un espace de travail, branchez les connecteurs Microsoft gratuits, et ne payez que ce que vous ingérez au-delà.

    À quoi ressemble réellement votre volume de journaux

    Selon nos observations sur le terrain, un environnement de 100 postes se situe généralement dans ces fourchettes :

    • Journal d'audit unifié Microsoft 365 : 0,5 à 2 Go par jour
    • Journaux de connexion et d'audit Entra ID : 1 à 3 Go par jour
    • Defender for Endpoint et Defender for Business : 2 à 5 Go par jour pour 100 terminaux
    • Defender for Office 365, événements courriel : 1 à 2 Go par jour
    • Journaux d'activité Azure et flux NSG : 2 à 8 Go par jour dans un petit environnement

    Une PME québécoise de 100 postes se situe généralement entre 10 et 25 Go par jour au total. Notez maintenant attentivement ce que les connecteurs gratuits couvrent et ce qu'ils ne couvrent pas. Les journaux d'audit Office 365 et les alertes Defender ne coûtent rien. La télémétrie brute des appareils Defender, et les journaux de connexion Entra ID au-delà de l'octroi de 5 Mo par utilisateur, sont facturables. Prévoyez cette différence au budget plutôt que de la présumer inexistante.

    Un plan de déploiement pratique en 30 jours

    Voici la séquence que nous utilisons pour les clients qui passent de « Business Premium seulement » à une véritable posture de détection et réponse. Cela suppose que vous avez déjà Microsoft 365 Business Premium ou E5.

    Semaine 1 : licences et base

    • Ajoutez Defender for Business Premium, ou confirmez qu'il est inclus dans E5.
    • Appliquez l'octroi de données Sentinel de Microsoft 365 E5 si vous détenez des licences admissibles. Il ne s'applique pas automatiquement, et il exige une entente Enterprise Agreement, Enterprise Subscription ou fournisseur de solutions infonuagiques.
    • Créez un espace de travail Log Analytics dédié dans Canada Central. La résidence des données compte pour la Loi 25 et pour les clients alignés CMMC.
    • Activez la journalisation d'audit unifiée Microsoft 365 et les paramètres de diagnostic Entra ID pointant vers l'espace de travail.

    Semaine 2 : connecteurs et contenu

    • Activez les connecteurs de données Microsoft 365, Entra ID, Defender XDR et Azure Activity. Azure Activity et les journaux d'audit Office 365 s'ingèrent gratuitement. Les autres puisent dans votre octroi ou se facturent au tarif normal.
    • Installez les modèles de règles d'analyse fournis par Microsoft, en commençant par les essentiels : voyage impossible, fatigue MFA, abus de consentement OAuth, règles de boîte de réception suspectes.
    • Déployez les politiques par défaut de Defender for Business à tous les terminaux et forcez une vérification de conformité via Intune.

    Semaine 3 : automatisation et réponse

    • Bâtissez deux à trois runbooks d'automatisation : désactivation automatique d'utilisateur en cas de prise de compte confirmée, isolation automatique du terminal sur alerte Defender à sévérité élevée, et création automatique de billet dans votre système de soutien.
    • Configurez les règles de notification pour que votre ingénieur de garde reçoive des alertes SMS pour les incidents à sévérité élevée seulement. Le bruit tue les SOC plus vite que les attaquants.
    • Testez le flux d'incident de bout en bout avec un exercice sur table.

    Semaine 4 : ajustement et transfert

    • Révisez la première semaine d'incidents. Attendez-vous à ce qu'une bonne part soit bénigne mais bruyante au premier jour. Ajustez les règles d'analyse et les listes de suppression en conséquence.
    • Documentez les runbooks pour les cinq types d'alertes les plus fréquents.
    • Choisissez entre la surveillance interne durant les heures d'affaires et la couverture 24/7 externalisée. La plupart des PME sous 200 postes choisissent la détection cogérée avec un partenaire plutôt que d'embaucher un analyste de quart de nuit.
    Ingénieur TI québécois examinant un classeur Microsoft Sentinel sur un portable à un bureau moderne épuré, lumière naturelle de fenêtre venant de la gauche, plantes vertes en arrière-plan, ambiance calme et concentrée, blancs et bleus neutres
    Ingénieur TI québécois examinant un classeur Microsoft Sentinel sur un portable à un bureau moderne épuré, lumière naturelle de fenêtre venant de la gauche, plantes vertes en arrière-plan, ambiance calme et concentrée, blancs et bleus neutres

    Où se situent réellement les coûts

    Les licences sont le poste évident. Voici ceux qui surprennent :

    • L'ingestion au-delà des connecteurs gratuits et de l'octroi E5. Le poste le plus souvent sous-estimé, parce que quelqu'un a dit qu'il était nul. Mesurez table par table avant de vous engager sur un chiffre.
    • La rétention au-delà de 90 jours. Les 90 premiers jours sont inclus, ensuite vous payez les tarifs de rétention Log Analytics. Si votre assureur veut 12 mois, prévoyez-le, et définissez la rétention table par table plutôt qu'à l'échelle de l'espace de travail.
    • Le palier lac pour les journaux à gros volume et faible valeur. Stockage moins cher avec capacité de requête intégrée, utile pour les tables bavardes que vous devez tout de même conserver.
    • Les exécutions d'automatisation. Les actions Logic App coûtent des sous, mais un runbook mal conçu qui se déclenche des milliers de fois en une heure devient une facture-surprise.
    • Le temps d'analyste. L'outillage est maintenant abordable. La couche humaine ne l'est pas, et c'est pourquoi la plupart des PME jumellent Sentinel à un service géré plutôt que de le doter seules.

    Modélisez vos propres chiffres avec l'estimateur de coûts de Microsoft avant de vous engager sur un palier tarifaire. Nos services TI gérés incluent cet exercice de dimensionnement.

    Ce que cela ne remplace pas

    Sentinel et Defender for Business sont des outils de détection et réponse. Ils ne :

    • Remplacent pas les sauvegardes. Un rançongiciel qui passe outre la détection a quand même besoin de sauvegardes immuables et testées pour récupérer.
    • Remplacent pas l'hygiène d'identité. L'accès conditionnel, l'authentification multifacteur résistante à l'hameçonnage et les rôles d'administration au moindre privilège font encore l'essentiel du travail défensif.
    • Remplacent pas les correctifs. Un serveur Exchange non corrigé reste un serveur Exchange non corrigé.

    Voyez cela comme un abaissement du plancher de ce que signifie « sécurité raisonnable » pour une PME canadienne. Les questionnaires d'assurance cyber, les appels d'offres fédéraux et les évaluations de fournisseurs de grandes entreprises demandent maintenant couramment des capacités SIEM et EDR. Répondre « oui, Sentinel avec rétention de 90 jours et Defender XDR » est une réponse réaliste pour un cabinet de 50 personnes.

    FAQ

    Faut-il Microsoft 365 E5 pour utiliser Sentinel?

    Non. Sentinel est un service Azure facturé à l'ingestion, donc tout locataire peut l'utiliser. E5 ajoute l'octroi de 5 Mo par utilisateur par jour et regroupe les charges Defender qui l'alimentent, ce qui améliore l'économie sans être un prérequis.

    Une entreprise sans équipe de sécurité peut-elle vraiment l'opérer?

    En partie. Le déploiement et l'ajustement sont un projet avec une date de fin. Le tri quotidien est l'engagement plus exigeant. La plupart des entreprises sous 200 postes font la détection à l'interne durant les heures de bureau et confient la couverture hors heures à un partenaire.

    Combien de temps avant que Sentinel produise des alertes utiles?

    Attendez-vous à un signal significatif dès la première semaine après le branchement de Microsoft 365 et Entra ID, puis à environ un mois d'ajustement avant que le bruit se calme. Une première quinzaine chargée d'alertes bénignes est normale, pas un signe de mauvaise configuration.

    Nos données restent-elles au Canada?

    Uniquement si vous créez l'espace de travail Log Analytics dans une région canadienne. C'est un choix fait à la création de l'espace de travail et difficile à changer ensuite, alors tranchez avant de déployer si la Loi 25 ou vos contrats l'exigent.

    Qu'advient-il de notre antivirus actuel?

    Defender for Business le remplace sur les terminaux Windows. Faire tourner deux produits de protection des terminaux en même temps provoque des conflits et des plaintes de performance, alors planifiez le retrait de l'ancien pendant le déploiement plutôt qu'après.

    Démarrer sans surengager

    Les gains les plus rapides : vérifiez si vos licences donnent droit à l'octroi de données E5 et appliquez-le, puis activez les connecteurs qui s'ingèrent gratuitement. Les journaux s'accumulent discrètement et deviennent de l'or forensique au moment où vous en avez besoin. Priorisez les règles d'analyse Entra ID et courriel, puisque l'identité et l'hameçonnage sont l'origine de la plupart des incidents en PME.

    Si vous aimeriez un second regard sur votre locataire, notre équipe effectue une évaluation de sécurité Microsoft 365 à portée fixe qui cartographie votre posture actuelle par rapport aux bases de référence Defender et Sentinel actuelles, et vous remet un plan de déploiement chiffré. Contactez-nous quand vous serez prêt. Les avantages de licence n'aident que si quelqu'un les active.

    Partager

    Articles connexes