Cadre MITRE ATT&CK pour la détection et la réponse
Faites correspondre les TTP des attaquants aux techniques MITRE ATT&CK et utilisez le cadre pour hiérarchiser l’ingénierie de détection et l’analyse des lacunes de vos contrôles de sécurité.
Cadre MITRE ATT&CK pour la détection et la réponse est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Qu’est-ce que MITRE ATT&CK ?
MITRE ATT&CK (tactiques, techniques et connaissances communes des adversaires) est une base de connaissances accessible dans le monde entier, consacrée aux tactiques et techniques d’adversaires réels, fondée sur des renseignements sur les menaces observées. Gérée par l’organisation à but non lucratif MITRE Corporation, elle est organisée sous la forme d’une matrice où figurent en haut les tactiques (les objectifs de l’attaquant) et, en lignes, les techniques (les méthodes utilisées pour atteindre ces objectifs). ATT&CK n’est ni une liste de contrôle ni un référentiel de conformité : il s’agit d’un modèle descriptif de la manière dont les attaquants réels agissent, élaboré à partir de rapports d’incidents, de renseignements sur les menaces et d’exercices d’équipes rouges. Il est devenu la langue commune du secteur de la sécurité pour décrire le comportement des attaquants.
Structure de la matrice ATT&CK : tactiques et techniques
La matrice Enterprise ATT&CK contient 14 tactiques représentant les objectifs généraux de l’attaquant : Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration et Impact. Chaque tactique contient plusieurs techniques (méthodes précises), et de nombreuses techniques possèdent des sous-techniques offrant des descriptions plus détaillées. Par exemple, la tactique Persistence contient la technique T1053 (Scheduled Task/Job), avec des sous-techniques pour Windows Task Scheduler, cron et les planificateurs cloud.
# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)
# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001Groupes et logiciels ATT&CK
ATT&CK comprend une base de données Groups qui répertorie les groupes d’acteurs malveillants connus (par exemple APT28, APT41, Lazarus Group et Sandworm), ainsi que les techniques que chacun de ces groupes a été observé en train d’utiliser. Les défenseurs peuvent ainsi se demander : « Nous travaillons dans un secteur ciblé par APT41 : quelles techniques connues de ce groupe ne détectons-nous pas encore ? » ATT&CK répertorie également les Software (outils malveillants précis comme Cobalt Strike, Mimikatz et Empire) associés aux techniques qu’ils mettent en œuvre. Cela aide les analystes à comprendre rapidement les capacités d’un logiciel malveillant identifié lors d’un incident en le recherchant dans la base de données des logiciels ATT&CK.
ATT&CK Navigator : visualiser la couverture
Le ATT&CK Navigator est un outil web qui affiche la matrice ATT&CK et permet aux équipes d’attribuer des couleurs aux techniques en fonction de la couverture de détection, de l’utilisation par les acteurs malveillants ou des résultats des tests. Cas d’utilisation courants : couverture d’une équipe rouge — indiquer les techniques testées avec succès lors d’un exercice d’équipe rouge ; couverture de détection — indiquer les techniques pour lesquelles des règles SIEM ou des détections EDR sont déployées ; superposition d’un acteur malveillant — importer le profil d’un acteur malveillant pour mettre en évidence toutes les techniques associées à un groupe APT précis et voir immédiatement lesquelles ne font pas l’objet d’une détection. Navigator produit une analyse des lacunes indiquant où vos défenses présentent des angles morts.
# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gapsUtiliser ATT&CK pour la chasse aux menaces
ATT&CK structure la chasse aux menaces en fournissant des hypothèses concrètes : au lieu de rechercher une « activité suspecte », les chasseurs se demandent : « Existe-t-il des signes de T1003.001 (OS Credential Dumping: LSASS Memory) dans notre environnement ? » Chaque technique ATT&CK comprend des consignes de détection répertoriant des sources de données précises (événements de processus, journaux d’événements Windows, trafic réseau, modifications du registre) ainsi que les indicateurs à rechercher. Cela transforme une intuition vague en matière de chasse en requêtes de données précises pouvant être écrites dans Splunk, KQL (Microsoft Sentinel) ou Elastic. Les équipes de chasse consignent leurs résultats et comblent les lacunes en créant des règles de détection pour les techniques découvertes qui ne bénéficiaient d’aucune couverture existante.
# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes
# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessNameAssocier les incidents à ATT&CK
Pendant un incident et après celui-ci, associer les actions de l’attaquant aux techniques ATT&CK offre plusieurs avantages : clarté de la communication — au lieu de décrire les actions de l’attaquant avec des termes improvisés, les analystes utilisent des identifiants de techniques standardisés que tout professionnel de la sécurité comprend ; reconstitution de la chronologie — l’ordre des tactiques ATT&CK reflète la chaîne d’attaque, ce qui aide à organiser les preuves chronologiquement ; partage de renseignements sur les menaces — les IoCs et les tactiques, techniques et procédures associés à ATT&CK peuvent être partagés dans des formats STIX/TAXII lisibles par machine avec d’autres organisations et des ISAC ; et amélioration de la détection — chaque technique associée qui ne disposait d’aucune détection préalable devient candidate à une nouvelle règle SIEM ou à une couverture EDR.
ATT&CK pour les équipes Red : émulation d’adversaire
Les plans d’émulation d’adversaire utilisent ATT&CK pour concevoir des exercices d’équipe Red qui reproduisent les tactiques, techniques et procédures précises d’un groupe de menaces connu. MITRE fournit gratuitement des plans d’émulation d’adversaire pour des groupes tels qu’APT3, APT29 et FIN6, avec des procédures détaillées étape par étape correspondant à leur comportement réel. Des outils comme CALDERA (plateforme automatisée d’émulation d’adversaire de MITRE), Atomic Red Team (scripts de test portables à technique unique) et Cobalt Strike (outil commercial de commande et contrôle pour les équipes Red) permettent d’exécuter des techniques ATT&CK dans un environnement contrôlé. Les résultats montrent directement quelles techniques échappent aux mécanismes de détection existants.
# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam
# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1
# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -CleanupIngénierie de la détection avec ATT&CK
L’ingénierie de la détection utilise ATT&CK pour créer systématiquement des règles de détection. Pour chaque technique, ATT&CK répertorie : les sources de données nécessaires à sa détection (journaux d’événements Windows, événements Sysmon, journaux réseau, télémétrie EDR), les indicateurs de détection (noms de processus précis, modèles de lignes de commande, chemins du registre) et les faux positifs potentiels. Une règle de détection doit être associée à un identifiant de technique ATT&CK précis afin de pouvoir suivre la couverture. Des fournisseurs comme Splunk (ES Content Update), Elastic (règles de détection SIEM) et Sigma (format de règle indépendant de la plateforme) publient tous des règles de détection associées à ATT&CK, qui peuvent être déployées et personnalisées.
# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
product: windows
service: security
detection:
selection:
EventID: 4698
TaskContent|contains:
- 'cmd.exe'
- 'powershell'
- 'wscript'
condition: selection
falsepositives:
- Legitimate software deployment
level: highATT&CK pour les environnements ICS et mobiles
MITRE a étendu ATT&CK au-delà de l’IT d’entreprise afin de couvrir d’autres environnements : ATT&CK for ICS (systèmes de contrôle industriels) — couvrant les environnements SCADA, les automates programmables et les environnements OT ciblés par des menaces comme Industroyer et TRITON ; ATT&CK for Mobile — couvrant les techniques d’attaque visant Android et iOS, notamment les techniques liées aux applications malveillantes, l’hameçonnage par SMS et l’exploitation des appareils mobiles. Chaque matrice est adaptée à l’architecture et aux menaces propres à son environnement. Les candidats à Security+ doivent savoir que ces matrices existent et comprendre qu’ATT&CK est un cadre en constante évolution et maintenu activement, mis à jour chaque trimestre avec les nouvelles techniques découvertes sur le terrain.
ATT&CK comparé à la Cyber Kill Chain
La matrice MITRE ATT&CK et la Cyber Kill Chain de Lockheed Martin ont des objectifs liés, mais différents. La Kill Chain comporte 7 phases de haut niveau (de la reconnaissance aux actions visant les objectifs) et convient bien aux descriptions narratives générales d’une campagne d’attaque. ATT&CK compte 14 tactiques et des centaines de techniques et sous-techniques : le cadre est beaucoup plus détaillé et exploitable pour les défenseurs qui rédigent des règles de détection. En pratique, de nombreuses organisations utilisent les deux : la Kill Chain pour la communication avec les dirigeants et les descriptions à l’échelle d’une campagne, et ATT&CK pour l’ingénierie technique de la détection et l’analyse des lacunes. Security+ attend de vous que vous compreniez les deux cadres.
ATT&CK dans la réponse aux incidents
Pendant une réponse active à un incident, ATT&CK accélère l’enquête en suggérant ce qu’il faut rechercher ensuite. Si vous avez confirmé T1059.001 (exécution de PowerShell), ATT&CK vous indique des techniques fréquemment utilisées ensuite : T1105 (Ingress Tool Transfer — téléchargement d’outils supplémentaires), T1003 (Credential Dumping — étape suivante après l’exécution), T1071 (Application Layer Protocol C2 — PowerShell se connectant à l’infrastructure de l’attaquant). Cela s’intègre dans une enquête guidée par des hypothèses : la technique A confirmée suggère la technique B ; recherchez B et, si vous la trouvez, elle confirme le mode opératoire de l’attaque et suggère la technique C. Les enquêtes sont ainsi plus rapides et plus systématiques qu’une exploration de données sans objectif défini.
Vérification rapide
Vérifiez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris qu’MITRE ATT&CK organise le comportement des adversaires en 14 tactiques et des centaines de techniques et sous-techniques fondées sur des observations réelles, ce qui en fait la norme du secteur pour décrire les tactiques, techniques et procédures des attaquants ; qu’ATT&CK Navigator permet d’analyser visuellement les lacunes en superposant les profils d’acteurs de la menace à votre couverture de détection afin de déterminer les éléments à créer en priorité ; et qu’ATT&CK guide l’ingénierie de la détection, la chasse aux menaces et la réponse aux incidents en fournissant des sources de données, des indicateurs précis et des suggestions pour enchaîner les techniques. Nous allons maintenant revoir les domaines de l’examen SY0-701 et leur pondération afin de vous préparer à la certification.
Questions Fréquemment Posées
La leçon « Cadre MITRE ATT&CK pour la détection et la réponse » est-elle gratuite ?
Oui — le texte complet de « Cadre MITRE ATT&CK pour la détection et la réponse » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Cadre MITRE ATT&CK pour la détection et la réponse » ?
Faites correspondre les TTP des attaquants aux techniques MITRE ATT&CK et utilisez le cadre pour hiérarchiser l’ingénierie de détection et l’analyse des lacunes de vos contrôles de sécurité. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Cadre MITRE ATT&CK pour la détection et la réponse » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cycle de vie d’un APT : de l’accès initial à la persistance
- Déplacement latéral : Pass-the-Hash et Pass-the-Ticket
- Kerberoasting et attaques par Golden Ticket
- Cadre MITRE ATT&CK pour la détection et la réponse