Annexe — Le cadre MITRE ATT&CK
⏱ ~25 min · référence
Cette annexe approfondit un cadre mentionné dans le Chapitre 1 et utile en Chapitre 6 : ATT&CK, développé et maintenu gratuitement par MITRE, un organisme à but non lucratif. Contrairement à la Cyber Kill Chain (linéaire, 7 phases), ATT&CK est une base de connaissances exhaustive et continuellement mise à jour à partir d'observations réelles d'attaques — c'est la référence de facto de l'industrie pour décrire le comportement des attaquants.
Pourquoi un second cadre, après la Cyber Kill Chain
La Cyber Kill Chain est utile pour raisonner sur une intrusion comme une séquence linéaire à interrompre. Elle a une limite : elle simplifie beaucoup, et ne détaille pas comment, concrètement, chaque phase peut être exécutée. ATT&CK comble ce vide en cataloguant des centaines de techniques réelles, organisées par tactique, avec des exemples documentés de groupes d'attaquants connus qui les ont utilisées.
Structure du cadre
ATT&CK s'organise autour de quatre niveaux de granularité :
| Niveau | Répond à | Exemple |
|---|---|---|
| Tactique | Pourquoi l'attaquant agit ainsi | Accès aux identifiants |
| Technique | Comment il atteint cet objectif | Vidage de la mémoire LSASS |
| Sous-technique | Une variante plus précise de la technique | Une méthode spécifique d'extraction de la mémoire |
| Procédure | L'implémentation observée dans le monde réel | L'outil ou le script précis utilisé par un groupe donné |
Les tactiques de la matrice Entreprise
La matrice « Entreprise » (la plus utilisée) regroupe les techniques sous 14 tactiques, listées ici dans l'ordre où elles interviennent généralement dans une intrusion :
- Reconnaissance — collecte d'information sur la cible
- Développement de ressources — préparation d'infrastructure et d'outils
- Accès initial — premier point d'entrée dans l'environnement
- Exécution — exécution de code malveillant
- Persistance — maintien de l'accès malgré redémarrages ou changements d'identifiants
- Élévation de privilèges — obtention de permissions plus élevées
- Évasion de défense — contournement des mécanismes de détection
- Accès aux identifiants — vol de noms d'utilisateur et mots de passe
- Découverte — exploration de l'environnement compromis
- Mouvement latéral — déplacement vers d'autres systèmes du réseau
- Collecte — rassemblement des données d'intérêt
- Commandement et contrôle — communication avec l'infrastructure de l'attaquant
- Exfiltration — extraction des données hors de l'environnement
- Impact — manipulation, interruption ou destruction de systèmes/données
Usage pratique
Au-delà de la classification, ATT&CK sert concrètement à :
- Profiler un groupe d'attaquants : chaque groupe documenté a une combinaison de techniques caractéristique — ses TTP (voir Chapitre 1) — ce qui aide à anticiper son comportement probable.
- Évaluer une posture de défense : une équipe de sécurité peut vérifier, technique par technique, si elle dispose d'une détection ou d'une contre-mesure — une pratique parfois appelée « couverture ATT&CK ».
- Structurer un rapport de test d'intrusion : nommer les techniques utilisées selon la terminologie ATT&CK plutôt que des descriptions ad hoc facilite la communication entre professionnels.
Le cadre est gratuit, consultable en ligne, et volontairement conçu pour être cité et réutilisé sans restriction — contrairement à un ouvrage commercial, aucune retenue n'est nécessaire pour s'y référer en détail dans un rapport professionnel ou un programme de formation.