Section Introduction, ATT&CK
Extracted from Incident Response(2).pdf - source PDF page(s) 139-140.

Le framework MITRE ATT&CK™ est un ensemble complet de tactiques et de techniques utilisées par les adversaires, qui peuvent être utilisées à la fois par les membres bleus et rouges de l'équipe pour améliorer la posture de sécurité d'une organisation. Ci-dessous, nous aborderons certaines applications à des fins défensives et offensives.
POUR LES RÔLES DÉFENSIFS
- En examinant chaque tactique et technique du framework, les défenseurs peuvent déterminer les domaines dans lesquels ils ont une bonne visibilité et ceux dans lesquels ils ne le peuvent pas. Ils peuvent ensuite améliorer la visibilité et les capacités de détection en rédigeant des règles ou des alertes qui déclencheront toute activité suspecte ou malveillante (un bon outil pour cela est le navigateur ATT&CK, que vous utiliserez plus tard !).
- Les chasseurs de menaces peuvent également utiliser ces tactiques et techniques pour détecter de manière proactive les activités malveillantes au sein du réseau, afin de découvrir et de stopper les menaces secrètes ou inconnues.
POUR LES RÔLES OFFENSIFS
- L'émulation de l'adversaire consiste à réaliser un test de pénétration ou un exercice d'équipe rouge tout en copiant les tactiques et les techniques d'un acteur de la menace susceptible de cibler l'organisation. Par exemple, si nous travaillons pour une entreprise de télécommunications, APT 19 peut vouloir nous cibler, car elle a déjà attaqué des organisations du même secteur. Nous pourrions charger notre équipe de sécurité offensive
d'attaquer l'organisation, mais en copiant les techniques utilisées par APT 19. Cela permettra à l'équipe bleue de tester sa capacité de détection, et s'il y a des angles morts, l'équipe rouge en fera rapport afin qu'ils puissent être corrigés.
Les leçons suivantes vous présenteront les 12 étapes du framework ATT&CK, afin que vous puissiez mieux cartographier les cyberattaques en fonction de ces étapes et améliorer votre compréhension des tactiques et des techniques utilisées par les adversaires lors de cyberopérations. Nous vous fournirons également d'autres documents de lecture si vous souhaitez en savoir plus sur ce framework, et nous inclurons également des liens vers les cours de formation de MITRE.