MITRE va au-delà de ses évaluations très appréciées de la sécurité des terminaux et testera bientôt d’autres services et produits de sécurité.
MITRE a récemment lancé un appel à participation pour les évaluations ATT&CK des services managés, afin de révéler comment les fournisseurs de services de sécurité managés (MSSP) et les services de détection et de réponse managés (MDR) réagissent aux attaques adverses. À la différence de ses évaluations Enterprise, toutefois, les participants aux évaluations des services managés ne sauront pas quel adversaire a été émulé avant la fin des tests, « même s’il sera basé sur des renseignements sur les menaces accessibles au public ».
L’évaluation des services portera exclusivement sur la compréhension de l’activité des adversaires, et toute remédiation ou prévention sera interdite, selon l’appel à participation.
« Lors d’une équipe violette post-mortem, MITRE Engenuity dévoilera l’adversaire émulé, l’ensemble des comportements exécutés et la manière dont MITRE Engenuity a mis en correspondance l’analyse fournie par les participants avec ces comportements », a déclaré MITRE. « MITRE Engenuity collaborera avec les participants afin d’améliorer leurs capacités de détection durant cette période, ceux-ci étant encouragés à poser des questions sur l’exécution. »
MITRE a également annoncé les nouveaux essais d’évaluation ATT&CK, dans le cadre desquels MITRE évaluera des technologies qui n’entrent pas dans ses programmes d’évaluation actuels. Les premiers concernés seront les outils de déception.
Les tests ne sont pas une compétition
Les évaluations de MITRE n’incluent aucune analyse concurrentielle. Il n’y a ni classement, ni score, ni note. Elles montrent plutôt comment chaque fournisseur assure la détection des menaces à l’aide de la base de connaissances ATT&CK. Elles permettent d’obtenir une évaluation impartiale des capacités de détection et de protection, ainsi que d’identifier les lacunes potentielles, en sélectionnant certains adversaires et en partageant librement les résultats.
En 2018, les évaluations ATT&CK de MITRE Engenuity ont été lancées, en se concentrant sur les marchés de la protection et de la détection des terminaux. Au cours des évaluations, il est apparu que, si d’autres types de solutions de sécurité étaient utiles, ils ne répondaient pas aux critères du projet.
À lire également : les meilleures solutions de détection et de réponse sur les terminaux (EDR)
Tester la déception
C’est pourquoi MITRE a conçu le nouveau programme d’essais d’évaluation ATT&CK afin d’évaluer les capacités de chaque technologie. Ce programme constitue une extension, axée sur la recherche, du paysage des évaluations ATT&CK. Il repose sur une collaboration avec les fournisseurs pour élaborer de nouvelles méthodologies d’évaluation qui permettront de mieux cerner leurs propositions de valeur de manière ouverte. Chaque essai aura ses propres objectifs, conceptions et résultats, qui mettront en évidence les avantages de chaque technologie.
MITRE met au point une approche de déception qui fournira aux utilisateurs finaux des conclusions pertinentes, définira les distinctions importantes entre les stratégies des produits des fournisseurs et procédera « de manière équitable et ouverte ».
Selon MITRE, « la technologie de déception offre une valeur unique aux entreprises qui cherchent à comprendre le comportement des adversaires. Elle peut considérablement renforcer la confiance des analystes dans la détection grâce à des mécanismes de déclenchement très fiables, amenant l’adversaire à gaspiller du temps, de l’argent ou des capacités, et pouvant nous fournir de nouvelles informations essentielles sur son comportement. Chacun de ces cas d’usage commence à redonner le pouvoir aux défenseurs, alors qu’ils sont depuis longtemps contraints de réagir. »
Les essais tenteront de répondre à deux questions fondamentales :
- L’adversaire a-t-il rencontré la déception (autrement dit, la capacité de déception pouvait-elle avoir un effet sur l’adversaire) ?
- L’adversaire a-t-il interagi avec la déception ?
Déterminer si l’adversaire a rencontré ou non la déception est une question relativement simple, à laquelle on peut répondre dans une perspective fondée sur les menaces. Il est possible de le déterminer en utilisant la technique de l’adversaire et en documentant le fait qu’il remarque ou non quelque chose de différent par rapport à un scénario sans déception.
L’interaction, en revanche, peut être plus difficile à quantifier en raison du facteur humain. MITRE prend en compte plusieurs facteurs à cet égard, notamment :
- L’adversaire a-t-il interagi avec elle par hasard, ou a-t-il consciemment décidé de la choisir parce qu’elle semblait être la meilleure cible ?
- Aurait-il de nouveau interagi avec la déception si le même choix lui avait été proposé ?
- Un autre testeur aurait-il fait le même choix ?
- Ce choix changerait-il s’il savait, ou non, qu’une technologie de déception avait été déployée ?
- L’effet a-t-il constitué un désagrément à court terme, ou a-t-il affecté sa mission à long terme ?
La présentation des résultats pose certaines difficultés : comment procéder de manière uniformément équitable ? Cela s’explique par le fait que les fournisseurs évaluent leur réussite de différentes manières, compte tenu de la grande diversité des produits disponibles sur le marché.
MITRE devra identifier des mesures communes qui lui permettront de parler des produits dans un langage similaire, tout en reconnaissant les capacités et les cas d’usage propres à chaque fournisseur, étant donné la diversité des résultats. La déception présente différentes propositions de valeur, raison pour laquelle MITRE l’explore dans le cadre d’un projet de recherche. Voici quelques-uns des domaines qui seront évalués :
- Détection fondée sur des mécanismes de déclenchement offrant un haut niveau de confiance
- Interaction qui maintient les attaquants engagés et leur fait perdre du temps et des ressources
Attivo et CounterCraft s’inscrivent
Attivo Networks et CounterCraft Security ont confirmé leur participation au programme d’essais d’évaluation ATT&CK.
Selon Frank Duff, directeur général des évaluations ATT&CK, la déception est le seul programme d’essais actuellement en cours. Des discussions ont également eu lieu avec plusieurs autres fournisseurs au sujet d’autres possibilités de recherche ponctuelles : certaines pourraient porter sur des menaces similaires, mais avec des propositions de valeur différentes (par exemple, le NDR), tandis que d’autres pourraient constituer des extensions ou des améliorations de leur méthodologie actuelle (par exemple, l’évaluation équitable et efficace des faux positifs).
MITRE mène également une autre évaluation, qui consiste à émuler les groupes de menaces Wizard Spider et Sandstorm. Trente fournisseurs de sécurité des terminaux se sont inscrits à cette évaluation, dont les résultats sont attendus en 2022.
Pour aller plus loin : les dernières évaluations EDR de MITRE réservent quelques surprises





