CyberGlossary

Défense et opérations

MDR (Managed Detection and Response)

Aussi appelé: SOC managé

Définition

Service managé dans lequel un prestataire externe assure la détection, la chasse aux menaces et la réponse aux incidents pour le compte du client, généralement à partir de la télémétrie EDR/XDR et SIEM.

Le MDR (Managed Detection and Response) est un service par abonnement délivré par un SOC externe 24/7 combinant des technologies (EDR, XDR, SIEM, NDR) et des analystes humains, threat hunters et intervenants IR. Le client envoie sa télémétrie au prestataire, qui trie les alertes, valide les incidents, exécute des actions de confinement (isolation d'hôtes, désactivation de comptes) et coordonne la remédiation selon des SLA définis. Le MDR convient particulièrement aux organisations qui n'ont pas de SOC interne ou qui ont besoin d'une couverture follow-the-sun, l'entreprise restant responsable de la gouvernance, de l'acceptation du risque et de la reprise. Prestataires courants : CrowdStrike Falcon Complete, Sophos MDR, Arctic Wolf, Red Canary.

Exemples

  • Un prestataire MDR isole un portable compromis et réinitialise les identifiants en moins de 20 minutes après la détection d'un beacon Cobalt Strike.
  • Un retailer de taille moyenne externalise la détection 24/7 d'alertes EDR à Sophos MDR pendant que son équipe IT gère la reprise.

Termes liés