Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Threat Hunting

hacking

Définition

Le threat hunting (chasse aux menaces) est une pratique proactive de cybersécurité qui consiste à rechercher activement des indicateurs de compromission (IOC) et des comportements anormaux dans les systèmes d'information, sans attendre qu'une alerte automatique soit déclenchée. Il s'oppose à la détection réactive traditionnelle en présupposant qu'une compromission est déjà en cours ou s'est produite. La philosophie du threat hunting est encapsulée dans le concept 'assume breach' : plutôt que de se concentrer uniquement à prévenir les intrusions, le threat hunter suppose qu'un attaquant est déjà présent et cherche des preuves de cette présence. Cette approche est motivée par la réalité des persistances longue durée des APT (dwell time moyen de 200+ jours avant détection selon les rapports Mandiant). Les méthodologies de threat hunting incluent : la hunt basée sur des hypothèses (formuler une hypothèse sur comment un attaquant ciblant l'organisation pourrait agir, puis chercher des preuves de ces TTPs dans les logs), la hunt basée sur les IOCs (rechercher des indicateurs connus — IPs, hashes, domaines — issus de la threat intelligence dans les logs et la télémétrie EDR), et la hunt basée sur les anomalies (utiliser des baselines comportementales pour identifier des déviations statistiquement anormales). Les outils du threat hunter incluent : les plateformes SIEM (Splunk, Elastic, Microsoft Sentinel) pour les requêtes sur les logs, les EDR (CrowdStrike, SentinelOne) pour la télémétrie endpoint, les threat intelligence feeds (MISP, OpenCTI, commercial TI), et des frameworks comme MITRE ATT&CK pour structurer les hypothèses de hunt. Les détections issues du threat hunting sont formalisées en règles de détection (Sigma rules, SPL queries, KQL queries) qui sont ajoutées au SIEM pour une détection continue automatisée.

Fonctionnement

Hunt exemple — détecter un Golden Ticket : hypothèse 'un attaquant a compromis KRBTGT et crée des Golden Tickets'. Query SIEM (Splunk) : index=windows EventCode=4769 Ticket_Encryption_Type=0x17 Account_Name!=*$ | stats count by Account_Name, Service_Name, Client_Address | where count > 5. Identifier des TGS Kerberos RC4 (0x17) pour des comptes non-machine en volume élevé indique un possible Golden Ticket usage. Corréler avec des logins depuis des IPs inattendues.

Exploitation offensive

Du point de vue offensif, comprendre les techniques de threat hunting aide les red teams à évaluer l'efficacité des défenses de l'organisation. Les engagements Purple Team incluent des exercices où le red team exécute des TTPs spécifiques que le blue team essaie de détecter, validant les règles de détection et les capacités de hunt.

Détection et mitigation

Le threat hunting améliore la posture de sécurité en réduisant le dwell time des attaquants, en identifiant des lacunes dans la couverture de détection, et en formulant de nouvelles règles de détection. Des programmes de threat hunting matures utilisent MITRE ATT&CK pour organiser les hypothèses et mesurer la couverture par technique d'attaque.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis