Diamond Model
forensicsDéfinition
Le Diamond Model of Intrusion Analysis est un framework analytique développé en 2013 par Sergio Caltagirone, Andrew Pendergast et Christopher Betz pour structurer l'analyse des incidents de sécurité et le renseignement sur les menaces. Son nom provient de la représentation graphique en forme de losange (diamond) illustrant les relations entre quatre fonctionnalités essentielles d'un incident. Les quatre sommets du Diamond Model sont : l'Adversaire (Adversary) — l'acteur de menace ou l'individu responsable de l'intrusion, avec ses motivations, ses capacités et son attribution ; la Capacité (Capability) — l'outil ou la technique utilisé par l'adversaire (malware, exploit, technique d'hameçonnage) ; l'Infrastructure — les ressources techniques utilisées par l'adversaire (serveurs C2, domaines, adresses IP, VPS loués) ; la Victime (Victim) — la cible de l'attaque (individu, organisation, système spécifique). Les edges du Diamond Model représentent les relations entre les sommets : l'adversaire utilise des capacités via son infrastructure pour compromettre une victime. Des meta-features enrichissent le modèle : l'horodatage, la phase de la kill chain, le résultat (succès/échec), la direction (attaque entrante/sortante), et la méthodologie (comment exactement la capacité a été utilisée). La puissance analytique du Diamond Model réside dans sa capacité à pivoter : à partir d'un seul élément connu (une adresse IP C2 découverte lors d'un incident), on peut pivoter pour identifier d'autres éléments (quels autres domaines sont hébergés sur la même IP ? Quels autres malwares utilisent cette infrastructure ?). Ces pivots, réalisés via des bases de données pDNS, Shodan, VirusTotal, et les TIPs, permettent d'étendre considérablement la connaissance d'un adversaire. Le Diamond Model se combine efficacement avec ATT&CK : les capacités dans le Diamond correspondent aux techniques ATT&CK, permettant une documentation granulaire des capacités de l'adversaire dans un cadre analytique cohérent.
Fonctionnement
Pour chaque activité malveillante observée, remplir les quatre sommets du Diamond : qui (adversaire, si connu), quoi (capacité : outil/technique), comment (infrastructure : IPs, domaines, C2), qui est touché (victime : système, organisation). Les relations entre sommets permettent des pivots d'investigation pour découvrir d'autres activités liées.
Application DFIR
Le Diamond Model structure le rapport d'investigation en fournissant un cadre clair pour les findings. Lors d'un APT incident : documenter les capacités observées (malware analysé), l'infrastructure C2 (IPs, domaines, certificats TLS), les victimes additionnelles potentielles (autres systèmes internes), et l'attribution partielle (TTPs similaires à des groupes connus). Chaque diamond event peut être comparé à d'autres pour identifier des campagnes liées.
Outils
Documentation : Diamond Model template (Excel/PDF), MISP (events structurés), OpenCTI (graphe de connaissances = Diamond visuel). Pivoting : Shodan (infrastructure), SecurityTrails/Farsight pDNS (domaines/IPs), VirusTotal Graph (relations entre artifacts), PassiveTotal (RiskIQ). Formation : cours ACE (Analysis of Competing Hypotheses) pour méthodes analytiques.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h