Comment utiliser MITRE ATT&CK pour comprendre le comportement des attaquants

MITRE ATT&CK (« miter attack ») est une base de connaissances à jour et largement utilisée, qui s’intéresse à la manière dont les attaquants pensent et opèrent. Elle repose sur des cas d’usage pratiques : les entreprises peuvent ainsi mieux évaluer les problèmes de sécurité et obtenir des exemples de tactiques et de techniques couramment utilisées par les acteurs malveillants. ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) documente les comportements des adversaires afin de […]

Écrit par
Julien Maury
Julien Maury
Dec 29, 2021
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

MITRE ATT&CK (« miter attack ») est une base de connaissances à jour et largement utilisée, qui s’intéresse à la manière dont les attaquants pensent et opèrent. Elle repose sur des cas d’usage pratiques : les entreprises peuvent ainsi mieux évaluer les problèmes de sécurité et obtenir des exemples de tactiques et de techniques couramment utilisées par les acteurs malveillants.

ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) documente les comportements des adversaires afin d’être utilisé par les équipes rouges (par exemple pour des tests d’intrusion), mais aussi par les défenseurs qui souhaitent comprendre « le contexte entourant les événements ou les artefacts générés par une technique en cours d’utilisation ». MITRE estime que l’offensive est le meilleur moteur de la défense, et ne se concentre donc pas sur les outils et les logiciels malveillants, mais sur le comportement des attaquants au cours d’une opération.

Le framework ATT&CK organise les informations de manière cohérente et structurée, ce qui permet à des personnes ayant des niveaux de connaissances variés, des débutants aux équipes de sécurité avancées, d’utiliser ses documents. Il offre des capacités avancées pour contrer les attaques courantes.

Voir aussi : Les meilleurs outils d’analyse du comportement des utilisateurs et des entités (UEBA)

Utiliser les TTP dans des cas d’usage réels

MITRE a été créé en 2013 pour les réseaux Windows uniquement, mais il contient désormais des informations sur diverses plateformes, notamment les plateformes mobiles. La base de connaissances décrit les tactiques, techniques et procédures (TTP), qui offrent un aperçu approfondi du comportement des attaquants, avec des exemples détaillés des outils et méthodes utilisés par des groupes spécifiques.

Selon MITRE, la base documentaire peut être utile dans quatre principaux cas d’usage :

Advertisement

ATT&CK est une excellente ressource, mais elle ne peut pas couvrir toutes les situations. Par exemple, MITRE ne recommande pas ATT&CK pour des rapports tels que ceux portant sur les appels d’API dans le cadre de l’analyse statique de logiciels malveillants.

À lire aussi : Les 11 principaux fournisseurs de simulation de brèches et d’attaques (BAS) en 2022

14 tactiques pour attaquer les entreprises

MITRE définit 14 tactiques (au moment de la rédaction) utilisées par les adversaires pour cibler les réseaux d’entreprise :

  • Reconnaissance : collecte d’informations pour de futures opérations adverses
  • Développement des ressources : création de ressources pour soutenir les opérations
  • Accès initial : tentative d’obtenir un accès non autorisé au réseau
  • Exécution : exécution de code malveillant
  • Persistance : maintien de l’accès au système compromis malgré les mesures de sécurité classiques, comme les redémarrages, la modification des identifiants et autres interruptions
  • Élévation de privilèges : tentative d’obtenir des autorisations de niveau supérieur sur le système ou le réseau
  • Évasion des défenses : tentative de contourner les outils de détection et de surveillance
  • Accès aux identifiants : tentative de dérober les noms de comptes et les mots de passe
  • Découverte : tentative de comprendre l’environnement de l’entreprise
  • Mouvement latéral : parcours de l’environnement de l’entreprise
  • Collecte : collecte de données pertinentes pour l’opération
  • Commandement et contrôle : communication avec le système compromis
  • Exfiltration : vol des données
  • Impact : manipulation, interruption ou destruction du système et des données

Que sont les matrices MITRE ?

MITRE organise les données en matrices — de grands tableaux contenant des liens vers des explications détaillées — qui peuvent aider une organisation à identifier et à comprendre le comportement des adversaires. Comme les pirates peuvent utiliser différentes techniques pour atteindre le même objectif, MITRE les catégorise selon un nombre limité de tactiques.

Cette catégorisation permet de visualiser la relation entre les tactiques et les techniques. Les tactiques peuvent être décrites comme les moyens par lesquels les attaquants atteignent leurs objectifs, tels que le mouvement latéral, en utilisant des techniques spécifiques comme le détournement de RDP ou l’altération de contenus partagés. En étudiant les relations entre les différentes tactiques et techniques, vous pouvez comprendre comment les attaquants utilisent une technique donnée pour atteindre un objectif tactique particulier.

À lire aussi : Les meilleurs outils et logiciels de réponse aux incidents

Advertisement

Premiers pas avec ATT&CK

MITRE définit trois niveaux pour une défense fondée sur les menaces :

  • Niveau 1 : équipes qui débutent et disposent parfois de peu de ressources
  • Niveau 2 : équipes intermédiaires qui commencent à gagner en maturité
  • Niveau 3 : équipes de cybersécurité avancées

Si vous souhaitez vous concentrer sur un groupe (par exemple, FIN7), vous pouvez obtenir des informations utiles pour commencer une analyse de renseignement sur les cybermenaces (CTI).

Les équipes plus avancées peuvent mettre en correspondance les renseignements avec ATT&CK au lieu d’utiliser les informations d’autres organisations. Vous pouvez utiliser vos rapports d’incidents et catégoriser les menaces à l’aide de l’une des tactiques définies par MITRE.

Si vous ne savez pas par où commencer, vous pouvez effectuer une recherche simple sur une commande donnée et en apprendre davantage sur les techniques qui l’utilisent sur le site de MITRE. Vous pouvez également rechercher des logiciels malveillants, tels que Cobalt Strike, afin de mieux préparer votre entreprise aux techniques et tactiques utilisées par les pirates.

Si vous avez besoin de moyens plus simples pour découvrir et utiliser ATT&CK, vous pouvez essayer le MITRE ATT&CK Navigator, un projet libre et open source qui fournit des fonctions de base d’annotation et de navigation.

Approfondir avec les mesures d’atténuation, les procédures et les sous-techniques

Les mesures d’atténuation contribuent à lutter contre les TTP en fournissant « des concepts de sécurité et des catégories de technologies pouvant être utilisés pour empêcher l’exécution réussie d’une technique ou d’une sous-technique ». De nombreux fournisseurs de solutions de sécurité utilisent les tactiques et techniques d’ATT&CK pour atténuer les menaces et mettent souvent en correspondance des produits comme les outils EDR avec celles-ci.

Ces techniques peuvent inclure des sous-techniques. Par exemple, le password spraying est une sous-technique de la technique de force brute et peut être utilisé pour obtenir des identifiants.

Les sous-techniques constituent le niveau de détail et d’abstraction le plus fin. MITRE les utilise pour éviter de surcharger son modèle avec trop de techniques décrivant des éléments très similaires, tout en conservant différents niveaux de granularité. Vous pouvez considérer les sous-techniques comme des variantes des actions adverses. En d’autres termes, ce sont des techniques très spécifiques.

Advertisement

Les procédures sont des mises en œuvre particulières de techniques et de sous-techniques. MITRE les définit comme « l’utilisation des techniques dans la nature ». Vous trouverez des exemples pratiques de procédures pour chaque technique et sous-technique :

MITRE ATT&CK
MITRE ATT&CK procedures example

Vers la modélisation des menaces et la gestion des risques

La modélisation des menaces consiste à identifier, mesurer et traiter les risques de sécurité. Il s’agit d’un aspect essentiel de la cybersécurité.

ATT&CK permet une défense proactive. En effet, elle donne une bonne vue d’ensemble des attaques les plus menaçantes et des scénarios types dans lesquels elles pourraient réussir. Vous pouvez également l’intégrer à votre solution de gestion des risques. La quantification des risques est impossible sans comprendre les menaces ; ATT&CK peut vous aider à les estimer et à les mesurer.

En utilisant le framework MITRE ATT&CK, vous pouvez choisir la meilleure stratégie contre des menaces spécifiques.

Pour aller plus loin : Les meilleurs logiciels de gestion des risques

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.