CyberHUBBlue Team Level 1
Operational Threat Intelligence

MITRE ATT&CK Framework

Extracted from Threat Intelligence(3).pdf - source PDF page(s) 40-42.

MITRE ATT&CK Framework - source page 40
Source illustration - PDF page 40

Les tactiques, techniques et connaissances communes (ATT&CK) de MITRE constituent une base de connaissances et un modèle pour le comportement des cyberadversaires, reflétant les différentes phases du cycle de vie des attaques d'un adversaire et les plateformes qu'il est connu pour cibler. Depuis son lancement en 2013, il est devenu l'une des ressources les plus respectées et les plus référencées pour les professionnels de la cybersécurité. Ce modèle comprend des tactiques, des techniques et des procédures et contient des informations exhaustives sur les types d'attaques et leur comportement correspondant. Le principal cas d'utilisation d'ATT&CK consiste à identifier le comportement des APT et à explorer les différentes manières dont ces APT peuvent compromettre un ordinateur et/ou un réseau.

MITRE ATT&CK Framework - source page 40
Source illustration - PDF page 40

Au moment de la rédaction de cet article, il existe plus de 250 techniques qui correspondent aux tactiques et il serait trop exhaustif pour être inclus ici. Vous trouverez ci-dessous une capture d'écran d'une petite section de la plateforme Attack Navigator sur GitHub.io. Jetez-y un coup d'œil par vousmême !

MITRE ATT&CK Framework - source page 41
Source illustration - PDF page 41

ATT&CK pour Threat Intel

ATT&CK fournit aux analystes un langage commun pour structurer, comparer et analyser les renseignements sur les menaces.

  • Premiers pas avec ATT&CK : Threat Intelligence Blog Post : Ce billet de blog décrit comment vous pouvez commencer à utiliser ATT&CK pour obtenir des renseignements sur les menaces à trois niveaux de sophistication différents
  • Présentation sur les attaques contre vos adversaires : Cette présentation explique comment utiliser ATT&CK pour transformer les renseignements relatifs aux cybermenaces en comportements susceptibles de générer des détections pertinentes.
  • Articles de blog sur le renseignement sur les menaces : Ces articles de blog expliquent les principes fondamentaux de l'utilisation d'ATT&CK pour le renseignement sur les menaces.
  • Présentation des attaques contre le statu quo : Cette partie centrale de cette présentation fournit une introduction à l'utilisation d'ATT&CK pour le renseignement sur les menaces. Des diapositives sont également disponibles.
  • Présentation de Att&cking with Threat Intelligence : Cette présentation donne un aperçu de la manière d'utiliser les informations sur les menaces pour l'émulation d'un adversaire basée sur ATT&CK. Des diapositives sont également disponibles.
  • Cas d'utilisation du navigateur ATT&CK pour le renseignement sur les menaces : Cette démo fournit un aperçu du navigateur ATT&CK ainsi qu'un cas d'utilisation des renseignements sur les menaces permettant de comparer les comportements des groupes. Un didacticiel écrit correspondant sur la comparaison des couches du Navigateur est disponible ici.

ATT&CK contre Kill Chain

À l'instar de la Cyber Kill Chain de Lockheed Martin, ATT&CK est utilisé pour décrire les phases d'une cyberattaque. Cependant, la principale différence entre les deux est que la Cyber Kill Chain propose une séquence d'événements bien définie, tandis qu'un scénario ATT&CK définit les techniques utilisées au cas par cas. L'utilisation du framework ATT&CK permet d'identifier précisément la manière dont une attaque a été réalisée et l'utilisation de son site Web permet à tout chercheur en sécurité d'explorer à la fois les méthodes d'attaque et les groupes APT qui les utilisent. La Cyber Kill Chain est une méthode globale plus générique d'identification d'une attaque. C'est pourquoi de nombreux professionnels de la sécurité préfèrent le framework ATT&CK ou une solution hybride des deux.