0Pricing
Cyber Security Academy · Leçon

Relier les attaques aux détections

Aligner les techniques sur MITRE ATT&CK.

Relier les attaques aux détections est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi associer les attaques à ATT&CK

MITRE ATT&CK est une base de connaissances organisée regroupant les tactiques, techniques et procédures d’adversaires observées dans le monde réel. Elle fournit aux équipes rouge et bleue un vocabulaire commun.

Associer chaque évaluation et chaque détection à un ID ATT&CK vous permet de répondre précisément à une question : quels comportements adverses pouvons-nous réellement observer ?

  • Les tactiques correspondent à l’objectif de l’adversaire (le « pourquoi »)
  • Les techniques indiquent comment il l’atteint (le « comment »)
  • Les procédures décrivent la mise en œuvre précise (le « quoi »)

Anatomie d’un ID de technique

Chaque technique possède un identifiant stable que vous utiliserez partout dans les exercices d’équipe violette.

  • T1059 — Interpréteur de commandes et de scripts (technique)
  • T1059.001 — PowerShell (sous-technique)
  • TA0002 — Exécution (la tactique à laquelle elle appartient)

Une même technique peut correspondre à plusieurs tactiques. Par exemple, les comptes valides (T1078) prennent simultanément en charge l’accès initial, la persistance, l’élévation de privilèges et l’évasion défensive.

De la procédure à la source de données

Pour détecter une technique, vous devez savoir quelle source de données la révèle. ATT&CK répertorie les sources de données et leurs composants pour chaque technique.

Pour l’exécution de PowerShell (T1059.001), la télémétrie pertinente comprend :

  • Journalisation des blocs de script (ID d’événement 4104)
  • Journalisation des modules (ID d’événement 4103)
  • Création de processus avec ligne de commande (ID d’événement 4688 / Sysmon 1)

Si aucun de ces éléments n’est collecté, la technique constitue un angle mort garanti, quelle que soit la qualité de vos règles.

Choisir une procédure à émuler

Une technique est abstraite ; vous détectez des procédures concrètes. Choisissez une mise en œuvre réaliste qu’un adversaire utilise effectivement.

Pour T1059.001, une procédure courante de commande encodée se présente ainsi :

powershell.exe -nop -w hidden -enc <base64-encoded-script>

Définir la logique de détection

Une fois l’artefact identifié, vous exprimez la logique de détection. L’exemple de commande encodée ci-dessus produit un événement de création de processus dont la ligne de commande contient des indicateurs suspects.

Une pseudo-règle correspondante :

process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'

Écrire des règles portables avec Sigma

Sigma est un format de détection générique et indépendant des fournisseurs, qui se compile en règles pour Splunk, Elastic, Sentinel et d’autres plateformes. Associer les règles à ATT&CK permet de suivre la couverture.

Un extrait Sigma pour détecter un PowerShell encodé suspect :

detection:
  selection:
    Image|endswith: '\powershell.exe'
    CommandLine|contains:
      - '-enc'
      - '-EncodedCommand'
  condition: selection
tags:
  - attack.execution
  - attack.t1059.001

Matrice de couverture

Pour chaque technique comprise dans le périmètre, consignez la télémétrie disponible et indiquez si une détection se déclenche. Une ligne de couverture présente l’ensemble des informations :

  • Technique : T1059.001 PowerShell
  • Source de données disponible : Oui (Sysmon 1, 4104)
  • Détection existante : Oui (règle Sigma)
  • Dernière validation : date de l’évaluation d’équipe violette
  • Résultat : Détecté / Journalisé / Angle mort

Ce tableau, conservé dans un outil tel que VECTR, devient votre registre de référence de la couverture des détections.

Éviter les détections fragiles

Un piège courant consiste à associer une détection à une technique tout en la fondant sur un artefact fragile et facile à contourner. Détecter le nom d’un outil précis est fragile ; détecter le comportement est robuste.

  • Fragile : déclencher une alerte sur un unique nom de fichier malveillant codé en dur
  • Mieux : déclencher une alerte sur le comportement, par exemple lorsqu’un processus lancé par winword.exe crée un processus cmd.exe

La Pyramide de la douleur l’illustre : les hachages et les noms de fichiers sont faciles à modifier pour un attaquant, tandis que les tactiques, techniques et procédures lui coûtent cher. Visez le sommet de la pyramide pour vos détections.

Enchaîner les techniques

Les intrusions réelles sont des chaînes, et non des événements isolés. Une détection portant sur la chaîne complète est bien plus efficace que la détection d’un seul maillon.

Une chaîne émulée pourrait être :

  • T1566.001 Hameçonnage ciblé avec pièce jointe (Accès initial)
  • T1059.001 PowerShell (Exécution)
  • T1547.001 Clé d’exécution du Registre (Persistance)
  • T1003.001 Extraction de mémoire LSASS (Accès aux identifiants)

Associer chaque étape vous permet de voir exactement où votre visibilité commence et s’arrête dans la chaîne d’attaque.

Valider l’association

Une association ne constitue qu’une affirmation tant qu’elle n’a pas été évaluée. Pendant la session d’équipe violette, l’équipe rouge exécute la procédure et l’équipe bleue confirme que la détection associée se déclenche effectivement sur la source de données correspondante.

  • Exécutez la procédure dans une fenêtre contrôlée
  • Confirmez que l’ID d’événement attendu apparaît dans la télémétrie
  • Confirmez que la règle génère une alerte, et pas seulement un journal
  • Consignez la date de validation et le résultat

Ce n’est qu’après cette boucle que vous pouvez marquer une technique comme réellement couverte.

Visualiser avec Navigator

L’ATT&CK Navigator vous permet d’afficher la couverture sous forme de carte thermique colorée sur la matrice. Vert pour les éléments détectés, jaune pour ceux qui sont uniquement journalisés, rouge pour les angles morts.

  • Exportez les résultats de votre outil de suivi sous forme de couche Navigator
  • Superposez plusieurs couches (éléments évalués et priorités issues du renseignement sur les menaces)
  • Partagez la carte thermique avec la direction afin de justifier les investissements

Cette représentation rend immédiatement compréhensible un concept abstrait comme la « couverture des détections » pour les parties prenantes non techniques.

Vérification rapide

Évaluez votre compréhension de l’association des attaques aux détections.

Récapitulatif

Vous pouvez maintenant faire correspondre systématiquement les attaques aux détections :

  • Utilisez les ID ATT&CK (tactique, technique, sous-technique) comme langage commun
  • Identifiez la source de données qui révèle chaque technique
  • Choisissez une procédure réaliste, puis rédigez une logique fondée sur le comportement
  • Exprimez les règles portables dans Sigma en les étiquetant avec la technique
  • Visez le sommet de la Pyramide de la douleur pour éviter les détections fragiles
  • Validez chaque association en conditions réelles, puis visualisez la couverture dans le Navigator

Ensuite, vous planifierez et exécuterez un véritable exercice d’équipe violette de bout en bout.

Questions Fréquemment Posées

La leçon « Relier les attaques aux détections » est-elle gratuite ?

Oui — le texte complet de « Relier les attaques aux détections » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Relier les attaques aux détections » ?

Aligner les techniques sur MITRE ATT&CK. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Relier les attaques aux détections » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Pourquoi le purple teaming
  2. Relier les attaques aux détections
  3. Mener un exercice de purple team
  4. Combler les lacunes de détection et suivre les métriques
← Retour à Cyber Security Academy