Maturité du threat hunting : les indicateurs dont votre conseil a réellement besoin

Les scores de maturité du threat hunting n’indiquent pas quelles techniques adverses votre SOC peut détecter.

Écrit par
Joe Pettit
Joe Pettit
Aug 13, 2026
8 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un score de maturité du threat hunting peut vous indiquer si votre équipe a mis en place une pratique de chasse structurée.

Il ne peut pas vous dire quelles techniques adverses vous êtes en mesure de détecter.

Cela laisse une lacune importante dans les rapports présentés au conseil d’administration.

Le rapport 2025 de Verizon sur les investigations liées aux compromissions de données a constaté que l’utilisation abusive d’identifiants représentait 22 % des compromissions, juste devant l’exploitation de vulnérabilités, à 20 %. 

Face à cette diversité de vecteurs d’accès initiaux, les responsables de la sécurité doivent comprendre ce qui se passe après l’intrusion d’un attaquant : quels comportements leurs équipes peuvent détecter et où la couverture est insuffisante.

Principaux enseignements à présenter au conseil sur le threat hunting

  • La maturité du threat hunting n’est pas synonyme de couverture contre les menaces. Un score de maturité élevé peut montrer qu’un SOC dispose de processus, de compétences et d’une automatisation solides, sans révéler quelles techniques adverses il peut réellement détecter.
  • Le volume de chasses est un indicateur d’activité, pas de couverture. Indiquer qu’une équipe a mené 40 chasses ne dit pas grand-chose sur le fait que ces chasses aient porté sur les menaces les plus pertinentes pour l’organisation.
  • La couverture ATT&CK fournit aux conseils d’administration une mesure plus significative. Les SOC devraient suivre la couverture validée en matière de chasse et de détection par rapport aux techniques MITRE ATT&CK les plus importantes pour leur profil de menace.
  • Les chasses réussies devraient devenir des détections durables. Mesurer le pourcentage de chasses validées converties en règles de détection permanentes montre si le threat hunting produit des améliorations défensives durables.
  • Les scores de maturité restent utiles, mais ils doivent être contextualisés. Associez la maturité à la couverture des techniques ATT&CK, au taux de conversion des chasses en détections et au délai entre l’hypothèse et la chasse récurrente afin de donner aux dirigeants une vision plus claire des capacités défensives.

Pourquoi la maturité du threat hunting est devenue la norme

Il ne fait aucun doute que les modèles de maturité du threat hunting répondent à un problème.

Lorsque David Bianco a mis au point le Hunting Maturity Model, de nombreuses équipes de sécurité disposaient de peu de capacités formelles de threat hunting. 

Le modèle décrivait cinq niveaux, à partir de HM0, où les entreprises s’appuyaient principalement sur les alertes automatisées, jusqu’à des pratiques de chasse progressivement plus sophistiquées.

Cela a donné aux équipes de sécurité un moyen de déterminer si elles disposaient des données, des processus, des compétences et de l’automatisation nécessaires pour mener efficacement leurs chasses. 

Le SANS Institute a ensuite intégré ce concept à ses formations et modèles de maturité en threat hunting, ce qui a contribué à en faire le cadre de référence par défaut pour les rapports.

À l’époque, ces questions étaient importantes. 

De nombreuses organisations cherchaient encore à faire du threat hunting une discipline reproductible, plutôt qu’une investigation ponctuelle menée par l’analyste expérimenté qui disposait du temps et des connaissances nécessaires.

Advertisement

Dix ans plus tard, de nombreux SOC établis ont atteint cet objectif. 

Ils disposent d’analystes expérimentés, de méthodologies documentées, de processus fondés sur des hypothèses et de plusieurs années de données de télémétrie.

Pourtant, les conseils d’administration voient encore des scores de maturité présentés comme la preuve que le threat hunting fonctionne.

Un score de maturité élevé peut toujours masquer des lacunes de couverture

Imaginez un SOC qui mène 40 chasses par trimestre. 

Ses analystes documentent leurs hypothèses, suivent une méthodologie cohérente, utilisent la threat intelligence pour orienter leur travail et automatisent les tâches répétitives. Selon les critères de maturité traditionnels, les points positifs ne manquent pas.

Demandez maintenant quelles techniques adverses ces 40 chasses ont couvertes.

Elles se sont peut-être concentrées surtout sur les comportements des terminaux parce que c’est là que l’équipe dispose de la télémétrie la plus riche et de la plus grande expertise.

Les activités liées aux identités ont reçu moins d’attention, et les environnements SaaS ont à peine été examinés. 

Les investigations cloud reposaient sur des requêtes manuelles dans des systèmes distincts.

Demandez ensuite combien de chasses réussies sont devenues des détections permanentes. 

Si personne ne peut répondre à l’une ou l’autre de ces questions, le chiffre de 40 chasses nous en dit soudain beaucoup moins qu’il n’y paraissait.

MITRE ATT&CK fournit aux SOC un langage commun pour décrire les comportements adverses à travers les tactiques, techniques et sous-techniques. 

Aucune équipe de sécurité sensée ne cherche à obtenir une couverture uniforme de l’ensemble de la matrice de l’entreprise. 

Les organisations font face à des adversaires différents, utilisent des technologies différentes et présentent des risques différents.

Une mesure de couverture utile commence par les techniques pertinentes au regard du profil de menace propre à l’organisation.

Un niveau HM3 ou HM4 n’indique pas au responsable du SOC lesquelles de ces techniques restent des angles morts.

Advertisement

Ce qui limite aujourd’hui le threat hunting

Les compétences des analystes et la rigueur des processus restent fondamentales pour un threat hunting efficace. 

Pour de nombreux SOC établis, elles ne sont toutefois plus la principale raison pour laquelle une chasse échoue ou n’a jamais lieu. 

Il y a dix ans, il était impossible pour la plupart des analystes de niveau 1 et de niveau 2 de mener seuls une chasse fondée sur une hypothèse ; il fallait avoir l’expérience et les connaissances nécessaires pour savoir quoi rechercher, ce que seuls quelques analystes seniors possédaient. 

Dans de nombreux SOC, cette lacune a été comblée grâce à la formation et à la technologie.

Les difficultés résident souvent dans les systèmes entre lesquels les analystes doivent travailler.

Prenons l’hypothèse d’une identité compromise utilisée pour accéder à une charge de travail cloud et déplacer des données. 

Un analyste peut avoir besoin des journaux d’identité, de la télémétrie des terminaux, des événements cloud, des données de messagerie et d’autres éléments pour comprendre ce qui s’est passé.

Si chaque source nécessite une requête distincte et une corrélation manuelle, l’analyste consacre une grande partie de la chasse à rassembler les éléments de preuve.

Les chasses réussies créent un autre problème. 

Les résultats utiles ne deviennent pas automatiquement des détections durables. 

Quelqu’un doit traduire la logique, la tester, la déployer et s’assurer qu’elle continue de fonctionner.

Les progrès du threat hunting assisté par l’IA réduisent une partie de ce travail manuel, notamment pour interroger et corréler les éléments de preuve provenant de plusieurs sources. 

Prophet Security décrit cette évolution comme l’utilisation de l’IA pour interroger et corréler les éléments de preuve issus de la télémétrie des terminaux, des identités, du cloud et de la messagerie, réduisant ainsi la nécessité pour les analystes de rassembler les éléments de preuve dans des consoles distinctes. 

Les articles consacrés à la catégorie des SOC pilotés par l’IA ont relevé la même évolution : les plateformes agentiques sont de plus en plus conçues pour assurer le tri et la corrélation des alertes, afin que les analystes puissent consacrer davantage de temps au threat hunting proactif plutôt qu’à la collecte manuelle d’éléments de preuve. 

Advertisement

Cela rend possible un threat hunting plus large et plus reproductible, mais relève aussi le niveau d’exigence quant à la manière dont les programmes doivent s’évaluer.

Compter les chasses avait du sens lorsque le simple fait d’instaurer une pratique de chasse cohérente représentait un progrès. Un SOC établi devrait être capable d’en dire beaucoup plus.

Quarante chasses, c’est une statistique de charge de travail

Supposons qu’un responsable de SOC dise au conseil : « Nous avons mené 40 chasses au dernier trimestre, contre 28 auparavant. » 

Cela semble positif. Davantage de chasses ont été menées. Mais le conseil ne peut pas déterminer si l’organisation est mieux protégée en conséquence.

Examinons maintenant le cas où le SOC peut indiquer que ses chasses ont couvert 34 % des techniques ATT&CK identifiées comme pertinentes pour son profil de menace, contre 22 % auparavant, et que 18 chasses validées ont produit des règles de détection permanentes.

Le conseil peut voir où les investissements en sécurité ont modifié les capacités défensives.

Le volume de chasses conserve une valeur opérationnelle. Les problèmes surviennent lorsque ce chiffre d’activité est utilisé comme preuve de la couverture de détection.

Trois indicateurs doivent compléter la maturité

La couverture des techniques ATT&CK correspondant au profil de menace de l’organisation fournit au programme un dénominateur pertinent. 

Commencez par les techniques que des adversaires crédibles sont susceptibles d’utiliser contre l’organisation, puis mesurez où les chasses et les détections assurent une couverture et où des lacunes subsistent.

Le taux de conversion des chasses en détections répond à une question totalement différente : que se passe-t-il une fois que la chasse produit un résultat ? Un comportement validé comme détectable doit être intégré au processus de détection. 

Le suivi de cette conversion révèle les chasses qui produisent systématiquement une valeur d’investigation, mais ne se traduisent pas par une détection.

Le délai moyen entre l’hypothèse et la planification d’une chasse récurrente montre à quelle vitesse le SOC peut rendre opérationnelle une idée de chasse. 

Lorsque de nouvelles informations identifient une technique pertinente pour l’organisation, la question opérationnelle essentielle est de savoir combien de temps il faut pour transformer ces informations en quelque chose que le SOC peut rechercher de manière systématique.

Advertisement

Certaines équipes auront du mal à produire ces chiffres. Leurs outils ne permettent peut-être pas de relier les chasses individuelles aux techniques ATT&CK. L’ingénierie de détection peut relever d’un processus distinct. Les chasses couvrant plusieurs domaines peuvent être difficiles à suivre de manière cohérente.

Si vous ne pouvez pas mesurer quels comportements adverses pertinents vous couvrez, vous ne pouvez pas dire avec assurance aux dirigeants dans quelle mesure la couverture s’est améliorée.

Donnez au conseil un chiffre qu’il peut examiner

Les scores de maturité ont été privilégiés, notamment parce qu’ils donnent une bonne impression dans les rapports destinés aux dirigeants. 

Les conseils n’ont pas besoin de comprendre la syntaxe des requêtes ou l’ingénierie de détection pour saisir que HM4 semble meilleur que HM2.

La couverture peut être tout aussi claire. 

Prenons un SOC qui traque une technique : un attaquant utilisant des identifiants volés pour accéder à une application SaaS et exfiltrer des données. 

La chasse confirme que la technique est détectable. L’équipe met en place une détection permanente. Un angle mort vient de devenir une zone couverte.

« 68 % des techniques adverses qui nous concernent le plus disposent d’une couverture validée en matière de chasse ou de détection » donne aux administrateurs un chiffre qu’ils peuvent suivre.

Il en va de même pour : « 30 % des chasses réussies sont devenues des détections permanentes ce trimestre. »

Ces chiffres soulèvent des questions pertinentes. Pourquoi la couverture est-elle de 68 % ? Que recouvrent les 32 % restants ? Pourquoi certaines chasses réussies ne donnent-elles pas lieu à des détections ?

Un score de maturité conserve sa place. Il donne aux dirigeants une indication sur la capacité que l’organisation a développée et la discipline qui la sous-tend. 

Cependant, si votre dossier de présentation au conseil indique que l’équipe a mené 40 chasses et atteint le niveau HM4, alors que personne ne peut dire quelles techniques ATT&CK pertinentes restent non couvertes, le conseil ne sait toujours pas quelle part des comportements adverses votre programme de threat hunting peut couvrir. 

Avant la prochaine présentation au conseil ou aux dirigeants, il vaut la peine de vérifier si vos rapports actuels peuvent répondre à deux questions : 

  • Quel pourcentage des techniques ATT&CK pertinentes pour votre profil de menace bénéficie d’une couverture validée ? 
  • Et quelle part des chasses réussies est devenue une détection permanente ? 
Advertisement

Si vos outils ne peuvent aujourd’hui produire aucun de ces deux chiffres, cette lacune mérite en elle-même d’être mentionnée dans le rapport.

Joe Pettit

Joe Pettit is Managing Director of Bora, a cybersecurity marketing agency, with 15 years of experience in the cybersecurity industry. He works with security vendors on brand marketing, thought leadership, lead generation, and marketing strategy. Pettit also regularly interviews cybersecurity marketing and industry leaders about topics ranging from AI and technical content to brand strategy and changing buyer behavior.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.