TTPs Tactics Techniques Procedures
forensicsDéfinition
TTPs (Tactics, Techniques, and Procedures) est un concept fondamental de la cybersécurité et du DFIR qui décrit les comportements et méthodes utilisés par les acteurs de menaces pour atteindre leurs objectifs. Emprunté à la doctrine militaire, ce framework permet de caractériser les attaquants à un niveau d'abstraction plus durable et utile que les simples IOCs (Indicateurs de Compromission). La hiérarchie TTP s'organise du plus général au plus spécifique. Les Tactiques représentent les objectifs tactiques intermédiaires d'un attaquant (Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact). MITRE ATT&CK organise précisément les TTPs de centaines de groupes APT selon ces catégories. Les Techniques sont les méthodes spécifiques utilisées pour atteindre une tactique (par exemple, T1059 - Command and Scripting Interpreter). Les Procédures sont les implémentations concrètes d'une technique par un acteur spécifique (APT29 utilise T1059.001 PowerShell via des scripts spécifiques avec des patterns d'obfuscation documentés). L'avantage des TTPs par rapport aux IOCs simples est leur durabilité. Une adresse IP C2 change en quelques jours ou semaines. Un hash de malware change à chaque recompilation (polymorphisme, metamorphisme). En revanche, les TTPs — la façon dont un acteur maintient sa persistance, se déplace latéralement, ou exfiltre des données — changent beaucoup moins fréquemment car ils reflètent les habitudes, les outils et les objectifs opérationnels de l'acteur. La Pyramide de la Douleur (Pyramid of Pain) de David Bianco illustre cette hiérarchie de valeur : bloquer des hashes est trivial pour l'attaquant (recompilation), bloquer des domaines est facile (nouveau domaine), bloquer des TTPs est très difficile (changer de méthodes fondamentales).
Fonctionnement
Les TTPs sont mappés dans MITRE ATT&CK sous forme de matrice tactique/technique. Lors d'une investigation, chaque action de l'attaquant est identifiée et cartographiée vers des techniques ATT&CK. Ce mapping produit un profil comportemental de l'attaquant permettant la comparaison avec des groupes APT connus et la prédiction de comportements futurs.
Application DFIR
Lors d'un incident, documenter les TTPs observés en temps réel : comment l'attaquant a obtenu l'accès initial, comment il a escaladé ses privilèges, quels outils il utilise. Ce profil TTP est comparé aux bases ATT&CK pour identifier des similitudes avec des groupes connus. Les rapports d'incident incluent systématiquement une section TTPs avec les techniques ATT&CK correspondantes.
Outils
MITRE ATT&CK Navigator (visualisation de la matrice), ATT&CK STIX data (ingestion dans TIP), OpenCTI (TTPs dans les rapports de menaces), Vectr (tracking TTPs lors d'exercices), Caldera (émulation TTPs pour tests). Threat Intel : MISP (TTPs dans les events), VirusTotal (MITRE ATT&CK dans les rapports). Formation : SANS FOR578 Cyber Threat Intelligence.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h