MDI (Microsoft Defender for Identity)
adDéfinition
MDI (Microsoft Defender for Identity) est une solution cloud de détection et de réponse aux menaces développée par Microsoft, dédiée à la surveillance en temps réel des environnements Active Directory on-premises et Entra ID hybrides, successeur direct d'ATA (Advanced Threat Analytics) dont il reprend et étend considérablement les capacités de détection comportementale. MDI déploie des capteurs légers directement sur les contrôleurs de domaine et les serveurs ADFS/AD CS, analysant en continu le trafic réseau et les journaux d'événements locaux pour identifier des techniques d'attaque documentées contre l'écosystème Active Directory, incluant le Kerberoasting, l'AS-REP Roasting, le Pass-the-Hash, le Pass-the-Ticket, l'attaque DCSync, le DC Shadow, et les techniques de coercion comme PetitPotam ou le Printerbug. La solution s'appuie sur une combinaison de règles de détection ciblant des schémas d'attaque connus et d'une analyse comportementale UEBA établissant un profil de référence propre à chaque compte et machine du domaine, permettant de signaler des écarts significatifs même en l'absence de signature d'attaque explicite. MDI s'intègre nativement à l'écosystème Microsoft Defender XDR, offrant une corrélation croisée avec les alertes provenant des postes de travail, de la messagerie et du cloud, une visibilité unifiée particulièrement précieuse pour reconstituer une chronologie complète d'une attaque traversant plusieurs surfaces distinctes de l'infrastructure de l'organisation.
Architecture MDI
Deux modes de déploiement : Sensor (agent léger installé sur chaque DC qui envoie les événements vers le cloud MDI) ou Standalone (machine dédiée avec port mirroring du DC). Le cloud MDI analyse les données avec des modèles ML et des règles déterministes pour détecter les attaques.
Détections clés
- Reconnaissance : LDAP/SMB/Kerberos enumeration, User enumeration
- Credential Attacks : Kerberoasting, AS-REP Roasting, Brute force
- Lateral Movement : Pass-the-Hash, Pass-the-Ticket, Overpass-the-Hash
- Domain Dominance : DCSync, Golden/Silver Ticket, Skeleton Key
Intégration
- Microsoft 365 Defender : incidents unifiés MXDR
- Microsoft Sentinel : streaming des alertes MDI
- Licensing : inclus dans Microsoft 365 E5 ou Defender for Identity Plan 2
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h