Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MTTD / MTTR

general

Définition

Le MTTD (Mean Time to Detect — Délai Moyen de Détection) et le MTTR (Mean Time to Respond/Recover — Délai Moyen de Réponse ou de Récupération) sont les deux métriques clés pour mesurer l'efficacité opérationnelle d'un SOC (Security Operations Center) et évaluer la maturité d'un programme de réponse aux incidents. Le MTTD mesure le temps moyen entre le début d'un incident (moment où l'attaquant a réussi son intrusion ou où l'incident a commencé) et sa détection par l'équipe de sécurité. Selon le rapport 2023 Cost of a Data Breach d'IBM, le MTTD moyen mondial est de 204 jours — ce qui signifie qu'en moyenne, un attaquant reste non détecté pendant près de 7 mois dans les environnements compromis. Ce délai prolongé permet à l'attaquant de s'installer durablement, de pivoter dans le réseau, de voler de nombreuses données, et de préparer son attaque finale. Le MTTR mesure le temps moyen entre la détection d'un incident et sa résolution complète (containment, éradication, récupération). Il inclut toutes les phases de la réponse : investigation, containment, éradication des malwares, remédiation des vulnérabilités, restauration des systèmes, et validation de la remédiation. Le MTTR moyen est de 73 jours selon IBM (combiné au MTTD, cela donne un cycle total de 277 jours pour les violations non contenues). La réduction du MTTD est l'objectif prioritaire car elle minimise la fenêtre d'exposition. Chaque jour de MTTD supplémentaire représente une période pendant laquelle l'attaquant peut progresser dans sa chaîne d'attaque, exfiltrer davantage de données, et compromettre plus de systèmes. Les leviers de réduction du MTTD incluent : déploiement d'un EDR avec détection comportementale, SIEM avec règles de détection couvrant le framework MITRE ATT&CK, Threat Hunting proactif, et intelligence de menaces (CTI) pour détecter les IOC connus. La réduction du MTTR passe par des playbooks IR bien rodés, l'automatisation SOAR, des sauvegardes testées, et des capacités de forensics rapide (préservation des preuves, isolation des systèmes). Le coût d'un incident augmente substantiellement avec chaque journée de MTTR supplémentaire.

Benchmarks MTTD/MTTR par secteur

Les benchmarks MTTD/MTTR varient significativement par secteur. Selon le rapport IBM Cost of a Data Breach 2023 : secteur financier (MTTD 168 jours, MTTR 49 jours — le plus rapide grâce aux investissements sécurité importants), santé (MTTD 211 jours, MTTR 85 jours — infrastructures legacy complexes), retail (MTTD 235 jours, MTTR 73 jours), et industrie (MTTD 214 jours, MTTR 79 jours). Les organisations avec un SOC mature, un IR plan documenté, et des outils SIEM/EDR avancés réduisent leur MTTD à moins de 30 jours et leur MTTR à moins de 15 jours — un facteur de 3-5x par rapport aux moyennes. Cette différence se traduit directement sur le coût : les incidents détectés en moins de 200 jours coûtent en moyenne 1,1M€ de moins que ceux détectés au-delà de 200 jours.

Métriques complémentaires — MTTI, MTTC

MTTD et MTTR s'accompagnent de métriques complémentaires. MTTI (Mean Time to Investigate) : délai entre la détection et le début de l'investigation formelle — réduit par l'automatisation SOAR des enrichissements initiaux. MTTC (Mean Time to Contain) : délai entre la détection et le containment complet de l'incident — critique pour les ransomwares où chaque minute de propagation augmente l'étendue du dommage. Mean Dwell Time : temps passé par l'attaquant dans le réseau avant détection (similaire au MTTD mais mesuré depuis la perspective de l'attaquant). Ces métriques alimentent le tableau de bord SOC et permettent d'identifier les goulots d'étranglement dans le processus de réponse aux incidents.

Réduction MTTD avec la threat intelligence et le threat hunting

Le threat hunting proactif est l'un des outils les plus efficaces pour réduire le MTTD. Plutôt qu'attendre les alertes, les chasseurs de menaces recherchent activement des signes d'intrusion en analysant les données de télémétrie (EDR, logs réseau, logs AD) à la recherche de techniques ATT&CK spécifiques. Une hypothèse de hunting ("existe-t-il des signes de Kerberoasting dans notre environnement ?") est testée via des requêtes sur les données historiques. Cette approche détecte les attaquants qui ont contourné les contrôles de détection automatique. Les organisations qui pratiquent le threat hunting réduisent leur MTTD à 30-60 jours en moyenne, contre 200+ jours pour celles qui dépendent uniquement des alertes automatiques.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis