Risorse · Guida · MDR · CTI · 7 min di lettura

Dall'MDR al MDIR: l'intelligence entra nel ciclo di difesa

In breve

MDIR (Managed Detection, Intelligence and Response) è il termine con cui Fortgale definisce l'evoluzione dell'MDR: la cyber threat intelligence integrata in ogni fase del ciclo di difesa, dalla detection alla response. Conoscere l'avversario dà peso a ogni alert, rende la risposta più rapida ed efficace e permette di anticipare le azioni offensive. Chi si ferma all'alert è alla generazione precedente della difesa.

Perché l’intelligence entra nel ciclo di difesa

La storia della detection & response è un progressivo spostamento del baricentro: prima si rilevava (EDR), poi si correlava (XDR), poi si è aggiunta la gestione umana 24·7 (MDR). Il passo successivo non è un’altra tecnologia: è la conoscenza dell’avversario dentro il flusso operativo. È questo che Fortgale chiama MDIR, Managed Detection, Intelligence and Response.

La ragione è nel modo in cui gli attacchi funzionano davvero. Un attacco non è un evento: è qualcuno. Ha un’infrastruttura, tecniche ricorrenti, settori preferiti, una storia. Difendersi senza conoscere chi attacca significa trattare ogni alert come un fatto isolato, tutti con lo stesso peso, tutti da verificare da zero. Con l’intelligence nel ciclo, ogni segnale viene letto contro ciò che si sa dell’avversario: comprensione prima, azione poi.

  • 287
    tra gruppi avversari e strumenti d'attacco profilati
  • <15 min
    TTD mediano · dalla telemetria all'alert
  • <30 min
    TTC mediano · dalla detection all'azione
  • >90%
    rumore di alert ridotto entro il giorno 30

La traiettoria: dal rilevare al comprendere

Ogni sigla ha spostato il fuoco un passo più vicino all’esito. L’EDR ha dato la visibilità sull’endpoint. L’XDR l’ha estesa a più domini. L’MDR ha aggiunto le persone che operano la tecnologia 24·7. L’MDIR aggiunge ciò che dà senso a tutto il resto: l’intelligence che trasforma i segnali in comprensione dell’avversario, e la comprensione in risposta.

EVOLUZIONE · IL BARICENTRO SI SPOSTA VERSO LA COMPRENSIONE DELL'AVVERSARIO EDR rileva endpoint XDR correla multidominio MDR gestisce + analisti 24·7 MDIR comprende + intelligence nel ciclo ALERT COMPRENSIONE · RESPONSE
La traiettoria della detection & response: ogni tappa avvicina il baricentro alla comprensione dell'avversario. L'MDIR la rende esplicita.

Cosa cambia con l’intelligence nel flusso

L’effetto non è astratto: si misura su come vengono trattati gli alert, su quanto rapida ed efficace è la risposta, su cosa si riesce ad anticipare.

IL CICLO MDIR · L'INTELLIGENCE NON ARRIVA A VALLE: CIRCOLA DETECTION INTELLIGENCE RESPONSE ogni segnale, pesato 287 profili · chi è, come opera contenimento mirato mosse anticipate 287 TRA GRUPPI AVVERSARI E STRUMENTI D'ATTACCO APPLICATI NEL TRIAGE DI OGNI ALERT T1078 · infrastruttura nota
L'intelligence circola nel ciclo: ogni alert è letto contro 287 profili avversari, la response restituisce nuove TTP ai profili.
  • Ogni alert acquista peso. Un accesso con credenziali valide (T1078) è un segnale qualunque, finché l'infrastruttura di comando non coincide con quella di un gruppo che colpisce il vostro settore. L'intelligence trasforma la priorità da severità generica a rilevanza per il vostro contesto: è così che il rumore scende oltre il 90% entro il primo mese.
  • La risposta è più rapida ed efficace. Sapere chi si ha davanti significa conoscerne le TTP: dove tenterà la persistenza, quali account cercherà, come esfiltra. Il contenimento diventa mirato invece che generico, e arriva prima che l'avversario completi la mossa successiva.
  • Le azioni offensive si prevedono. Un attacco segue una kill chain: se riconosci l'attore alla terza mossa, conosci la quarta e la quinta. La previsione non è una promessa dell'AI, è il prodotto di profili avversari costruiti su TTP osservate sul campo e mantenuti vivi da incidenti reali.

Intelligence nel flusso significa comprensione, e comprensione significa difesa valida. Chi parla solo di alert, di quanti ne genera e di quanti ne inoltra, è fermo alla generazione precedente della difesa: quella che consegnava al cliente il lavoro di capire.

Un termine che proponiamo, una sostanza che dimostriamo

Vale la pena essere espliciti: MDIR non è uno standard di settore, e la sigla circola con più di uno scioglimento. Fortgale la adotta e la difende in questa forma, Managed Detection, Intelligence and Response, perché nomina con precisione l’evoluzione che auspica e persegue: l’intelligence come baricentro del servizio gestito.

La sigla vale solo se la I è dimostrabile. A chiunque la usi, Fortgale compresa, chiedete prove: quanti avversari profilati e con quali fonti, come l'intelligence entra nel triage e nella response, quali casi reali la documentano. Una lettera in più nell'acronimo non è una capacità in più.

Le domande da fare

Al di là dei nomi, un servizio intelligence-driven si riconosce da tre risposte: l’intelligence è proprietaria e field-observed, o un feed rivenduto? Entra nel triage e nella response, o vive in un report mensile? Gli analisti hanno il mandato di decidere sulla base di ciò che sanno dell’avversario, o solo di segnalare? Approfondite: Cos’è un MDR e Cyber Threat Intelligence, dove questa conoscenza viene costruita.


Un attacco non è un evento: è qualcuno. Conoscerlo, anticiparne le mosse, fermarlo in tempo: l'MDIR è il nome di questa sequenza. Conoscere l'avversario è il primo atto della difesa. Fermarlo in tempo è il secondo.

Confronto

L'evoluzione del baricentro: dall'alert alla comprensione dell'avversario

TappaBaricentroOutput tipico
EDRRilevare sull'endpointAlert
XDRCorrelare su più dominiAlert correlati
MDRGestire detection e response 24·7Incidenti chiusi
MDIRIntegrare l'intelligence in ogni fase del cicloIncidenti chiusi conoscendo l'avversario
Prova field-observed · intelligence nel flusso

Nell'Operation Storming Tide contenimento, eradicazione, esfiltrazione e ransomware prevenuti: la response è stata decisiva perché guidata dalla conoscenza dell'avversario, delle sue TTP e della sua infrastruttura. È l'intelligence nel ciclo operativo che il termine MDIR rende esplicita.

Leggi l'analisi →
FAQ

Domande frequenti.

Cosa significa MDIR?

MDIR sta per Managed Detection, Intelligence and Response. È il termine con cui Fortgale nomina l'evoluzione del modello MDR: la cyber threat intelligence non come feed accessorio, ma come componente strutturale del ciclo di difesa. L'intelligence serve a comprendere l'attaccante e l'attacco, a rispondere all'incidente nel modo migliore e a prevedere le azioni offensive.

Qual è la differenza tra MDR e MDIR?

La posizione dell'intelligence. In molti MDR la CTI è un flusso di IOC comprato da terzi, che arriva a valle. Nel modello MDIR l'intelligence sta dentro il flusso operativo: arricchisce la detection dando peso a ogni alert, guida la response perché l'analista sa chi ha davanti e come opera, alimenta la previsione delle mosse successive lungo la kill chain.

MDIR è uno standard di mercato?

No, ed è bene dirlo: la sigla circola con scioglimenti diversi e nessun ente terzo la definisce. Per Fortgale la I significa Intelligence, ed è la direzione che perseguiamo. Ciò che conta è verificabile al di là del nome: 287 tra gruppi avversari e strumenti d'attacco profilati, intelligence applicata nel triage di ogni alert, tempi di rilevamento e contenimento misurati.

L'intelligence non è già inclusa in ogni MDR?

Un feed di indicatori non è intelligence nel ciclo. La differenza è tra ricevere una lista di IOC e disporre di profili avversari costruiti su TTP osservate sul campo, aggiornati da incidenti reali e applicati nel triage, nella response e nella previsione. La domanda da fare a qualunque fornitore: come entra l'intelligence nelle vostre decisioni operative, con quali fonti e con quali prove?

Serve un servizio separato di incident response se ho già un MDIR?

Il presidio quotidiano include la response gestita. Un servizio di incident response dedicato interviene quando l'incidente supera la portata del presidio: una crisi maggiore, un'indagine forense approfondita, il supporto legale e di notifica. I due non si escludono: il primo presidia ogni giorno, il secondo affronta l'evento grave.

Come Fortgale lo eroga

Dalla teoria al presidio reale.

Quello che leggi qui, Fortgale lo opera ogni giorno con un SOC italiano 24·7·365: 287 tra tool e attori profilati, contenimento mediano <30 min. Approfondisci il servizio: Servizio MDR Fortgale.

Risorse correlate: Cos'è un MDR · Cyber Threat Intelligence · Incident Response

Vuoi approfondire con un analista?

Una conversazione tecnica, non un funnel.

Lasciate i contatti: un nostro analista vi richiama entro un giorno lavorativo. SOC italiano, stesso fuso orario, intelligence proprietaria sugli attori attivi in Italia.

Tempo di risposta: < 1 giorno lavorativo.