Combler les lacunes de détection et suivre les métriques
Mesurer et améliorer la couverture.
Combler les lacunes de détection et suivre les métriques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi les métriques comptent
Le travail en équipe violette génère de nombreuses données, mais sans métriques, celles-ci ne sont que des anecdotes. Les métriques transforment les exercices en un bilan d'amélioration étayé pour la direction et les responsables du budget.
- Elles montrent si les défenses s'améliorent réellement
- Elles permettent de déterminer où investir les ressources d'ingénierie limitées
- Elles rendent la « posture de sécurité » concrète et mesurable
L'objectif n'est pas d'obtenir un score élevé pour lui-même, mais de parvenir à une amélioration mesurable et durable face aux menaces pertinentes.
Couverture de la détection
L'indicateur principal est la couverture de la détection : la proportion des techniques testées qui ont généré une alerte.
Calculez-la pour chaque tactique et globalement :
coverage = (techniques_detected / techniques_tested) * 100
# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverageMéfiez-vous des illusions de couverture
Les pourcentages de couverture peuvent être trompeurs. Ne compter que les techniques que vous avez choisi de tester gonfle le chiffre, et considérer une règle fragile comme « couverte » surestime l'efficacité réelle de la défense.
- La couverture doit être mesurée sur un ensemble de techniques pertinentes pour la menace, et non sur un ensemble choisi arbitrairement
- Un résultat « détecté » doit provenir d'une règle robuste fondée sur le comportement
- Les résultats uniquement journalisés ne constituent pas une couverture ; ils représentent une couverture potentielle
Associez toujours le pourcentage à son dénominateur : « 80 % des techniques de FIN7 » signifie bien plus qu'un simple « 80 % ».
Métriques temporelles
La rapidité compte autant que la visibilité. Deux métriques temporelles mesurent la réactivité des défenses :
- MTTD — Temps moyen de détection : de l'horodatage de l'action à celui de l'alerte
- MTTR — Temps moyen de réponse : de l'alerte à l'action de confinement
Comme le travail en équipe violette consigne le moment exact d'exécution de chaque technique, vous pouvez mesurer ces valeurs avec précision au lieu de les estimer à partir de données d'incident désordonnées.
Priorisation des lacunes
Toutes les lacunes ne sont pas aussi urgentes. Classez-les selon le risque, en combinant la probabilité d'utilisation de la technique et la gravité de ses conséquences.
- Probabilité élevée + impact élevé (par ex. extraction de LSASS) = à corriger en premier
- Probabilité faible + impact faible = liste des tâches en attente
- Tenez compte de la présence de la technique dans vos renseignements sur les menaces
Un score simple obtenu en multipliant la probabilité par l'impact fournit une liste de corrections ordonnée, qui concentre les efforts là où ils réduisent le plus le risque réel.
Analyse de la cause racine d'une lacune
Avant de rédiger une règle, déterminez pourquoi la lacune existe. La correction diffère selon sa cause racine :
- Aucune télémétrie — activez la source de données manquante (par ex. configuration Sysmon, journalisation des blocs de script)
- Télémétrie, mais aucune règle — rédigez une détection
- La règle existe, mais ne s'est pas déclenchée — corrigez la logique ou le filtre qui l'a neutralisée
- L'alerte s'est déclenchée, mais a été ignorée — il s'agit d'un problème de processus ou de qualification, et non d'une lacune de contenu
Corriger un bogue logique est inutile si le journal sous-jacent n'a jamais été recueilli.
Activation de la télémétrie manquante
La lacune la plus fondamentale est l'absence de données. Par exemple, la journalisation des blocs de script PowerShell est activée via une stratégie de groupe ou le registre afin de rendre l'ID d'événement 4104 disponible.
# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1Rédaction et réglage de la règle
Une fois la télémétrie en place, rédigez la détection et ajustez-la pour obtenir un signal pertinent. Les règles non ajustées submergent les analystes de faux positifs et finissent par être ignorées.
- Commencez par une règle large pour confirmer que l'artefact apparaît
- Ajoutez des exclusions pour l'activité connue comme légitime dans la référence
- Mesurez le taux de faux positifs par rapport au trafic normal
- Réexécutez l'émulation pour confirmer qu'elle détecte toujours l'attaque
Une détection n'est « terminée » que lorsqu'elle se déclenche de manière fiable lors de l'attaque et reste silencieuse pendant l'activité légitime.
Suivi des tendances au fil du temps
Les chiffres d'un seul exercice ne sont qu'un instantané ; les tendances racontent la véritable histoire. Suivez la couverture et la MTTD au fil des trimestres.
- T1 : couverture de 45 %, MTTD de 22 min
- T2 : couverture de 62 %, MTTD de 14 min
- T3 : couverture de 71 %, MTTD de 9 min
Une tendance à l'amélioration montre que le travail en équipe violette porte ses fruits. Une tendance stable ou à la baisse signale une dégradation de la détection ou l'absence de mise en œuvre des corrections.
Se prémunir contre les régressions
Les détections cessent silencieusement de fonctionner lorsque les environnements évoluent. Traitez-les comme du code et vérifiez l'absence de régressions.
- Réexécutez à chaque cycle les techniques qui ont déjà réussi
- Automatisez la validation continue afin que les détections défaillantes déclenchent une alerte
- Gérez le contenu des détections avec un contrôle de version et examinez les modifications
Une détection qui a cessé de se déclencher sans que personne ne le remarque est probablement pire que son absence initiale, car l'équipe croit être protégée alors qu'elle ne l'est pas.
Rapports destinés aux parties prenantes
Adaptez les rapports à leur public. Les ingénieurs ont besoin de détails au niveau des techniques ; la direction a besoin de résultats et d'informations sur les risques.
- Pour les ingénieurs : résultats par technique, règles créées, notes de réglage
- Pour la direction : tendance de la couverture, tendance de la MTTD, principaux risques traités et risques restants
- Visuel : une carte thermique de l'outil ATT&CK Navigator montrant les progrès au fil du temps
Présenter les résultats sous l'angle de la réduction des risques, plutôt que comme de simples données techniques, permet de maintenir le soutien et le financement du programme.
Vérification rapide
Vérifiez votre compréhension de la réduction des lacunes et des métriques.
Récapitulatif
Vous pouvez maintenant mesurer et améliorer rigoureusement la couverture de la détection :
- Utilisez la couverture, la MTTD et la MTTR comme métriques principales, toujours avec leur dénominateur
- Évitez les illusions de couverture dues à des détections choisies arbitrairement ou fragiles
- Analysez la cause racine de chaque lacune avant de la corriger : télémétrie, règle, logique ou qualification
- Activez les données manquantes, puis ajustez les règles pour réduire les faux positifs
- Suivez les tendances et prémunissez-vous contre la régression silencieuse de la détection
- Présentez les résultats comme une réduction des risques, avec des cartes thermiques ATT&CK, afin de maintenir le programme
Vous avez terminé le cours sur le travail en équipe violette : il établit un lien entre les équipes rouges et bleues dans une boucle continue et mesurable qui rend les défenses objectivement meilleures.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Combler les lacunes de détection et suivre les métriques » est-elle gratuite ?
Oui — le texte complet de « Combler les lacunes de détection et suivre les métriques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Combler les lacunes de détection et suivre les métriques » ?
Mesurer et améliorer la couverture. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Combler les lacunes de détection et suivre les métriques » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Pourquoi le purple teaming
- Relier les attaques aux détections
- Mener un exercice de purple team
- Combler les lacunes de détection et suivre les métriques