Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cyber Kill Chain — MITRE ATT&CK alignment

general

Définition

L'alignement de la Cyber Kill Chain avec MITRE ATT&CK est une approche intégrée qui combine les deux frameworks complémentaires pour une modélisation exhaustive des cyberattaques et une évaluation systématique des défenses. La Kill Chain fournit le cadre macro des étapes d'une attaque (phases séquentielles de haut niveau), tandis que MITRE ATT&CK détaille les techniques spécifiques utilisées à chaque étape (centaines de sous-techniques avec exemples d'utilisation réelle par des groupes APT connus). Cette approche intégrée permet aux équipes de sécurité de répondre à des questions critiques : quelles techniques d'attaque notre adversaire le plus probable utilise-t-il (MITRE ATT&CK Groups — G0007 APT28, G0008 Carbanak) ? Quelles défenses couvrent ces techniques ? Quels gaps de détection existent ? Cette cartographie est la base des exercices de Purple Team structurés et des évaluations de maturité SOC. La MITRE ATT&CK Matrix comporte 14 tactiques : Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, et Impact. Chaque tactique correspond approximativement à une phase de la Kill Chain. La granularité d'ATT&CK est sa force : la tactique Credential Access contient 17 techniques (dont T1003 OS Credential Dumping avec ses sous-techniques Mimikatz LSASS, DCSync, etc.) et T1110 Brute Force avec ses variantes — permettant des règles de détection très précises. Les organisations évaluent leur couverture de détection en annotant la matrice ATT&CK Navigator (outil web open-source) avec leurs capacités de détection : vert (détecté par l'EDR), orange (détecté partiellement ou avec délai), rouge (gap de détection). Cette cartographie visuelle guide les investissements en détection et le programme de Threat Hunting.

ATT&CK Navigator — visualisation de la couverture

ATT&CK Navigator (attack.mitre.org/resources/navigator/) est un outil web open-source qui permet de visualiser et annoter la matrice ATT&CK. Usages principaux : cartographier les TTPs d'un acteur spécifique (colorer les techniques utilisées par APT29 pour préparer un exercice Red Team ciblé), évaluer la couverture de détection du SOC (colorer en vert les techniques détectées par l'EDR, en rouge les gaps), comparer deux layers (avant/après déploiement d'un nouvel outil de détection — mesure l'amélioration). Les layers ATT&CK sont en JSON et peuvent être importés/exportés — des feeds de threat intel (Mandiant ATT&CK, MISP, Recorded Future) génèrent automatiquement des layers ATT&CK pour les groupes d'acteurs. L'ATT&CK Evaluations (attacker.mitre.org/evaluations/) évalue publiquement les produits de sécurité (EDR, SIEM) sur leur couverture de détection ATT&CK — données précieuses pour comparer les produits.

Sigma Rules — règles de détection ATT&CK en format neutre

Sigma est un format de règles de détection générique qui peut être converti en requêtes spécifiques à n'importe quel SIEM (Splunk SPL, Elasticsearch KQL, Microsoft Sentinel, QRadar LEEF). Chaque règle Sigma décrit un pattern de détection en YAML avec un mapping vers la technique ATT&CK correspondante. Exemple : une règle Sigma pour détecter le Kerberoasting (T1558.003) recherche l'EventID Windows 4769 avec des paramètres spécifiques (ticket_encryption_type=0x17 qui correspond à RC4 — les comptes de service robustes utilisent AES, le RC4 signale une demande potentiellement malveillante). SigmaHQ (github.com/SigmaHQ/sigma) centralise des milliers de règles Sigma communautaires organisées par technique ATT&CK. L'outil sigmatools ou sigma-cli convertit ces règles en requêtes SIEM spécifiques. La communauté Sigma est l'une des ressources de détection open-source les plus précieuses pour les SOCs avec des budgets limités.

D3FEND — framework des contre-mesures défensives

MITRE D3FEND (Defensive Knowledge Base) est le complément défensif de ATT&CK. Là où ATT&CK catalogue les techniques offensives des adversaires, D3FEND catalogue les contre-mesures défensives correspondantes. D3FEND organise les techniques défensives en : Harden (renforcement — patch, configuration sécurisée), Detect (détection — monitoring, alertes), Isolate (isolation — sandbox, segmentation), Deceive (déception — honeypots), et Evict (éradication — suppression des malwares, révocation des accès). Pour chaque technique ATT&CK (ex: T1003.001 LSASS Memory — extraction de credentials depuis LSASS), D3FEND liste les contre-mesures correspondantes (Credential Hardening, Process Eviction, System Call Filtering). La cartographie ATT&CK offensive → D3FEND défensif permet de s'assurer que pour chaque technique d'attaque connue, au moins une contre-mesure est en place. D3FEND est particulièrement utile pour les architectes de sécurité qui conçoivent des architectures défensives systématiques.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis