Cyber Security Academy · Leçon

Cartographier avec MITRE ATT&CK

Aligner les détections sur les techniques adverses.

Leçon 3 sur 413 étapes

Cartographier avec MITRE ATT&CK est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi établir une correspondance avec ATT&CK

MITRE ATT&CK est une base de connaissances sur les comportements réels des adversaires, organisée en tactiques (le pourquoi) et en techniques (le comment). Associer les détections à ATT&CK donne à chaque règle une étiquette structurée et commune.

Les avantages :

  • Mesurer la couverture par rapport aux comportements connus des adversaires
  • Communiquer les résultats avec un vocabulaire commun
  • Prioriser les lacunes selon leur pertinence pour votre modèle de menace
  • Corréler les alertes le long d’une chaîne d’attaque

Tactiques, techniques et sous-techniques

ATT&CK comporte trois niveaux imbriqués :

  • Tactique — l’objectif de l’adversaire, par exemple l’accès aux identifiants (TA0006)
  • Technique — une méthode pour l’atteindre, par exemple le vidage des identifiants OS (T1003)
  • Sous-technique — une variante précise, par exemple la mémoire LSASS (T1003.001)

Établissez la correspondance avec le niveau le plus précis pris en charge par votre logique de détection. Une règle qui détecte l’accès à LSASS doit être étiquetée T1003.001, et non simplement T1003.

Lire un identifiant de technique

Les identifiants de techniques suivent un modèle fixe. La lettre T suivie de quatre chiffres désigne une technique ; un suffixe séparé par un point désigne une sous-technique.

T1059        -> Command and Scripting Interpreter
T1059.001    -> PowerShell (sub-technique)
T1059.003    -> Windows Command Shell (sub-technique)
TA0002       -> Execution (tactic)

Étiqueter dans Sigma

Sigma conserve les références ATT&CK dans le champ tags en utilisant une convention en minuscules. Les tactiques utilisent le nom de la tactique ; les techniques utilisent l’identifiant séparé par des points.

title: PowerShell Encoded Command
tags:
  - attack.execution
  - attack.t1059.001
detection:
  selection:
    Image|endswith: '\\powershell.exe'
    CommandLine|contains: '-enc'
  condition: selection

Choisir la bonne technique

Établissez la correspondance selon ce que le journal prouve réellement, et non selon ce que vous soupçonnez. Une commande PowerShell encodée constitue un indice de T1059.001 (PowerShell) et souvent de T1027 (fichiers ou informations obscurcis). Elle ne prouve pas à elle seule l’objectif poursuivi.

Évitez la surabondance d’étiquettes. Chaque étiquette doit pouvoir être justifiée par la seule logique de détection, sinon les personnes chargées de la revue ne feront pas confiance à vos chiffres de couverture.

Sources et composants de données

ATT&CK définit des sources de données et des composants de données par lesquels chaque technique peut être observée. Cela fait le lien entre les idées de détection et la télémétrie que vous devez collecter.

Pour T1003.001 (mémoire LSASS), les composants pertinents comprennent :

  • Processus : exécution de l’API OS
  • Processus : accès aux processus
  • Fichier : accès aux fichiers

Si vous ne disposez pas de la télémétrie associée à une technique, aucune règle ne peut la couvrir. Associez les sources de données pour repérer les lacunes de collecte, et pas seulement les lacunes de règles.

La couverture sous forme de carte thermique

L’agrégation des étiquettes de vos règles produit une vue de la couverture dans toute la matrice ATT&CK. L’ATT&CK Navigator l’affiche sous la forme d’une carte thermique colorée.

Vous pouvez générer par programmation une couche Navigator à partir des étiquettes de vos règles Sigma et la superposer à la matrice afin de voir en un coup d’œil les techniques couvertes, partiellement couvertes et non couvertes.

# layer.json (excerpt)
{
  "techniques": [
    { "techniqueID": "T1059.001", "score": 100 },
    { "techniqueID": "T1003.001", "score": 50 }
  ]
}

Priorisation fondée sur les menaces

La couverture de la matrice complète n’est ni réalisable ni utile. Établissez vos priorités à partir du renseignement sur les menaces : quelles techniques les groupes qui ciblent votre secteur utilisent-ils réellement ?

Les pages des groupes ATT&CK (par exemple APT29 et FIN7) répertorient les techniques associées. Superposez les techniques utilisées par les adversaires les plus pertinents pour vous, puis comblez d’abord les lacunes de détection correspondantes. C’est l’essence d’une défense fondée sur les menaces.

Profondeur de la détection, pas seulement étendue

Une règle superficielle par technique crée une fausse confiance. Les adversaires varient leurs procédures au sein d’une même technique ; une couverture robuste exige donc des détections multiples et diversifiées pour les techniques prioritaires.

Suivez les deux dimensions :

  • Étendue — le nombre de techniques que vous couvrez
  • Profondeur — le nombre de détections distinctes et résistantes au contournement par technique

Une technique dotée d’une seule règle facilement contournable ne doit pas être comptée comme une technique bénéficiant de détections comportementales en couches.

Maintenir les correspondances à jour

ATT&CK est versionné et évolue : des techniques sont ajoutées, renommées, abandonnées ou restructurées en sous-techniques au fil des versions. Des étiquettes obsolètes faussent silencieusement votre vue de la couverture.

  • Figez la version d’ATT&CK ciblée par vos étiquettes
  • Réexaminez les correspondances lors de la publication d’une nouvelle version d’ATT&CK
  • Faites migrer les identifiants obsolètes, par exemple lorsqu’une technique est divisée en sous-techniques
  • Validez les étiquettes dans l’intégration continue par rapport au jeu de données ATT&CK actuel

Considérer les correspondances comme des métadonnées évolutives permet de conserver des métriques de couverture fiables au fil du temps.

Corréler le long de la chaîne d’attaque

Comme les alertes portent des étiquettes de tactique, vous pouvez les relier pour construire un récit. Une séquence d’accès initial, puis d’exécution, d’accès aux identifiants et de déplacement latéral sur le même hôte raconte une histoire bien plus convaincante qu’une alerte isolée.

La correspondance rend ce rapprochement possible : un système SOAR ou une règle de corrélation peut augmenter la gravité lorsque plusieurs tactiques se déclenchent contre la même entité dans une même fenêtre.

Vérification rapide

Testez votre jugement en matière de correspondance avec ATT&CK.

Récapitulatif

Associer les détections à MITRE ATT&CK transforme les règles en une couverture mesurable :

  • ATT&CK imbrique les tactiques, techniques et sous-techniques
  • Étiquetez les règles Sigma via tags (attack.tactic, attack.tXXXX.YYY)
  • Associez-les au niveau le plus précis pouvant être justifié
  • Les sources et composants de données révèlent les lacunes de collecte, et pas seulement les lacunes de règles
  • Les cartes thermiques de Navigator visualisent la couverture
  • Établissez vos priorités à l’aide du renseignement sur les menaces concernant les groupes pertinents
  • Recherchez la profondeur (détections diversifiées) pour les techniques prioritaires, et pas seulement l’étendue
  • Les étiquettes de tactique permettent la corrélation le long de la chaîne d’attaque

Ensuite : tester et ajuster les détections pour qu’elles restent fiables.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Cartographier avec MITRE ATT&CK » est-elle gratuite ?

Oui — le texte complet de « Cartographier avec MITRE ATT&CK » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Cartographier avec MITRE ATT&CK » ?

Aligner les détections sur les techniques adverses. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Cartographier avec MITRE ATT&CK » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Principes de la détection comme code
  2. Écrire des règles Sigma
  3. Cartographier avec MITRE ATT&CK
  4. Tester et régler les détections
← Retour à Cyber Security Academy