MITRE étend ses tests de sécurité aux services, aux outils de déception et plus encore

MITRE va au-delà de ses évaluations très appréciées de la sécurité des terminaux et testera bientôt d’autres services et produits de sécurité. MITRE a récemment lancé un appel à participation pour les évaluations ATT&CK des services managés, afin de révéler comment les fournisseurs de services de sécurité managés (MSSP) et les services de détection et de réponse managés (MDR) réagissent aux attaques adverses. À la différence de ses évaluations Enterprise, toutefois […]

Écrit par
John Iwuozor
John Iwuozor
Nov 22, 2021
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

MITRE va au-delà de ses évaluations très appréciées de la sécurité des terminaux et testera bientôt d’autres services et produits de sécurité.

MITRE a récemment lancé un appel à participation pour les évaluations ATT&CK des services managés, afin de révéler comment les fournisseurs de services de sécurité managés (MSSP) et les services de détection et de réponse managés (MDR) réagissent aux attaques adverses. À la différence de ses évaluations Enterprise, toutefois, les participants aux évaluations des services managés ne sauront pas quel adversaire a été émulé avant la fin des tests, « même s’il sera basé sur des renseignements sur les menaces accessibles au public ».

L’évaluation des services portera exclusivement sur la compréhension de l’activité des adversaires, et toute remédiation ou prévention sera interdite, selon l’appel à participation.

« Lors d’une équipe violette post-mortem, MITRE Engenuity dévoilera l’adversaire émulé, l’ensemble des comportements exécutés et la manière dont MITRE Engenuity a mis en correspondance l’analyse fournie par les participants avec ces comportements », a déclaré MITRE. « MITRE Engenuity collaborera avec les participants afin d’améliorer leurs capacités de détection durant cette période, ceux-ci étant encouragés à poser des questions sur l’exécution. »

MITRE a également annoncé les nouveaux essais d’évaluation ATT&CK, dans le cadre desquels MITRE évaluera des technologies qui n’entrent pas dans ses programmes d’évaluation actuels. Les premiers concernés seront les outils de déception.

Les tests ne sont pas une compétition

Les évaluations de MITRE n’incluent aucune analyse concurrentielle. Il n’y a ni classement, ni score, ni note. Elles montrent plutôt comment chaque fournisseur assure la détection des menaces à l’aide de la base de connaissances ATT&CK. Elles permettent d’obtenir une évaluation impartiale des capacités de détection et de protection, ainsi que d’identifier les lacunes potentielles, en sélectionnant certains adversaires et en partageant librement les résultats.

En 2018, les évaluations ATT&CK de MITRE Engenuity ont été lancées, en se concentrant sur les marchés de la protection et de la détection des terminaux. Au cours des évaluations, il est apparu que, si d’autres types de solutions de sécurité étaient utiles, ils ne répondaient pas aux critères du projet.

À lire également : les meilleures solutions de détection et de réponse sur les terminaux (EDR)

Tester la déception

Advertisement

C’est pourquoi MITRE a conçu le nouveau programme d’essais d’évaluation ATT&CK afin d’évaluer les capacités de chaque technologie. Ce programme constitue une extension, axée sur la recherche, du paysage des évaluations ATT&CK. Il repose sur une collaboration avec les fournisseurs pour élaborer de nouvelles méthodologies d’évaluation qui permettront de mieux cerner leurs propositions de valeur de manière ouverte. Chaque essai aura ses propres objectifs, conceptions et résultats, qui mettront en évidence les avantages de chaque technologie.

MITRE met au point une approche de déception qui fournira aux utilisateurs finaux des conclusions pertinentes, définira les distinctions importantes entre les stratégies des produits des fournisseurs et procédera « de manière équitable et ouverte ».

Selon MITRE, « la technologie de déception offre une valeur unique aux entreprises qui cherchent à comprendre le comportement des adversaires. Elle peut considérablement renforcer la confiance des analystes dans la détection grâce à des mécanismes de déclenchement très fiables, amenant l’adversaire à gaspiller du temps, de l’argent ou des capacités, et pouvant nous fournir de nouvelles informations essentielles sur son comportement. Chacun de ces cas d’usage commence à redonner le pouvoir aux défenseurs, alors qu’ils sont depuis longtemps contraints de réagir. »

Les essais tenteront de répondre à deux questions fondamentales :

  1. L’adversaire a-t-il rencontré la déception (autrement dit, la capacité de déception pouvait-elle avoir un effet sur l’adversaire) ?
  2. L’adversaire a-t-il interagi avec la déception ?

Déterminer si l’adversaire a rencontré ou non la déception est une question relativement simple, à laquelle on peut répondre dans une perspective fondée sur les menaces. Il est possible de le déterminer en utilisant la technique de l’adversaire et en documentant le fait qu’il remarque ou non quelque chose de différent par rapport à un scénario sans déception.

L’interaction, en revanche, peut être plus difficile à quantifier en raison du facteur humain. MITRE prend en compte plusieurs facteurs à cet égard, notamment :

  • L’adversaire a-t-il interagi avec elle par hasard, ou a-t-il consciemment décidé de la choisir parce qu’elle semblait être la meilleure cible ?
  • Aurait-il de nouveau interagi avec la déception si le même choix lui avait été proposé ?
  • Un autre testeur aurait-il fait le même choix ?
  • Ce choix changerait-il s’il savait, ou non, qu’une technologie de déception avait été déployée ?
  • L’effet a-t-il constitué un désagrément à court terme, ou a-t-il affecté sa mission à long terme ?

La présentation des résultats pose certaines difficultés : comment procéder de manière uniformément équitable ? Cela s’explique par le fait que les fournisseurs évaluent leur réussite de différentes manières, compte tenu de la grande diversité des produits disponibles sur le marché.

Advertisement

MITRE devra identifier des mesures communes qui lui permettront de parler des produits dans un langage similaire, tout en reconnaissant les capacités et les cas d’usage propres à chaque fournisseur, étant donné la diversité des résultats. La déception présente différentes propositions de valeur, raison pour laquelle MITRE l’explore dans le cadre d’un projet de recherche. Voici quelques-uns des domaines qui seront évalués :

  • Détection fondée sur des mécanismes de déclenchement offrant un haut niveau de confiance
  • Interaction qui maintient les attaquants engagés et leur fait perdre du temps et des ressources

Attivo et CounterCraft s’inscrivent

Attivo Networks et CounterCraft Security ont confirmé leur participation au programme d’essais d’évaluation ATT&CK.

Selon Frank Duff, directeur général des évaluations ATT&CK, la déception est le seul programme d’essais actuellement en cours. Des discussions ont également eu lieu avec plusieurs autres fournisseurs au sujet d’autres possibilités de recherche ponctuelles : certaines pourraient porter sur des menaces similaires, mais avec des propositions de valeur différentes (par exemple, le NDR), tandis que d’autres pourraient constituer des extensions ou des améliorations de leur méthodologie actuelle (par exemple, l’évaluation équitable et efficace des faux positifs).

MITRE mène également une autre évaluation, qui consiste à émuler les groupes de menaces Wizard Spider et Sandstorm. Trente fournisseurs de sécurité des terminaux se sont inscrits à cette évaluation, dont les résultats sont attendus en 2022.

Pour aller plus loin : les dernières évaluations EDR de MITRE réservent quelques surprises

John Iwuozor

John has over 3 years of experience writing high-impact IT and cybersecurity content for B2B SaaS publishers. With a deep technical background and a strategic approach, he has written for publishers like Forbes Advisor, Rippling, Teramind, Ramp, Techopedia, and Progress.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.