Threat Actor Profiling
forensicsDéfinition
Le profilage d'acteur de menace (Threat Actor Profiling) est la discipline de threat intelligence consistant à rassembler, analyser et documenter les caractéristiques connues d'un groupe ou individu malveillant : motivations, capacités techniques, cibles préférentielles, TTPs (Tactics, Techniques, Procedures), infrastructure, et attribution. C'est un processus clé pour anticiper les attaques futures et améliorer les défenses ciblées. Les sources d'information pour le profilage d'acteurs incluent les rapports d'incidents forensiques (observations directes lors d'investigations), les rapports de threat intelligence des éditeurs (Mandiant/Google Threat Intelligence, CrowdStrike, Recorded Future, Secureworks CTU), les publications académiques et gouvernementales (ANSSI, CISA, ENISA, rapports des gouvernements sur les APT parrainés par des États), et les bases de données open source (MITRE ATT&CK Groups, MISP event clusters, OpenCTI threat actors). Les éléments d'un profil d'acteur complet incluent : l'attribution (pays supposé d'origine, affiliation gouvernementale ou cybercriminelle, motivations — espionnage, financier, hacktiviste), les cibles (secteurs géographiques et industriels ciblés), les capacités techniques (outils développés in-house vs COTS, sophistication, temps de développement), l'infrastructure (types d'hébergement utilisés, préférences de registrars, techniques d'anonymisation), et les TTPs selon MITRE ATT&CK. L'attribution est l'aspect le plus sensible et le plus contesté du profilage. Elle s'appuie sur des indicateurs techniques (overlaps d'infrastructure, réutilisation de code, patterns opérationnels) et des indicateurs non techniques (victimologie, timing des attaques selon les fuseaux horaires, langue des malwares). L'attribution est rarement certaine et doit être exprimée avec une estimation de confiance (haute/moyenne/faible). Le Diamond Model et MITRE ATT&CK sont les frameworks de référence pour documenter les profils d'acteurs de façon structurée et partageable. STIX 2.0 permet l'export de profils d'acteurs dans un format machine-readable pour intégration dans les TIPs.
Fonctionnement
Le profil d'acteur est construit en agrégeant des observations de multiples incidents attribués au même acteur. Les TTPs sont mappés sur MITRE ATT&CK. Les overlaps d'infrastructure (IPs, domaines, certificats TLS, code réutilisé) entre incidents permettent de regrouper des activités apparemment disparates sous un même acteur. La confiance d'attribution est cotée selon le volume et la qualité des preuves.
Application DFIR
Lors d'une investigation, le profil de l'acteur suspectée guide les recherches : 'APT29 utilise typiquement des backdoors dans %TEMP% et une persistance via des tâches planifiées' — vérifier ces emplacements en priorité. Post-incident, documenter les TTPs observées et les comparer avec les profils connus pour l'attribution et le partage communautaire via MISP/OpenCTI.
Outils
MITRE ATT&CK Groups (profils ATT&CK des acteurs connus), MISP (events + threat actors galaxies), OpenCTI (graphe d'acteurs avec TTPs et campagnes), VirusTotal Intelligence (acteurs associés aux malwares), Recorded Future (profils commerciaux détaillés), APTnotes (archive des rapports APT publics), MISP Taxonomies (classification des acteurs).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h