Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Threat Actor Profiling

forensics

Définition

Le profilage d'acteur de menace (Threat Actor Profiling) est la discipline de threat intelligence consistant à rassembler, analyser et documenter les caractéristiques connues d'un groupe ou individu malveillant : motivations, capacités techniques, cibles préférentielles, TTPs (Tactics, Techniques, Procedures), infrastructure, et attribution. C'est un processus clé pour anticiper les attaques futures et améliorer les défenses ciblées. Les sources d'information pour le profilage d'acteurs incluent les rapports d'incidents forensiques (observations directes lors d'investigations), les rapports de threat intelligence des éditeurs (Mandiant/Google Threat Intelligence, CrowdStrike, Recorded Future, Secureworks CTU), les publications académiques et gouvernementales (ANSSI, CISA, ENISA, rapports des gouvernements sur les APT parrainés par des États), et les bases de données open source (MITRE ATT&CK Groups, MISP event clusters, OpenCTI threat actors). Les éléments d'un profil d'acteur complet incluent : l'attribution (pays supposé d'origine, affiliation gouvernementale ou cybercriminelle, motivations — espionnage, financier, hacktiviste), les cibles (secteurs géographiques et industriels ciblés), les capacités techniques (outils développés in-house vs COTS, sophistication, temps de développement), l'infrastructure (types d'hébergement utilisés, préférences de registrars, techniques d'anonymisation), et les TTPs selon MITRE ATT&CK. L'attribution est l'aspect le plus sensible et le plus contesté du profilage. Elle s'appuie sur des indicateurs techniques (overlaps d'infrastructure, réutilisation de code, patterns opérationnels) et des indicateurs non techniques (victimologie, timing des attaques selon les fuseaux horaires, langue des malwares). L'attribution est rarement certaine et doit être exprimée avec une estimation de confiance (haute/moyenne/faible). Le Diamond Model et MITRE ATT&CK sont les frameworks de référence pour documenter les profils d'acteurs de façon structurée et partageable. STIX 2.0 permet l'export de profils d'acteurs dans un format machine-readable pour intégration dans les TIPs.

Fonctionnement

Le profil d'acteur est construit en agrégeant des observations de multiples incidents attribués au même acteur. Les TTPs sont mappés sur MITRE ATT&CK. Les overlaps d'infrastructure (IPs, domaines, certificats TLS, code réutilisé) entre incidents permettent de regrouper des activités apparemment disparates sous un même acteur. La confiance d'attribution est cotée selon le volume et la qualité des preuves.

Application DFIR

Lors d'une investigation, le profil de l'acteur suspectée guide les recherches : 'APT29 utilise typiquement des backdoors dans %TEMP% et une persistance via des tâches planifiées' — vérifier ces emplacements en priorité. Post-incident, documenter les TTPs observées et les comparer avec les profils connus pour l'attribution et le partage communautaire via MISP/OpenCTI.

Outils

MITRE ATT&CK Groups (profils ATT&CK des acteurs connus), MISP (events + threat actors galaxies), OpenCTI (graphe d'acteurs avec TTPs et campagnes), VirusTotal Intelligence (acteurs associés aux malwares), Recorded Future (profils commerciaux détaillés), APTnotes (archive des rapports APT publics), MISP Taxonomies (classification des acteurs).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis