Le MTTD, ou temps moyen de détection, est un indicateur de performance clé (KPI) utilisé dans les opérations de cybersécurité et informatiques pour mesurer le temps moyen nécessaire pour détecter un incident, une menace ou un problème de sécurité à partir du moment où il se produit.
Également connu sous le nom de temps moyen d’identification (MTTI) et temps moyen de découverte (MTTD), un MTTD inférieur indique qu’une organisation peut identifier et répondre aux incidents plus rapidement, ce qui est crucial pour minimiser les dommages potentiels et atténuer les risques.
À mesure que notre dépendance à la technologie augmente, la compréhension et l’amélioration du MTTD jouent un rôle significatif dans la réduction des perturbations et des temps d’arrêt de l’activité, améliorant l’expérience de l’utilisateur final et, finalement, augmentant la rentabilité.
Le suivi régulier du MTTD fournit des informations précieuses et axées sur les données sur les forces, les vulnérabilités et les inefficacités des mesures de sécurité existantes.
Dans ce message, nous explorerons la mesure du MTTD, pourquoi elle est importante, et quelques étapes pratiques et outils de gestion que vous pouvez utiliser pour améliorer vos capacités de détection et anticiper et prévenir les menaces avant qu’elles ne
Que signifie MTTD ?
MTTD signifie temps moyen de détection. Cette mesure vitale dans la gestion des incidents informatiques mesure le temps, en moyenne, nécessaire pour découvrir une activité anormale.
Le suivi et la minimisation du MTTD sont nécessaires pour comprendre l’efficacité des capacités existantes de surveillance de la sécurité et de réponse aux incidents, notamment :
- Évaluer la vitesse et l’efficacité des processus de détection des menaces
- Analyse comparative et amélioration des opérations de sécurité au fil du temps
- Mettre en évidence les lacunes ou faiblesses dans les contrôles de sécurité existants, les solutions de surveillance et votre plan de réponse aux incidents
- Limiter le temps total pendant lequel les attaquants peuvent fonctionner sans être détectés, ce qui peut réduire la perte de données, les perturbations de l’utilisateur final et les dommages au système
- Évaluer et améliorer la maturité des programmes de sécurité
Pourquoi la mesure du MTTD est-elle importante ?
Examinons un exemple d’attaque récente pour comprendre à quel point la compréhension MTTD est puissante.
En avril 2024, Dell a été victime d’une attaque par force brute qui a finalement violé ses systèmes. Le pirate informatique, qui passe par Menelik, a envoyé plus de 5 000 demandes par minute pendant près de trois semaines à une page du portail des partenaires Dell, soit plus de 50 millions de demandes.
Dell ne l’a pas remarqué. Le pirate informatique a pris 49 millions de dossiers clients , puis a envoyé un e-mail à Dell pour les informer.
Dell a peut-être manqué l’intrusion de Menelik s’il manquait d’un système de surveillance de sécurité complet pour détecter les attaques basées sur le Web, si son système devait être configuré pour détecter et alerter sur cette activité, ou si sa réponse aux incidents et ses équipes DevOps étaient submergées par des faux positifs, ce qui lui a permis de manquer l’alerte.
Si Dell traite cela comme un incident isolé, sa réponse peut se concentrer sur des correctifs rapides tels que l’application de correctifs aux vulnérabilités et l’amélioration des protocoles de mot de passe. Bien que ceux-ci puissent empêcher de futures attaques comme Menelik, ils ne traiteront pas le problème racine. Une meilleure approche consisterait à analyser collectivement leurs MTTD pour repérer les tendances dans leurs processus de gestion des incidents.
Quelle est la différence entre MTTR et MTTD ?
Bien que le temps moyen de réparation (MTTR) et le MTTD soient des mesures essentielles pour évaluer l’efficacité opérationnelle, ils sont chacun utilisés pour mesurer différents aspects de la réponse et de la gestion des problèmes. Les différences comprennent :
- Le MTTR se concentre sur la mesure du temps nécessaire pour résoudre le problème. L’acronyme MTTR est souvent utilisé de manière synonyme avec d’autres mesures telles que le temps moyen de résolution et le temps moyen de réponse.
Cependant, le temps moyen de résolution couvre généralement l’ensemble du processus de résolution des problèmes, de la détection, du diagnostic et de la réparation à la restauration du service. De même, le temps moyen de réponse mesure le temps qu’une organisation prend pour agir sur le problème une fois qu’il est identifié. - MTTD se concentre uniquement sur le temps écoulé entre l’occurrence d’un incident et sa découverte par les parties prenantes concernées, telles que les équipes DevOps, informatiques, de gestion des incidents et de Centre d’opérations de sécurité (SOC). MTTD se concentre sur la rapidité avec laquelle les équipes peuvent identifier un problème et évalue spécifiquement l’efficacité des systèmes utilisés pour la surveillance et les alertes.
Deux mesures liées au MTTD sont le temps moyen jusqu’à la défaillance (MTTF) et le temps moyen entre les défaillances (MTBF), ce qui peut aider les organisations à déterminer les problèmes de temps de disponibilité :
- MTTF mesure la durée de vie moyenne des composants non réparables, ce qui aide les équipes à se préparer aux remplacements.
- Le MTBF mesure le temps moyen entre les défaillances du système pendant le fonctionnement normal des systèmes réparables. Cette mesure indique la fiabilité globale du système.
Ensemble, ces mesures offrent une vue complète des processus de réponse aux incidents, des stratégies de gestion des incidents et des efforts de fiabilité du système d’une organisation et peuvent aider les équipes d’intervention à identifier les domaines d’optimisation potentielle du workflow et d’amélioration de l’infrastructure.
Comment calculez-vous le MTTD ?
Le calcul du MTTD est simple si vous utilisez des données de détection d’incident précises. Mesurez le temps entre le début et la découverte d’un incident, puis calculez la moyenne de ces temps sur le nombre de défaillances.
Par exemple, si quatre incidents ont pris 60, 77, 45 et 30 minutes à détecter, le MTTD est de 53 minutes.
53 = (60 + 77 + 45 + 30) / 4 La formule est : MTTD = (Temps de détection total) / Nombre total d’incidents
Vous pouvez affiner vos calculs MTTD en supprimant les valeurs aberrantes ou en catégorisant les incidents par gravité pour une vue nuancée sur divers problèmes. Disposer de calculs MTTD fiables créera une boucle de rétroaction pour soutenir l’amélioration continue de vos capacités de réponse aux incidents et le succès global de vos objectifs de surveillance et de gestion de la sécurité.
Quels facteurs peuvent influencer le MTTD dans la réponse aux incidents ?
Réduire le temps moyen de détection peut être difficile pour certaines organisations. Voici quelques défis courants qui peuvent entraver :
- Visibilité réduite : si une organisation n’a pas une visibilité complète de chaque endpoint à chaque coin de son réseau, il y a des angles morts où les activités suspectes peuvent passer inaperçues. Ces angles morts signifient des temps de détection plus longs.
- Processus de détection cloisonnés : lorsque les équipes ne travaillent pas à partir du même manuel de processus ou de données de détection standardisés, cela peut entraîner des inefficacités et des chevauchements qui entraînent des retards dans l’identification des menaces et la réponse aux incidents.
- Ressources limitées : de nombreuses organisations ont des difficultés parce qu’elles ont des équipes de sécurité petites ou dépassées. Répondre aux alertes et aux menaces potentielles peut prendre plus de temps sans l’expertise et les outils appropriés, ce qui rend difficile l’obtention d’un faible MTTD.
- Renseignements sur les menaces obsolètes : les pirates informatiques passent leur temps libre à rêver de nouvelles cyber-astuces. Les organisations doivent être à jour avec les dernières informations sur les menaces pour les battre à leur jeu. La lecture du rattrapage rend plus difficile la détection précoce des incidents.
- Fatigue liée aux alertes : lorsque les équipes sont bombardées d’alertes, en particulier de faux positifs, il est facile de manquer les menaces réelles. Réduisez le bruit inutile en hiérarchisant les alertes par gravité, en utilisant un filtrage automatisé et en affinant vos règles de détection.
Répondre à ces défis peut aider à réduire le MTTD et à assurer la sécurité des organisations.
Quelles stratégies les organisations peuvent-elles mettre en œuvre pour réduire le MTTD ?
Un faible nombre de MTTD ne consiste pas seulement à répondre plus rapidement à un incident ; il s’agit de mettre en œuvre des pratiques qui garantissent la détection proactive et la résolution des problèmes avant qu’ils ne s’aggravent.
Voici cinq meilleures pratiques que les organisations peuvent mettre en œuvre pour aborder le MTTD de manière proactive :
Avoir une vision claire
plan de réponse aux incidents
Faites de la détection et de la réponse une seconde nature afin que vous n’ayez pas à deviner leur prochain mouvement lorsqu’un incident se produit. Créez des plans qui décrivent les rôles et responsabilités des membres de l’équipe ainsi que les étapes qu’ils doivent suivre pendant un incident, y compris l’enquête, le confinement, les procédures de récupération et les modèles et processus de notification. Une fois par trimestre, effectuez des exercices pratiques (souvent appelés exercices de simulation) pour maintenir à jour les réactions des équipes et le plan de réponse aux incidents.
- Investissez dans des outils de gestion des endpoints qui prennent en charge l’observabilité croissante
Vous avez besoin d’une vue en temps réel de ce qui se passe sur vos systèmes. Cela permettra aux équipes de détecter, dépanner et résoudre plus facilement les problèmes avec un minimum de temps d’arrêt ou d’interruptions, souvent avant qu’ils n’affectent les utilisateurs. Cette approche est particulièrement essentielle pour les systèmes distribués complexes tels que les applications ou microservices natifs du cloud, où l’identification des problèmes peut être difficile.
- Automatisez l
’automatisation pour réduire le MTTD en identifiant et en signalant rapidement les anomalies, en initiant des protocoles de réponse prédéfinis et en rationalisant le processus de notification des incidents. Certaines automatisations de sécurité standard peuvent fournir aux intervenants des informations immédiates pour réduire le MTTD, notamment :
• Détection des incidents : les outils de surveillance automatisés analysent en permanence les systèmes pour détecter les anomalies
• Hiérarchisation des alertes : les systèmes automatisés catégoriser et hiérarchiser les alertes en fonction de critères prédéfinis
• Diagnostics initiaux : les scripts automatisés collectent des informations préliminaires sur un problème avant l’intervention humaine - Les outils de surveillance de formation continue des équipes
génèrent de grandes quantités de données. Pour utiliser efficacement ces données, les équipes doivent se tenir au courant des dernières informations sur les menaces et des technologies émergentes tout en développant les compétences nécessaires pour interpréter les modèles complexes et repérer les anomalies. Une formation continue permettra aux équipes opérationnelles et informatiques d’analyser efficacement les données, de repérer les problèmes rapidement et de réagir de manière proactive pour éviter les perturbations.
Post-mortems sans blâme
Après un incident, ne perdez pas de temps à pointer les doigts. Utilisez plutôt l’expérience comme une opportunité de croissance.
Un post-mortem sans faute peut découvrir ce qui s’est mal passé et comment détecter plus rapidement les problèmes futurs. Commencez par créer un endroit sûr où les parties prenantes se sentent à l’aise pour partager sans crainte de blâme ou de représailles.
Documentez vos conclusions et décisions et mettez fin au post-mortem avec une liste d’éléments d’action et un calendrier de mise en œuvre. L’objectif est de transformer chaque incident en une opportunité de croissance, réduisant sa probabilité de récurrence tout en améliorant le MTTD et le MTTR.
Comment améliorer le MTTD avec Tanium
L’amélioration du délai moyen de détection est essentielle pour minimiser l’impact des incidents de sécurité. Des solutions comme
Tanium Incident Response
sont essentiels pour aider les organisations à y parvenir.
Avec Tanium, les organisations bénéficient d’une visibilité en temps réel sur chaque endpoint, garantissant qu’aucune menace ne passe inaperçue en aidant les équipes à identifier, diagnostiquer et agir rapidement sur les anomalies de performance et de sécurité avant qu’elles ne se transforment en événements de sécurité, raccourcissant ainsi le MTTD d’une organisation et réduisant le cycle de vie des incidents.
Tirer parti de la puissance de l’AEM
pour fournir une analyse optimisée par IA de nouvelle génération et des processus automatisés pour la détection et la remédiation des menaces, la gestion des correctifs et d’autres tâches de gestion des endpoints, la plateforme Tanium offre aux organisations des outils puissants pour protéger les réseaux et les endpoints contre les cyberattaques sophistiquées.
Découvrez comment les organisations peuvent utiliser Tanium pour rechercher et détecter des problèmes de sécurité sur leurs endpoints en temps réel, y compris cet exemple pour la vulnérabilité Log4j :
Tanium aide les équipes à collaborer entre les fonctions, à collecter des données en temps réel et à résoudre les problèmes sur une seule plateforme sans perturber les utilisateurs finaux.
Vous pouvez demander une démo, personnalisée en fonction de votre environnement et de vos besoins commerciaux, pour profiter directement de ces avantages.

