Diamond Model (CTI)
generalDéfinition
Le Diamond Model est un framework d'analyse des incidents de cybersécurité et de la Cyber Threat Intelligence (CTI) développé par Caltagirone, Pendergast et Betz en 2013. Il structure l'analyse d'une activité malveillante autour de quatre caractéristiques fondamentales interconnectées, visualisées comme les quatre coins d'un diamant : l'adversaire (Adversary), l'infrastructure (Infrastructure), la capacité (Capability), et la victime (Victim). Les quatre éléments du Diamond Model sont liés par des axes thématiques. L'axe Socio-Politique connecte l'adversaire et la victime (qui attaque qui, pour quelles motivations). L'axe Technologique connecte la capacité et l'infrastructure (comment l'adversaire opère techniquement). Les relations entre les quatre coins permettent aux analystes de mieux comprendre, attribuer, et contrer les activités malveillantes. L'adversaire représente l'entité (individu, groupe, organisation, État) qui utilise une capacité contre une victime via une infrastructure. L'infrastructure est l'ensemble des ressources techniques utilisées par l'adversaire (serveurs C2, domaines, adresses IP, comptes en ligne). La capacité désigne les techniques, outils, et malwares utilisés (en relation avec le framework MITRE ATT&CK). La victime est la cible de l'activité malveillante (organisation, réseau, individu). L'intérêt du Diamond Model est sa flexibilité d'utilisation en CTI. En partant d'un IOC connu (par exemple une adresse IP C2), on peut "pivoter" vers d'autres éléments du diamant : quelles autres victimes ont contacté cette IP (infrastructure → victime) ? quel groupe APT utilise cette infrastructure (adversaire → infrastructure) ? quels autres malwares ce groupe utilise-t-il (adversaire → capacité) ? Ces pivots permettent de construire une image plus complète d'une campagne d'attaque et d'enrichir les défenses. Le Diamond Model est complémentaire à la Cyber Kill Chain de Lockheed Martin (qui modélise la séquence temporelle d'une attaque) et à MITRE ATT&CK (qui catalogue les techniques et sous-techniques). Ces trois frameworks sont souvent utilisés conjointement dans les analyses CTI avancées.
Pivotage dans le Diamond Model — analyse CTI pratique
Le pivotage est l'activité centrale de l'analyse basée sur le Diamond Model. Un analyste CTI démarre souvent par un IOC observable (hash de malware, domaine C2, adresse IP) et "pivote" pour découvrir d'autres éléments associés. Exemple pratique : un hash de malware (capacité) identifié lors d'un incident est soumis à VirusTotal → on trouve d'autres domaines C2 (infrastructure) → on interroge PassiveTotal/DomainTools sur ces domaines → on identifie d'autres IPs et domaines associés → on trouve des rapports de victimisation qui mentionnent ces IOC → on attribue au groupe APT-X (adversaire). Ce pivot enrichit les défenses (blocage de l'infrastructure identifiée) et la compréhension de la menace (profil de l'adversaire, secteurs ciblés).
Diamond Model vs MITRE ATT&CK — complémentarité
MITRE ATT&CK et le Diamond Model sont complémentaires. ATT&CK détaille l'axe Capacité du Diamond Model : chaque technique ATT&CK (Process Injection, Credential Dumping, etc.) est une capacité. Le Diamond Model fournit le cadre conceptuel pour lier les capacités à l'adversaire, l'infrastructure, et la victime — donnant du contexte aux techniques ATT&CK observées. Une analyse complète d'un incident combine les deux : "Le groupe APT-X [adversaire] utilise l'infrastructure d'hébergement bulletproof Z [infrastructure] avec les techniques T1055 et T1003 d'ATT&CK [capacité] pour cibler les entreprises pharmaceutiques [victime]." Ce niveau de contextualisation est ce que les clients premium des services CTI attendent des rapports d'analyse de menaces.
Meta-features du Diamond Model
Au-delà des quatre coins fondamentaux, le Diamond Model définit six meta-features contextuelles qui enrichissent l'analyse. Timestamp : quand l'activité s'est-elle produite ? Phase : quelle phase de la kill chain ? Result : succès ou échec de l'activité ? Direction : quel sens de la communication (attaquant → victime, ou victime → C2) ? Methodology : comment l'attaque a-t-elle été réalisée ? Resources : quelles ressources ont été nécessaires ? Ces meta-features permettent de classifier et comparer des événements similaires, d'identifier des patterns dans les campagnes d'un même acteur, et de construire des "Activity Threads" (séquences d'événements liés constituant une campagne complète). Les plateformes CTI comme OpenCTI et MISP permettent de stocker et interroger ces analyses structurées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h