Cartographie MITRE ATT&CK
Associer les constatations aux techniques
Cartographie MITRE ATT&CK est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que MITRE ATT&CK
MITRE ATT&CK est une base de connaissances librement accessible sur les tactiques et techniques employées par les attaquants dans le monde réel, organisée selon un langage commun.
Elle permet aux défenseurs de décrire les actions d'un attaquant à l'aide de termes communs et précis.
Tactiques : le pourquoi
Les tactiques sont les objectifs de l'attaquant, c'est-à-dire la raison d'une action. Elles forment les colonnes de la matrice ATT&CK.
- Accès initial, exécution, persistance.
- Élévation de privilèges, contournement des défenses.
- Accès aux identifiants, déplacement latéral, exfiltration.
Techniques : le comment
Les techniques sont les moyens précis par lesquels un attaquant réalise une tactique. Chacune possède un ID unique.
Les sous-techniques ajoutent des détails plus précis sous une technique parente.
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled TaskProcédures : les modalités concrètes
Les procédures sont les mises en œuvre concrètes utilisées par un groupe donné pour appliquer une technique.
Ensemble, les tactiques, techniques et procédures forment les TTP qui se trouvent au sommet de la pyramide de la douleur.
Lire la matrice
La matrice ATT&CK place les tactiques en haut et les techniques dans chaque colonne. Vous lisez une attaque comme un parcours allant de gauche (accès initial) à droite (impact).
Mettre une chasse en correspondance avec cette matrice permet de visualiser le parcours de l'attaquant.
Mettre une découverte en correspondance
Lorsqu'une chasse révèle une activité suspecte, associez-lui l'ID de technique correspondant.
La découverte devient ainsi interrogeable, comparable et immédiatement compréhensible par tout analyste.
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)Construire des récits d'attaque
Reliez les techniques mises en correspondance pour former un récit de l'intrusion à travers les tactiques.
Une séquence d'ID raconte toute l'histoire, de l'intrusion initiale à l'exfiltration, dans un langage commun.
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ATT&CK Navigator
L'ATT&CK Navigator est un outil visuel permettant d'annoter la matrice. Vous pouvez mettre en évidence les techniques que vous pouvez détecter, celles que vous ne pouvez pas détecter et celles qui ont été observées lors d'une chasse.
Les cartes de couverture utilisant des couleurs révèlent vos angles morts défensifs.
Piloter la couverture des détections
Associez vos détections existantes aux techniques ATT&CK pour voir lesquelles vous détecteriez et lesquelles vous manqueriez.
Les lacunes de la matrice deviennent vos prochaines hypothèses de chasse et vos prochaines règles de détection.
Établir des priorités grâce au renseignement sur les menaces
Vous ne pouvez pas couvrir toutes les techniques. Utilisez le renseignement sur les menaces pour vous concentrer sur les techniques employées par les groupes qui ciblent réellement votre secteur d'activité.
Vous concentrez ainsi vos efforts là où se trouve le risque réel.
Un langage commun
La valeur durable d'ATT&CK réside dans un vocabulaire commun aux chasseurs, aux équipes de réponse et aux fournisseurs.
Lorsque tout le monde dit T1059.001, il n'y a aucune ambiguïté et les découvertes de différentes équipes se combinent facilement.
Vérification rapide
Évaluez votre compréhension de la mise en correspondance avec ATT&CK.
Récapitulatif
Vous avez appris à mettre vos découvertes en correspondance avec MITRE ATT&CK.
- ATT&CK est une base de connaissances commune sur les comportements des attaquants.
- Les tactiques expliquent le pourquoi, les techniques le comment et les procédures les modalités concrètes.
- Mettez les découvertes en correspondance avec les ID de techniques et reliez-les pour construire des récits d'attaque.
- Utilisez Navigator pour visualiser la couverture des détections et les lacunes.
- Établissez les priorités entre les techniques grâce au renseignement sur les menaces ; ATT&CK constitue un langage commun.
Vous avez terminé le cours sur la chasse aux cybermenaces.
Questions Fréquemment Posées
La leçon « Cartographie MITRE ATT&CK » est-elle gratuite ?
Oui — le texte complet de « Cartographie MITRE ATT&CK » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Cartographie MITRE ATT&CK » ?
Associer les constatations aux techniques Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Cartographie MITRE ATT&CK » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- État d’esprit de la chasse aux menaces
- Chasse fondée sur des hypothèses
- Utilisation des journaux et de la télémétrie
- Cartographie MITRE ATT&CK