Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IOA (Indicator of Attack)

general

Définition

Un IOA (Indicator of Attack — Indicateur d'Attaque) est un signe ou un comportement observable qui suggère qu'une attaque est en cours ou imminente, indépendamment du malware ou de l'outil utilisé. Contrairement aux IOC (Indicators of Compromise) qui sont basés sur des artefacts connus a posteriori (hashes de fichiers malveillants, adresses IP C2, domaines malveillants), les IOA sont basés sur le comportement de l'attaquant, permettant une détection plus précoce et plus générique. La distinction IOC/IOA est fondamentale. Les IOC sont réactifs : ils identifient une compromission après qu'elle s'est produite, basés sur des artefacts spécifiques qui expirent rapidement (les attaquants changent leurs IP, domaines, et hashes facilement). Les IOA sont proactifs : ils détectent les comportements caractéristiques d'une attaque indépendamment des outils utilisés. La technique de dump des credentials de lsass.exe est un IOA — peu importe que l'attaquant utilise Mimikatz, ProcDump, ou un outil custom, le comportement d'accès mémoire à lsass reste le même. Les IOA couvrent des comportements variés qui traversent les phases MITRE ATT&CK : reconnaissance (scans de ports massifs, requêtes LDAP anormales sur l'AD), accès initial (authentifications en force brute, exploitation de vulnérabilités connues), exécution (PowerShell avec encodage base64, WMI pour l'exécution de code), persistance (création de services suspects, modification des clés Run du registre), élévation de privilèges (SeDebugPrivilege, exploitation de tokens), mouvement latéral (PSExec, utilisation de comptes de service pour se connecter à de multiples systèmes), et exfiltration (volumes de données inhabituels vers des destinations cloud). CrowdStrike a popularisé le concept d'IOA dans son approche "Activity-based Detection" qui constitue le cœur de son NGAV et EDR. La philosophie est que les attaquants changent leurs outils et indicateurs, mais leurs techniques restent relativement stables (TTPs documentés dans MITRE ATT&CK). En détectant les TTPs plutôt que les outils, la détection reste efficace même contre les malwares zero-day et les attaquants sophistiqués qui évitent les signatures connues.

IOA dans le framework MITRE ATT&CK

MITRE ATT&CK est la base de connaissance la plus complète pour les IOA. Chaque technique ATT&CK (T1055 Process Injection, T1003 OS Credential Dumping, T1021 Remote Services, etc.) est un IOA documenté avec ses sous-techniques, ses procédures d'acteurs connus, les détections recommandées, et les mitigations. Les équipes SOC développent des règles de détection (Sigma rules, EQL queries, SPL Splunk) basées sur les IOA MITRE ATT&CK, garantissant une couverture contre les techniques utilisées par les APT documentés. Les évaluations MITRE ATT&CK pour les fournisseurs de sécurité testent précisément la capacité à détecter les IOA des groupes Wizard Spider et Sandworm.

IOA vs IOC — stratégie de détection équilibrée

Une stratégie de détection optimale combine IOC et IOA. Les IOC sont indispensables pour la détection rapide des menaces connues : les hashes des malwares actifs, les domaines C2, les signatures de mails de phishing permettent une détection à volume et faible taux de faux positifs. Les IOA complètent pour la détection des menaces inconnues et des attaquants sophistiqués. Les plateformes TIP (Threat Intelligence Platform) comme OpenCTI ou MISP gèrent les IOC et leur cycle de vie (expiration, fiabilité). Les règles EDR/SIEM basées sur les comportements MITRE ATT&CK gèrent les IOA. Une bonne couverture ATT&CK mesurée avec l'ATT&CK Navigator permet d'identifier les gaps de détection.

IOA comportementaux et réduction des faux positifs

La challenge des IOA comportementaux est la prévalence des faux positifs : PowerShell encodé est utilisé par des outils légitimes, les accès LDAP peuvent être des outils d'inventaire, et les connexions à des services cloud sont généralement légitimes. La contextualisation est clé : un accès LDAP massif depuis un serveur de monitoring connu est différent du même accès depuis un poste utilisateur. Les approches de réduction des faux positifs incluent : correlation multi-signaux (plusieurs IOA ensemble augmentent la fiabilité), baseline comportementale (comparer à l'activité habituelle de l'entité), listes blanches contextuelles, et scoring de risque cumulé (l'UEBA combinée aux IOA permet une qualification plus précise des alertes).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis