MITRE ATT&CK Framework
forensicsDéfinition
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances globale et un framework de référence documentant les tactiques, techniques et procédures (TTPs) observées dans des attaques réelles contre des entreprises. Développée par MITRE Corporation depuis 2013 et publiée en 2015, elle est devenue le standard mondial de référence pour la description des comportements offensifs en cybersécurité. ATT&CK est organisée en matrices selon l'environnement cible : Enterprise (Windows, macOS, Linux, cloud, réseau, conteneurs), Mobile (Android, iOS), et ICS (systèmes industriels). La matrice Enterprise est la plus utilisée et comprend 14 tactiques (colonnes) et plus de 190 techniques avec des centaines de sous-techniques (lignes). Chaque technique est documentée avec sa description, les procédures d'usage connues par des groupes APT réels, des exemples de détection, des méthodes de mitigation, et des références aux rapports publics. Les groupes APT (Threat Actors) dans ATT&CK sont documentés avec leurs TTPs caractéristiques, leurs cibles géographiques et sectorielles, et leurs outils. Plus de 130 groupes sont documentés (APT29/Cozy Bear, APT41, Lazarus Group, FIN7, etc.). Cette intelligence permet aux défenseurs de prioriser leurs défenses en fonction des acteurs qui ciblent leur secteur. L'utilisation pratique d'ATT&CK en DFIR est multiple. Lors d'un incident, chaque technique observée est mappée vers ATT&CK pour structurer le rapport. ATT&CK Navigator visualise les techniques détectées sur la matrice pour identifier les lacunes de couverture de détection. Les équipes de red team/purple team utilisent ATT&CK pour sélectionner les techniques à émuler. Les outils de threat intelligence (MISP, OpenCTI) intègrent ATT&CK pour enrichir les rapports. Des extensions d'ATT&CK coexistent : D3FEND (techniques défensives correspondant aux techniques offensives ATT&CK), Engage (framework d'engagement adversarial), et ATLAS (attaques sur les systèmes IA/ML).
Fonctionnement
ATT&CK utilise un identifiant unique pour chaque technique (Txxxx) et sous-technique (Txxxx.xxx). Les techniques incluent : description, exemples de procédures réelles (citant des rapports APT), détections recommandées, et mitigations. L'API ATT&CK (STIX 2.0) permet d'intégrer les données dans des plateformes d'automatisation.
Application DFIR
Lors d'une investigation, utiliser le ATT&CK Navigator pour mapper les techniques observées sur la matrice, identifier les techniques non couvertes par les détections actuelles, et comparer le profil avec des groupes APT connus. Le rapport final inclut une section ATT&CK mapping pour les parties prenantes et les équipes de sécurité.
Outils
ATT&CK Navigator (visualisation interactive), ATT&CK TAXII Server (ingestion automatisée), ATT&CK for ICS Matrix, Caldera (émulation ATT&CK), Atomic Red Team (tests ATT&CK), OpenCTI + plugin ATT&CK, MISP + MITRE ATT&CK galaxy, Vectr (tracking purple team vs ATT&CK).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h