ATT&CK Navigator
forensicsDéfinition
ATT&CK Navigator est un outil de visualisation et d'annotation de la matrice MITRE ATT&CK, permettant aux équipes de sécurité de cartographier les couvertures de détection, les TTPs observées lors d'incidents, les capacités des acteurs de menace, et les résultats des exercices de red team. Disponible en version web hébergée et en déploiement local, il est devenu un standard de communication entre les équipes de sécurité. L'interface d'ATT&CK Navigator présente la matrice ATT&CK complète : les tactiques (phases d'attaque) en colonnes et les techniques (méthodes d'attaque) en cellules. Chaque cellule peut être colorée, annotée, et commentée pour représenter différentes informations : rouge pour les techniques observées lors d'un incident, vert pour les techniques couvertes par les contrôles de détection, orange pour les lacunes de couverture, ou tout autre code couleur défini par l'utilisateur. Les cas d'usage principaux d'ATT&CK Navigator incluent : la documentation d'incidents (colorer les techniques observées pour créer un rapport visuel de l'incident), la comparaison de couverture de sécurité (superposer la couverture EDR avec les TTPs d'un acteur de menace pour identifier les gaps), la planification d'exercices red team/purple team (sélectionner des techniques à simuler pour valider les détections), et le partage de threat intelligence (exporter des layers JSON représentant le profil d'un acteur de menace). Les layers ATT&CK Navigator sont des fichiers JSON exportables et importables, permettant le partage de profils de menace entre organisations et outils. MITRE publie des layers officiels pour les acteurs de menace documentés (APT28, Lazarus Group, FIN7). Les éditeurs de threat intelligence (CrowdStrike, Mandiant) publient également des layers représentant les TTPs de groupes spécifiques. Ces layers peuvent être combinés (additionnés, soustraits) pour créer des vues personnalisées. Dans le contexte DFIR post-incident, Navigator permet de visualiser l'étendue complète de l'attaque : quelles phases de l'ATT&CK ont été utilisées, quelles phases restent inconnues (possibles angles morts forensiques), et quelles techniques de détection ont ou n'ont pas fonctionné.
Fonctionnement
ATT&CK Navigator est une application Angular (JavaScript) qui charge la matrice ATT&CK depuis les données STIX 2.0 de MITRE. Les layers JSON stockent les annotations par technique (couleur, score, commentaire). Les layers peuvent être combinés avec des opérations arithmétiques (sum, subtract, product). L'exportation possible en SVG, PNG, Excel, JSON. Disponible sur attack.mitre.org/resources/navigator/ ou déployable en local (GitHub).
Application DFIR
Workflow post-incident : 1) Créer un nouveau layer Navigator, 2) Colorer en rouge chaque technique ATT&CK observée lors de l'investigation (avec commentaires décrivant les artéfacts forensiques trouvés), 3) Exporter en PNG pour le rapport exécutif, 4) Comparer avec la couverture de détection actuelle (layer de couverture EDR/SIEM), 5) Les intersections vides = gaps de détection à adresser. Partager le layer JSON avec d'autres équipes ou plateformes de threat intelligence.
Outils
ATT&CK Navigator (attack.mitre.org/resources/navigator/, gratuit web + local). Layers officiels : MITRE ATT&CK Groups (un layer par acteur documenté), MITRE Cyber Analytics Repository (CAR). Intégrations : Elastic Security MITRE Heatmap, Splunk MITRE ATT&CK App, Microsoft Sentinel (ATT&CK mapping des alertes). Export SVG→PDF pour rapports professionnels. Script Python : mitreattack-python library pour automatiser la génération de layers.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h