Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MITRE ATT&CK Framework

forensics

Définition

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances globale et un framework de référence documentant les tactiques, techniques et procédures (TTPs) observées dans des attaques réelles contre des entreprises. Développée par MITRE Corporation depuis 2013 et publiée en 2015, elle est devenue le standard mondial de référence pour la description des comportements offensifs en cybersécurité. ATT&CK est organisée en matrices selon l'environnement cible : Enterprise (Windows, macOS, Linux, cloud, réseau, conteneurs), Mobile (Android, iOS), et ICS (systèmes industriels). La matrice Enterprise est la plus utilisée et comprend 14 tactiques (colonnes) et plus de 190 techniques avec des centaines de sous-techniques (lignes). Chaque technique est documentée avec sa description, les procédures d'usage connues par des groupes APT réels, des exemples de détection, des méthodes de mitigation, et des références aux rapports publics. Les groupes APT (Threat Actors) dans ATT&CK sont documentés avec leurs TTPs caractéristiques, leurs cibles géographiques et sectorielles, et leurs outils. Plus de 130 groupes sont documentés (APT29/Cozy Bear, APT41, Lazarus Group, FIN7, etc.). Cette intelligence permet aux défenseurs de prioriser leurs défenses en fonction des acteurs qui ciblent leur secteur. L'utilisation pratique d'ATT&CK en DFIR est multiple. Lors d'un incident, chaque technique observée est mappée vers ATT&CK pour structurer le rapport. ATT&CK Navigator visualise les techniques détectées sur la matrice pour identifier les lacunes de couverture de détection. Les équipes de red team/purple team utilisent ATT&CK pour sélectionner les techniques à émuler. Les outils de threat intelligence (MISP, OpenCTI) intègrent ATT&CK pour enrichir les rapports. Des extensions d'ATT&CK coexistent : D3FEND (techniques défensives correspondant aux techniques offensives ATT&CK), Engage (framework d'engagement adversarial), et ATLAS (attaques sur les systèmes IA/ML).

Fonctionnement

ATT&CK utilise un identifiant unique pour chaque technique (Txxxx) et sous-technique (Txxxx.xxx). Les techniques incluent : description, exemples de procédures réelles (citant des rapports APT), détections recommandées, et mitigations. L'API ATT&CK (STIX 2.0) permet d'intégrer les données dans des plateformes d'automatisation.

Application DFIR

Lors d'une investigation, utiliser le ATT&CK Navigator pour mapper les techniques observées sur la matrice, identifier les techniques non couvertes par les détections actuelles, et comparer le profil avec des groupes APT connus. Le rapport final inclut une section ATT&CK mapping pour les parties prenantes et les équipes de sécurité.

Outils

ATT&CK Navigator (visualisation interactive), ATT&CK TAXII Server (ingestion automatisée), ATT&CK for ICS Matrix, Caldera (émulation ATT&CK), Atomic Red Team (tests ATT&CK), OpenCTI + plugin ATT&CK, MISP + MITRE ATT&CK galaxy, Vectr (tracking purple team vs ATT&CK).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis