Annexe — Le cadre MITRE ATT&CK

⏱ ~25 min · référence

Cette annexe approfondit un cadre mentionné dans le Chapitre 1 et utile en Chapitre 6 : ATT&CK, développé et maintenu gratuitement par MITRE, un organisme à but non lucratif. Contrairement à la Cyber Kill Chain (linéaire, 7 phases), ATT&CK est une base de connaissances exhaustive et continuellement mise à jour à partir d'observations réelles d'attaques — c'est la référence de facto de l'industrie pour décrire le comportement des attaquants.

Pourquoi un second cadre, après la Cyber Kill Chain

La Cyber Kill Chain est utile pour raisonner sur une intrusion comme une séquence linéaire à interrompre. Elle a une limite : elle simplifie beaucoup, et ne détaille pas comment, concrètement, chaque phase peut être exécutée. ATT&CK comble ce vide en cataloguant des centaines de techniques réelles, organisées par tactique, avec des exemples documentés de groupes d'attaquants connus qui les ont utilisées.

Structure du cadre

ATT&CK s'organise autour de quatre niveaux de granularité :

NiveauRépond àExemple
TactiquePourquoi l'attaquant agit ainsiAccès aux identifiants
TechniqueComment il atteint cet objectifVidage de la mémoire LSASS
Sous-techniqueUne variante plus précise de la techniqueUne méthode spécifique d'extraction de la mémoire
ProcédureL'implémentation observée dans le monde réelL'outil ou le script précis utilisé par un groupe donné

Les tactiques de la matrice Entreprise

La matrice « Entreprise » (la plus utilisée) regroupe les techniques sous 14 tactiques, listées ici dans l'ordre où elles interviennent généralement dans une intrusion :

  1. Reconnaissance — collecte d'information sur la cible
  2. Développement de ressources — préparation d'infrastructure et d'outils
  3. Accès initial — premier point d'entrée dans l'environnement
  4. Exécution — exécution de code malveillant
  5. Persistance — maintien de l'accès malgré redémarrages ou changements d'identifiants
  6. Élévation de privilèges — obtention de permissions plus élevées
  7. Évasion de défense — contournement des mécanismes de détection
  8. Accès aux identifiants — vol de noms d'utilisateur et mots de passe
  9. Découverte — exploration de l'environnement compromis
  10. Mouvement latéral — déplacement vers d'autres systèmes du réseau
  11. Collecte — rassemblement des données d'intérêt
  12. Commandement et contrôle — communication avec l'infrastructure de l'attaquant
  13. Exfiltration — extraction des données hors de l'environnement
  14. Impact — manipulation, interruption ou destruction de systèmes/données
Mémorisez ! Contrairement à la Cyber Kill Chain, ces tactiques ne sont pas strictement séquentielles dans la pratique — un attaquant peut revenir à la découverte ou au mouvement latéral plusieurs fois au cours d'une même intrusion, en fonction de ce qu'il trouve.

Usage pratique

Au-delà de la classification, ATT&CK sert concrètement à :

Sur le terrain

Le cadre est gratuit, consultable en ligne, et volontairement conçu pour être cité et réutilisé sans restriction — contrairement à un ouvrage commercial, aucune retenue n'est nécessaire pour s'y référer en détail dans un rapport professionnel ou un programme de formation.