Tools, Techniques, Procedures
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 32-37.

Connus sous le nom de « Outils, techniques et procédures » ou « Tactiques, techniques et procédures ».
Les TTP sont les actions que les acteurs de la menace entreprennent lorsqu'ils mènent des cyberattaques. Ils sont utilisés par les défenseurs pour suivre les tactiques utilisées par les différents groupes menaçants et nous permettent de recueillir des renseignements pour aider les équipes chargées des opérations de sécurité. En comprenant comment les acteurs malveillants mènent leurs attaques, nous pouvons mettre en œuvre des défenses pour les arrêter ou les ralentir.
Le framework ATT&CK de MITRE recense plus de 260 techniques différentes cartographiées et réparties en 12 catégories différentes :
- Accès initial
- Exécution
- Persistance
- Augmentation des privilèges
- Évasion défensive
- Accès aux informations d'identification
- Découverte
- Mouvement latéral
- Collection
- Commandement et contrôle
- Exfiltration
- Incidence
Nous aborderons les TTP de manière beaucoup plus détaillée dans le cadre du domaine de réponse aux incidents, mais nous allons y jeter un coup d'œil dès maintenant !
Exemple de procédure pas à pas
Passons en revue un exemple. Si les analystes de sécurité de l'organisation A découvrent un script qui exfiltre des données, celui-ci sera mappé à un TTP. Dans ce cas, il s'agit du T1020. Les analystes de sécurité et l'équipe de réponse aux incidents peuvent désormais l'utiliser pour revenir en arrière, en identifiant comment les attaquants ont obtenu l'accès initial et ont mené d'autres activités telles que l'augmentation des privilèges et les déplacements latéraux. Toutes ces informations peuvent être
cartographiées sous forme de trajectoire d'attaque et utilisées pour bien comprendre les cyberattaques, le succès des cyberattaques et la manière de prévenir une attaque similaire à l'avenir.
Chaque TTP du framework MITRE ATT&CK contient également des conseils d'atténuation et de détection. Si nous examinons ces informations pour le T1020, nous obtenons les informations suivantes :

Au fil du temps, les défenseurs sont en mesure de créer des voies d'attaque pour différents incidents, et ce processus peut potentiellement permettre d'attribuer certains groupes. Si les analystes de sécurité de l'organisation A observent qu'un acteur de la menace suit un chemin TTP spécifique, ils peuvent voir si des APT connus suivent le même chemin ou un chemin similaire et peuvent ensuite, dans une mesure raisonnable, attribuer ce groupe à l'attaque observée. L'organisation peut alors commencer à mettre en œuvre des défenses contre d'autres tactiques et programmes malveillants que ce groupe utilise comme mesure proactive.
Défense proactive
Au lieu d'attendre que des attaques se produisent et d'enregistrer les TTP utilisés, les équipes de sécurité peuvent adopter une approche proactive et passer en revue différents TTP afin de vérifier si l'organisation dispose de contrôles de sécurité et de capacités de surveillance appropriés pour détecter et arrêter les attaquants utilisant ces techniques connues. Des tests d'intrusion peuvent être réalisés avec des voies d'attaque spécifiques afin de déterminer si elles sont efficaces ou si les défenses de l'entreprise permettent de les détecter et de s'en défendre. MITRE dispose d'une page dédiée à la liste des TTP utilisés par certains groupes de menaces (https://attack.mitre.org/groups/). Ainsi, si une organisation déterminait qu'APT30 est susceptible de les obtenir, elle pourrait passer en revue les TTP de l'APT30 et s'assurer que les défenses et les capacités de surveillance sont mises en place.
Precursors Explained
1. Threat Intelligence
2. Operational Threat Intelligence
3. Precursors Explained

Les « précurseurs » ou les « précurseurs de menaces » sont des éléments du processus d'identification et de réponse aux incidents qui permettent à la fois à un attaquant et à un chercheur ou à un professionnel de la sécurité de déterminer l'existence de failles et/ou de vulnérabilités au sein d'un système. En identifiant les précurseurs, les organisations peuvent s'efforcer de prévenir les cyberattaques avant qu'elles ne se produisent.
Problèmes liés aux précurseurs
Les précurseurs peuvent beaucoup contribuer au système de sécurité d'une organisation, mais ils présentent un très gros inconvénient en termes d'identification. C'est qu'ils constituent généralement l'élément le plus compliqué à obtenir dans le cadre d'un processus d'identification des menaces. Après tout, la grande majorité des attaques n'ont pas de précurseurs identifiables ou détectables (du point de vue de l'organisation) ; c'est sans aucun doute un facteur qui influe sur le moment de la détection, et c'est un énorme handicap, car, si les organisations connaissent ce type d'éléments, elles pourraient avoir la possibilité de prévenir un ou plusieurs incidents simplement en modifiant leur posture de sécurité.
Types de précurseurs
Les attaques peuvent prendre différentes formes et les attaquants peuvent trouver de nombreuses manières de compromettre un système. Dans cette optique, il est indéniable que les précurseurs peuvent apparaître de différentes manières et surtout, les attaquants comme les professionnels de la sécurité peuvent utiliser de nombreux outils pour les obtenir. Quelques exemples seront présentés cidessous.
Numérisation des ports, empreinte digitale du système d'exploitation et des applications
La numérisation est l'un des moyens les plus efficaces d'obtenir des informations sur un réseau. À l'aide d'outils tels que Nmap, Netcat ou Nessus, un chercheur et un attaquant peuvent découvrir les services et les vulnérabilités qui existent sur un système. De nombreuses informations peuvent être obtenues en effectuant des activités de découverte d'hôtes, d'analyse des ports et d'analyse des vulnérabilités, telles que les ports ou les services qui s'exécutent et répondent sur un système, le système d'exploitation installé sur le système et les applications et versions d'applications présentes.
Si l'on considère les précurseurs que cette activité pourrait générer, nous chercherons principalement à surveiller les connexions réseau et les journaux d'événements provenant de systèmes connectés à Internet.
- Journaux provenant de pare-feux ou de pare-feux d'applications Web (WAF) dont les règles sont écrites pour alerter et enregistrer lorsqu'une adresse IP source tente de se connecter à X ports sur une courte période.
- Journaux provenant des systèmes en cours d'analyse.
Ingénierie sociale et reconnaissance
Un autre moyen d'obtenir le plus d'informations sur une organisation est, sans aucun doute, l'ingénierie sociale. En effet, grâce à leurs compétences sociales et à la tromperie, un attaquant et un chercheur peuvent découvrir tout type d'informations et de vulnérabilités d'une organisation. Des techniques telles que la « fouille dans les poubelles » (recherche d'objets dans les poubelles tels que des clés USB, des documents imprimés, des carnets de notes, etc.) ou l' « écoute » (écoute de conversations entre employés) sont très utiles pour identifier des informations pouvant être rassemblées afin de découvrir des vulnérabilités susceptibles d'être exploitées par un attaquant.
Lorsque nous examinons les signes précurseurs que cette activité pourrait générer, nous cherchons principalement à écouter les signalements d'activités inhabituelles ou suspectes par les employés ou les images de vidéosurveillance prises à la fois à l'intérieur et à l'extérieur du bureau.
- Des non-employés fouillent les poubelles de l'organisation pour « plonger dans les bennes à ordures ».
- Des non-employés traînent à l'extérieur du bureau ou du hall d'entrée.
- Des employés sont contactés par des inconnus à l'extérieur ou à proximité du bureau.
- Appels provenant de numéros de téléphone inconnus, masqués ou falsifiés.
- Des documents ou du matériel de bureau ont disparu.
Sources et babillards OSINT
Enfin, nous passons en revue les réseaux sociaux, les blogs, les forums et les babillards électroniques, les articles et rapports de sécurité, ainsi que d'autres données OSINT sur le Web clair et le Dark Web.
Si l'on considère les précurseurs que cette activité pourrait générer, nous chercherions principalement à surveiller les sources OSINT à l'aide d'outils gratuits tels que TweetDeck et de ressources de renseignement payantes telles que Recorded Future.
- Un e-mail ou un message en ligne émanant d'un groupe menaçant ou indiquant qu'il va attaquer l'organisation.
- Vulnérabilités révélées publiquement (CVE) qui affectent les systèmes ou les programmes utilisés par l'organisation.
- Discutez sur des forums clandestins à propos d'un malware « zero day » ou d'un nouveau logiciel malveillant exploité ou utilisé de manière sauvage.
- Rapports faisant état d'une augmentation des activités d'exploitation des vulnérabilités fournis par des organisations gouvernementales ou des fournisseurs de services de renseignement.
Conclusion
Les précurseurs peuvent apparaître sous de nombreuses formes et les professionnels de la sécurité peuvent en tirer parti pour améliorer les positions de sécurité existantes au sein d'une organisation ou dans leur propre système. Chaque jour, les attaquants redoublent d'efforts pour attaquer et infecter leur cible, et il est du devoir de chacun de les empêcher d'atteindre leur objectif.