Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MDI (Microsoft Defender for Identity)

ad

Définition

MDI (Microsoft Defender for Identity) est une solution cloud de détection et de réponse aux menaces développée par Microsoft, dédiée à la surveillance en temps réel des environnements Active Directory on-premises et Entra ID hybrides, successeur direct d'ATA (Advanced Threat Analytics) dont il reprend et étend considérablement les capacités de détection comportementale. MDI déploie des capteurs légers directement sur les contrôleurs de domaine et les serveurs ADFS/AD CS, analysant en continu le trafic réseau et les journaux d'événements locaux pour identifier des techniques d'attaque documentées contre l'écosystème Active Directory, incluant le Kerberoasting, l'AS-REP Roasting, le Pass-the-Hash, le Pass-the-Ticket, l'attaque DCSync, le DC Shadow, et les techniques de coercion comme PetitPotam ou le Printerbug. La solution s'appuie sur une combinaison de règles de détection ciblant des schémas d'attaque connus et d'une analyse comportementale UEBA établissant un profil de référence propre à chaque compte et machine du domaine, permettant de signaler des écarts significatifs même en l'absence de signature d'attaque explicite. MDI s'intègre nativement à l'écosystème Microsoft Defender XDR, offrant une corrélation croisée avec les alertes provenant des postes de travail, de la messagerie et du cloud, une visibilité unifiée particulièrement précieuse pour reconstituer une chronologie complète d'une attaque traversant plusieurs surfaces distinctes de l'infrastructure de l'organisation.

Architecture MDI

Deux modes de déploiement : Sensor (agent léger installé sur chaque DC qui envoie les événements vers le cloud MDI) ou Standalone (machine dédiée avec port mirroring du DC). Le cloud MDI analyse les données avec des modèles ML et des règles déterministes pour détecter les attaques.

Détections clés

  • Reconnaissance : LDAP/SMB/Kerberos enumeration, User enumeration
  • Credential Attacks : Kerberoasting, AS-REP Roasting, Brute force
  • Lateral Movement : Pass-the-Hash, Pass-the-Ticket, Overpass-the-Hash
  • Domain Dominance : DCSync, Golden/Silver Ticket, Skeleton Key

Intégration

  • Microsoft 365 Defender : incidents unifiés MXDR
  • Microsoft Sentinel : streaming des alertes MDI
  • Licensing : inclus dans Microsoft 365 E5 ou Defender for Identity Plan 2

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis