MITRE ATT&CK
hackingDéfinition
MITRE ATT&CK est une base de connaissances publique et structurée répertoriant les tactiques, techniques et procédures (TTP) observées et documentées chez des attaquants réels, maintenue par la MITRE Corporation depuis 2013. Elle organise ces connaissances en matrices distinctes selon l'environnement ciblé : Enterprise pour les systèmes d'information classiques, Mobile pour iOS et Android, et ICS pour les environnements industriels. Chaque technique est référencée par un identifiant unique au format TXXXX, comme T1190 pour l'exploitation d'application exposée ou T1078 pour l'usage de comptes valides, décrit ses sous-techniques, les procédures observées chez des groupes d'attaquants nommés (APT29, Lazarus, FIN7), et les mesures de détection et d'atténuation associées. Contrairement à un modèle linéaire de kill chain, ATT&CK couvre l'ensemble du cycle de vie d'une attaque, de la reconnaissance initiale à l'impact final, en douze à quatorze tactiques selon la matrice. Les équipes de sécurité l'utilisent pour cartographier leur couverture de détection existante, orienter le développement de règles SIEM et EDR, structurer des exercices de Red Team et de Purple Team, et communiquer sur les incidents dans un langage commun et standardisé. Il est aujourd'hui la référence de facto pour la modélisation des comportements adverses, adoptée par la quasi-totalité des solutions de détection et de threat intelligence du marché.
Principe de fonctionnement
ATT&CK formalise le comportement adverse post-compromission, là où la kill chain reste macroscopique. Chaque technique porte un identifiant stable (T1055 pour l'injection de processus), les sources de données permettant sa détection, les groupes APT qui l'emploient et les mesures d'atténuation associées. L'export STIX 2.1 rend l'ensemble directement exploitable par machine.
Utilisation en attaque / exploitation
En red team, ATT&CK sert de grammaire d'émulation adverse : on sélectionne un groupe (APT29, FIN7), on extrait son profil de techniques puis on rejoue la séquence complète, de l'accès initial (T1566, phishing) à l'exfiltration (T1041). Le test générique cède la place à un scénario crédible, mesurable et aligné sur la menace réelle du secteur ciblé.
Outils associés
- ATT&CK Navigator : cartographie des couvertures attaque/détection en calques JSON
- CALDERA : émulation adverse automatisée, éditée par le MITRE
- Atomic Red Team : tests atomiques, une commande par technique
- ATT&CK Evaluations : comparatif des solutions EDR
- Sigma et DeTT&CT : règles de détection et scoring de la qualité des logs
Détection et indicateurs
La valeur défensive tient à la « pyramide de la douleur » : détecter une technique coûte bien plus cher à l'attaquant qu'un IOC volatil. La pratique consiste à mapper chaque règle SIEM sur un identifiant ATT&CK, puis à colorer le Navigator pour révéler les angles morts — typiquement Defense Evasion et Credential Access, sous-couvertes faute de télémétrie processus ou d'audit Kerberos.
Contre-mesures
Chaque technique référence des mitigations normalisées (M1047 Audit, M1026 Privileged Account Management). Le SOC les priorise selon la fréquence d'usage observée, puis vérifie leur efficacité par un exercice purple team. Attention au biais de couverture : un calque vert à 90 % mesure l'existence de règles, jamais leur robustesse face à une variante de sous-technique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h