Cadre MITRE ATT&CK
Parcourez la matrice ATT&CK, associez les TTP observés aux techniques et utilisez Navigator pour analyser les écarts.
Cadre MITRE ATT&CK est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que MITRE ATT&CK ?
MITRE ATT&CK (tactiques, techniques et connaissances communes des adversaires) est une base de connaissances sur le comportement réel des adversaires. Elle fournit un langage commun pour décrire les attaques, organiser la détection et mesurer la couverture de sécurité.
Structure d’ATT&CK
ATT&CK organise le comportement des adversaires en : tactiques (le WHY — les objectifs de l’attaquant), techniques (le HOW) et sous-techniques (des variantes d’implémentation précises).
# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: ReconnaissanceExemple de technique : T1059
T1059 (interpréteur de commandes et de scripts) est une technique générale. Les sous-techniques précisent l’interpréteur : T1059.001 (PowerShell), T1059.003 (interpréteur de commandes Windows), T1059.007 (JavaScript).
# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI
# URL format:
# https://attack.mitre.org/techniques/T1059/001/ATT&CK Navigator
ATT&CK Navigator est un outil accessible sur le web permettant de représenter visuellement la matrice ATT&CK. Attribuez une couleur aux techniques selon : la couverture de détection (vert), les lacunes (rouge) et le chevauchement entre acteurs de la menace (orange). Cet outil est indispensable à l’analyse des lacunes.
# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/
# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controlsCartographier les acteurs de la menace
ATT&CK contient des profils de plus de 100 groupes de menace nommés (APT28, Lazarus, FIN7), indiquant les techniques utilisées par chacun. Le chevauchement avec les principaux acteurs menaçant votre secteur révèle vos lacunes de détection prioritaires.
# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts
# These → your priority detection targetsUtiliser ATT&CK pour concevoir la détection
Pour chaque technique, ATT&CK fournit des recommandations de détection : quelles sources de données collecter, quels éléments rechercher et quels outils utiliser. Servez-vous-en pour constituer systématiquement des bibliothèques de règles de détection.
ATT&CK pour les équipes rouges
Les équipes rouges utilisent ATT&CK pour garantir des simulations d’attaques réalistes : planifier des exercices couvrant des tactiques précises, utiliser des techniques correspondant aux acteurs connus qui ciblent votre secteur et présenter les résultats avec une mise en correspondance avec les ID de techniques.
ATT&CK pour les équipes bleues
Les équipes bleues utilisent ATT&CK pour : donner la priorité au développement de règles de détection, évaluer la couverture de détection avec Navigator, associer les alertes SIEM à des ID de techniques et mesurer les progrès au fil du temps.
ATT&CK au-delà de l’Entreprise
ATT&CK propose des matrices pour différents domaines : Entreprise (Windows/Linux/macOS/environnements infonuagiques), Mobile (iOS/Android) et ICS (systèmes de contrôle industriel). Sélectionnez la matrice correspondant à votre environnement.
D3FEND : l’homologue défensif
MITRE D3FEND est le pendant défensif d’ATT&CK : il met en correspondance les techniques défensives (isoler, détecter, renforcer) et les techniques offensives d’ATT&CK auxquelles elles s’opposent. Utilisez les deux ensemble pour une architecture de sécurité complète.
Intégrer ATT&CK aux processus de travail
Intégrez ATT&CK aux processus de travail standards : étiquetez les alertes SIEM avec des ID de techniques, exigez que les rapports des équipes rouges comportent une mise en correspondance avec ATT&CK, utilisez les ID de techniques dans les demandes de traitement des vulnérabilités et suivez mensuellement les indicateurs de couverture.
Vérification rapide
Que permet à une équipe de sécurité de visualiser ATT&CK Navigator ?
Résumé : MITRE ATT&CK
ATT&CK est le langage commun des opérations de sécurité modernes. Mettez-y vos détections en correspondance, trouvez les lacunes, établissez les priorités en fonction des acteurs qui ciblent votre secteur et utilisez Navigator pour communiquer la couverture aux responsables. Chaque alerte du SOC devrait être associée à un ID de technique : cela transforme les alertes individuelles en une vision stratégique du comportement des adversaires dans votre environnement.
Questions Fréquemment Posées
La leçon « Cadre MITRE ATT&CK » est-elle gratuite ?
Oui — le texte complet de « Cadre MITRE ATT&CK » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Cadre MITRE ATT&CK » ?
Parcourez la matrice ATT&CK, associez les TTP observés aux techniques et utilisez Navigator pour analyser les écarts. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Cadre MITRE ATT&CK » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Types et sources de renseignement sur les menaces
- Cadre MITRE ATT&CK
- STIX, TAXII et partage de renseignements sur les menaces
- Mettre le renseignement en pratique : recherche de menaces