Threat Hunting (Chasse aux Menaces)
forensicsDéfinition
Le Threat Hunting, ou chasse aux menaces, est une approche proactive de détection qui consiste à rechercher activement des indicateurs de compromission et des activités malveillantes au sein des systèmes d'information, sans attendre le déclenchement d'une alerte automatisée par le SIEM ou l'EDR, un postulat fondé sur le constat qu'un attaquant sophistiqué et suffisamment discret peut opérer durablement sous les seuils de détection configurés par les outils automatisés existants. Un chasseur de menaces formule une hypothèse d'investigation précise, généralement inspirée de la threat intelligence disponible sur les tactiques et techniques récemment observées chez des groupes d'attaquants ciblant des organisations comparables, puis interroge activement les données de télémétrie disponibles, journaux Sysmon, historique EDR, flux réseau, pour vérifier ou infirmer cette hypothèse par une exploration méthodique plutôt que par une simple règle de corrélation automatique préexistante. Cette démarche se distingue de la réponse à incident classique, réactive par nature, en s'inscrivant dans une logique continue et exploratoire, souvent structurée selon un calendrier régulier de campagnes de chasse thématiques alignées sur les techniques de la matrice MITRE ATT&CK jugées les plus pertinentes pour le contexte de menace de l'organisation. Chaque campagne fructueuse débouche idéalement sur la création d'une nouvelle règle de détection automatisée, enrichissant durablement les capacités défensives disponibles pour l'ensemble du SOC.
Description
Le Threat Hunting est l'approche proactive de recherche de menaces dans les systèmes d'information, sans attendre les alertes automatiques. Les hunters formulent des hypothèses basées sur des TTPs connus (MITRE ATT&CK), puis recherchent des preuves de leur présence dans les données de sécurité collectées.
Usage forensique
Méthodologie : hypothèse basée sur un TTP → requêtes SIEM/EDR ciblées → analyse des résultats → escalade si anomalie confirmée. Outils : Velociraptor (VQL hunting), osquery hunts, YARA scanning distribué, Kibana EQL hunting.
Points clés
- Hypothesis-driven hunting vs IoC-based hunting : les TTPs sont plus durables que les IoCs atomiques
- MITRE ATT&CK comme guide de priorisation des techniques les plus utilisées par les acteurs ciblés
- Outputs : nouvelles règles de détection SIEM, amélioration de la couverture de logging, IoCs découverts
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h