Du MDR au MDIR : l'intelligence entre dans le cycle de défense
Le MDIR (Managed Detection, Intelligence and Response) est le terme par lequel Fortgale nomme l'évolution du MDR : la cyber threat intelligence intégrée à chaque phase du cycle de défense, de la détection à la réponse. Connaître l'adversaire donne du poids à chaque alerte, rend la réponse plus rapide et plus efficace, et permet d'anticiper les actions offensives. Un service qui s'arrête à l'alerte appartient à la génération précédente de la défense.
Pourquoi l’intelligence entre dans le cycle de défense
L’histoire de la détection & réponse est un déplacement constant du centre de gravité : d’abord on détectait (EDR), puis on corrélait (XDR), puis l’opération humaine 24·7 s’est ajoutée (MDR). L’étape suivante n’est pas une technologie de plus : c’est la connaissance de l’adversaire dans le flux opérationnel. C’est ce que Fortgale appelle MDIR, Managed Detection, Intelligence and Response.
La raison tient à la manière dont les attaques fonctionnent réellement. Une attaque n’est pas un événement : c’est quelqu’un. Avec une infrastructure, des techniques récurrentes, des secteurs de prédilection, une histoire. Se défendre sans connaître celui qui attaque, c’est traiter chaque alerte comme un fait isolé, toutes du même poids, toutes à vérifier depuis zéro. Avec l’intelligence dans le flux, chaque signal est lu à la lumière de ce que l’on sait de l’adversaire : comprendre d’abord, agir ensuite.
- 287groupes adverses et outils d'attaque profilés
- <15 minTTD médian · de la télémétrie à l'alerte
- <30 minTTC médian · de la détection à l'action
- >90%bruit d'alertes réduit au jour 30
Ce qui change avec l’intelligence dans le flux
L’effet se mesure, il n’est pas abstrait. Chaque alerte acquiert du poids : un accès avec des identifiants valides (T1078) est un signal ordinaire, jusqu’à ce que son infrastructure de commande coïncide avec celle d’un groupe qui vise votre secteur ; la priorisation passe de la sévérité générique à la pertinence pour votre contexte, et c’est ainsi que le bruit d’alertes baisse de plus de 90% dès le premier mois. La réponse devient plus rapide et plus efficace : connaître l’adversaire, c’est connaître ses TTP, où il tentera la persistance, quels comptes il cherchera, comment il exfiltre ; le containment devient ciblé au lieu de générique. Les actions offensives s’anticipent : une attaque suit une kill chain, et reconnaître l’acteur au troisième mouvement, c’est connaître le quatrième et le cinquième. La prévision n’est pas une promesse d’IA : c’est le produit de profils d’adversaires construits sur des TTP observées sur le terrain, appliqués par une équipe SOC européenne qui opère depuis Milan depuis 2017, avec des médianes sous 15 minutes pour la détection et sous 30 minutes pour le containment.
L’intelligence dans le flux signifie compréhension, et la compréhension signifie défense valide. Un service qui ne parle que d’alertes, combien il en génère et combien il en transmet, appartient à la génération précédente de la défense : celle qui laissait au client le travail de comprendre.
Un terme que nous proposons, une substance que nous prouvons
Soyons explicites : le MDIR n’est pas un standard de l’industrie, et l’acronyme circule avec plusieurs développements. Fortgale l’adopte et le défend sous cette forme, Managed Detection, Intelligence and Response, parce qu’il nomme précisément l’évolution que nous poursuivons : l’intelligence comme centre de gravité du service managé. L’acronyme ne vaut que ce que le I peut prouver. Demandez des preuves à tout prestataire, Fortgale compris : combien d’adversaires profilés et avec quelles sources, comment l’intelligence entre dans le triage et la réponse, quels cas réels le documentent. En savoir plus : Qu’est-ce que le MDR et Cyber Threat Intelligence, où cette connaissance se construit.
Une attaque n'est pas un événement : c'est quelqu'un. Le connaître, anticiper ses mouvements, l'arrêter à temps : le MDIR est le nom de cette séquence. Connaître l'adversaire est le premier acte de la défense. L'arrêter à temps est le second.
Le centre de gravité se déplace : de l'alerte à la compréhension de l'adversaire
| Étape | Centre de gravité | Résultat typique |
|---|---|---|
| EDR | Détecter sur l'endpoint | Alertes |
| XDR | Corréler entre domaines | Alertes corrélées |
| MDR | Gérer détection et réponse 24·7 | Incidents clos |
| MDIR | Intégrer l'intelligence à chaque phase | Incidents clos, en connaissant l'adversaire |
Lors de l'Operation Storming Tide, containment, éradication, exfiltration et ransomware empêchés : la réponse a été décisive parce que guidée par la connaissance de l'adversaire, de ses TTP et de son infrastructure. C'est cette intelligence dans le flux opérationnel que le terme MDIR rend explicite.
Lire l'analyse →Questions fréquentes.
Que signifie MDIR ?
MDIR signifie Managed Detection, Intelligence and Response. C'est le terme par lequel Fortgale nomme l'évolution du modèle MDR : la cyber threat intelligence non comme un flux accessoire, mais comme une composante structurelle du cycle de défense. L'intelligence sert à comprendre l'attaquant et l'attaque, à répondre au mieux à l'incident et à anticiper les actions offensives.
Quelle différence entre MDR et MDIR ?
La position de l'intelligence. Dans beaucoup de services MDR, la CTI est un flux d'IOC acheté, qui arrive en aval. Dans le modèle MDIR, l'intelligence se trouve dans le flux opérationnel : elle enrichit la détection en donnant du poids à chaque alerte, elle guide la réponse parce que l'analyste sait qui il a en face et comment il opère, et elle alimente la prévision des mouvements suivants le long de la kill chain.
Le MDIR est-il un standard du marché ?
Non, et il faut le dire : l'acronyme circule avec plusieurs développements et aucun organisme tiers ne le définit. Pour Fortgale, le I signifie Intelligence, et c'est la direction que nous poursuivons. Ce qui compte est vérifiable au-delà du nom : 287 groupes adverses et outils d'attaque profilés, l'intelligence appliquée au triage de chaque alerte, des temps de détection et de containment mesurés.
L'intelligence n'est-elle pas déjà incluse dans tout MDR ?
Un flux d'indicateurs n'est pas de l'intelligence dans le flux. La différence est entre recevoir une liste d'IOC et disposer de profils d'adversaires construits sur des TTP observées sur le terrain, tenus à jour par des incidents réels et appliqués au triage, à la réponse et à la prévision. La question à poser à tout prestataire : comment l'intelligence entre-t-elle dans vos décisions opérationnelles, avec quelles sources et quelles preuves ?
De la théorie à une opération réelle.
Ce que vous lisez ici, Fortgale le met en œuvre chaque jour avec un SOC européen 24·7·365 : 287 outils et acteurs profilés, <30 min de confinement médian. Voir le service : Service MDR Fortgale.
Ressources liées : Qu'est-ce que le MDR · Cyber Threat Intelligence · Incident Response
Une conversation technique, pas un funnel.
Laissez vos coordonnées : un analyste vous rappelle sous un jour ouvré. SOC européen, même fuseau horaire, intelligence propriétaire sur les acteurs actifs dans l'UE.