Threat Hunting
hackingDéfinition
Le threat hunting (chasse aux menaces) est une pratique proactive de cybersécurité qui consiste à rechercher activement des indicateurs de compromission (IOC) et des comportements anormaux dans les systèmes d'information, sans attendre qu'une alerte automatique soit déclenchée. Il s'oppose à la détection réactive traditionnelle en présupposant qu'une compromission est déjà en cours ou s'est produite. La philosophie du threat hunting est encapsulée dans le concept 'assume breach' : plutôt que de se concentrer uniquement à prévenir les intrusions, le threat hunter suppose qu'un attaquant est déjà présent et cherche des preuves de cette présence. Cette approche est motivée par la réalité des persistances longue durée des APT (dwell time moyen de 200+ jours avant détection selon les rapports Mandiant). Les méthodologies de threat hunting incluent : la hunt basée sur des hypothèses (formuler une hypothèse sur comment un attaquant ciblant l'organisation pourrait agir, puis chercher des preuves de ces TTPs dans les logs), la hunt basée sur les IOCs (rechercher des indicateurs connus — IPs, hashes, domaines — issus de la threat intelligence dans les logs et la télémétrie EDR), et la hunt basée sur les anomalies (utiliser des baselines comportementales pour identifier des déviations statistiquement anormales). Les outils du threat hunter incluent : les plateformes SIEM (Splunk, Elastic, Microsoft Sentinel) pour les requêtes sur les logs, les EDR (CrowdStrike, SentinelOne) pour la télémétrie endpoint, les threat intelligence feeds (MISP, OpenCTI, commercial TI), et des frameworks comme MITRE ATT&CK pour structurer les hypothèses de hunt. Les détections issues du threat hunting sont formalisées en règles de détection (Sigma rules, SPL queries, KQL queries) qui sont ajoutées au SIEM pour une détection continue automatisée.
Fonctionnement
Hunt exemple — détecter un Golden Ticket : hypothèse 'un attaquant a compromis KRBTGT et crée des Golden Tickets'. Query SIEM (Splunk) : index=windows EventCode=4769 Ticket_Encryption_Type=0x17 Account_Name!=*$ | stats count by Account_Name, Service_Name, Client_Address | where count > 5. Identifier des TGS Kerberos RC4 (0x17) pour des comptes non-machine en volume élevé indique un possible Golden Ticket usage. Corréler avec des logins depuis des IPs inattendues.
Exploitation offensive
Du point de vue offensif, comprendre les techniques de threat hunting aide les red teams à évaluer l'efficacité des défenses de l'organisation. Les engagements Purple Team incluent des exercices où le red team exécute des TTPs spécifiques que le blue team essaie de détecter, validant les règles de détection et les capacités de hunt.
Détection et mitigation
Le threat hunting améliore la posture de sécurité en réduisant le dwell time des attaquants, en identifiant des lacunes dans la couverture de détection, et en formulant de nouvelles règles de détection. Des programmes de threat hunting matures utilisent MITRE ATT&CK pour organiser les hypothèses et mesurer la couverture par technique d'attaque.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h