Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

TTP Analysis (Tactics, Techniques and Procedures)

general

Définition

L'analyse des TTPs (Tactics, Techniques and Procedures — Tactiques, Techniques et Procédures) est une approche de la Cyber Threat Intelligence qui classe et analyse les comportements des acteurs malveillants selon trois niveaux de granularité croissante. Les TTPs constituent la "couche haute" du modèle pyramidal de la CTI (Pyramid of Pain de David Bianco), car ils sont les plus difficiles à modifier pour un adversaire et les plus utiles pour une détection durable. Les Tactiques (Tactics) représentent les objectifs de haut niveau que l'adversaire cherche à atteindre à chaque phase de l'attaque : Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact. Ces 14 tactiques du framework MITRE ATT&CK couvrent l'ensemble du cycle de vie d'une attaque avancée. Les Techniques (Techniques) décrivent les méthodes spécifiques utilisées pour atteindre chaque objectif tactique : T1566 Phishing (pour Initial Access), T1003 OS Credential Dumping (pour Credential Access), T1021 Remote Services (pour Lateral Movement). MITRE ATT&CK Enterprise (version 14) documente plus de 600 techniques et sous-techniques pour les plateformes Windows, Linux, macOS, Cloud, Mobile, et ICS. Les Procédures (Procedures) sont les implémentations concrètes et spécifiques à un acteur d'une technique donnée : "APT29 utilise la technique T1059.001 PowerShell avec la procédure suivante : exécution d'un one-liner PowerShell encodé en base64 qui télécharge un payload depuis un domaine C2 enregistré via le service de bulletproof hosting X". Les procédures sont très spécifiques et varient entre acteurs, mais aussi parfois entre campagnes d'un même acteur. L'analyse des TTPs permet de créer des détections basées sur les comportements plutôt que sur les indicateurs qui changent fréquemment (IOC). Un acteur peut changer ses IPs, ses domaines, et ses hashes de malware à chaque campagne, mais ses TTPs (comment il s'authentifie, se déplace latéralement, exfiltre des données) restent relativement stables car elles reflètent sa formation, ses habitudes, et les outils qu'il maîtrise. La détection basée sur les TTPs est donc plus durable.

Pyramid of Pain — prioriser les défenses

La Pyramid of Pain (David Bianco, 2013) illustre la valeur relative des différents types d'indicateurs pour la détection. À la base (facile à changer pour l'attaquant, peu de valeur défensive) : hashes de fichiers (un seul bit changé = hash différent), adresses IP (rotate en heures), domaines (de nouveaux pour quelques dollars). Au milieu : artifacts réseau et host (signatures comportementales — plus durables mais toujours contournables). Au sommet (difficile à changer pour l'attaquant, valeur défensive maximale) : les TTPs. Changer ses TTPs implique pour l'adversaire de se reformer, de réécrire ses outils, et de modifier ses opérations — un coût majeur. D'où l'intérêt de prioriser les détections basées sur les TTPs via les règles Sigma et les requêtes SIEM/EDR alignées sur MITRE ATT&CK.

MITRE ATT&CK Navigator — visualiser la couverture de détection

ATT&CK Navigator est un outil web open-source pour visualiser et annoter la matrice ATT&CK. Les équipes sécurité l'utilisent pour : mapper les détections existantes (quelles techniques sont couvertes par les règles SIEM/EDR ?), identifier les gaps (quelles techniques ne sont pas couvertes ?), visualiser les TTPs d'un groupe APT spécifique (pour prioriser les défenses face à l'adversaire le plus probable), et comparer les couvertures de différentes solutions de sécurité. Le mapping des résultats de tests (tabletop, red team, MITRE ATT&CK evaluations) sur le Navigator permet une communication visuelle efficace des lacunes de détection au management.

Déploiement des règles Sigma pour les TTPs

Sigma est un format standard générique pour les règles de détection de sécurité, convertible en requêtes SIEM/EDR (Splunk SPL, Microsoft KQL, Elastic DSL, QRadar AQL). Des milliers de règles Sigma couvrant les TTPs MITRE ATT&CK sont disponibles dans le repository GitHub SigmaHQ/sigma. Ces règles détectent des comportements spécifiques (processus PowerShell avec arguments suspects, accès à lsass.exe, connexions WMI depuis des postes utilisateurs, etc.) plutôt que des signatures de fichiers. Le déploiement de règles Sigma dans le SIEM basé sur le profil d'adversaire le plus probable (ATT&CK Group profile) est l'approche recommandée pour une couverture de détection efficiente et priorisée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis