MITRE ATT&CK Framework

MITRE ATT&CK est un framework mondialement reconnu qui répertorie les tactiques, techniques et procédures (TTP) des adversaires cybernétiques à partir d'observations issues du monde réel.

Qu'est-ce que MITRE ATT&CK

Base de connaissances développée par la MITRE Corporation qui documente les comportements des adversaires à travers 14 tactiques et plus de 193 techniques, fondées sur des milliers d'incidents réels. Elle est constamment mise à jour avec les nouveaux TTP observés.

Les 14 Tactiques d'ATT&CK

  1. Reconnaissance: Collecte d'informations sur la cible
  2. Resource Development: Acquisition d'infrastructure et d'outils
  3. Initial Access: Point d'entrée dans le réseau de la victime
  4. Execution: Exécution de code malveillant
  5. Persistence: Maintien d'un accès persistant
  6. Privilege Escalation: Obtention de permissions élevées
  7. Defense Evasion: Échapper à la détection et à l'analyse
  8. Credential Access: Vol d'identifiants
  9. Discovery: Exploration de l'environnement compromis
  10. Lateral Movement: Déplacement entre les systèmes
  11. Collection: Collecte de données d'intérêt
  12. Command and Control: Communication avec l'infrastructure C2
  13. Exfiltration: Vol de données du réseau
  14. Impact: Manipulation, interruption ou destruction de systèmes

Matrices d'ATT&CK

  • Enterprise: Environnements Windows, Linux, macOS, Cloud et Network
  • Mobile: Android et iOS
  • ICS: Industrial Control Systems et SCADA

Applications Pratiques

1. Cartographie des Détections

Cartographier les règles SIEM, les signatures IDS et les détections EDR par rapport aux techniques ATT&CK pour identifier les lacunes de couverture. Des outils comme CALDERA et DeTT&CT facilitent la visualisation.

2. Threat Hunting

Utiliser des techniques spécifiques comme base pour les hypothèses de hunting. Exemple : rechercher T1055 (Process Injection) par l'analyse de handles et d'allocations mémoire suspectes.

3. Red Team Emulation

Simuler les TTP de groupes APT spécifiques (p. ex. APT29) pour valider les contrôles défensifs. Atomic Red Team propose une bibliothèque de tests automatisés par technique.

4. Analyse d'Incidents

Documenter le comportement des adversaires à l'aide des ID ATT&CK facilite le partage de renseignements et la corrélation avec des campagnes connues.

Outils de l'Écosystème

  • ATT&CK Navigator: Visualisation interactive de la matrice, heatmaps de couverture
  • CALDERA: Plateforme d'adversary emulation automatisée
  • Atomic Red Team: Bibliothèque de tests de techniques ATT&CK
  • DeTT&CT: Cartographie et scoring des data sources et des détections
  • ATT&CK Powered Suit: Extension Chrome pour une analyse rapide
  • MITRE Cyber Analytics Repository: Pseudocode pour les détections

Groupes APT et Campagnes

ATT&CK documente plus de 140 groupes adversaires ainsi que leurs TTP caractéristiques. Exemples :

  • APT29 (Cozy Bear): Spear phishing, WMI, PowerShell, Living off the Land
  • APT28 (Fancy Bear): Zero-days, credential dumping, C2 via HTTP
  • Lazarus Group: Custom malware, attaques destructrices, vol de cryptomonnaies

Cartographie des Contrôles

Chaque technique ATT&CK dispose de mesures d'atténuation documentées. Exemple pour T1003 (Credential Dumping) :

  • M1027: Password Policies (MFA, mots de passe longs)
  • M1028: Operating System Configuration (LSA Protection)
  • M1043: Credential Access Protection (Credential Guard)
  • M1026: Privileged Account Management (limiter les domain admins)

Data Sources

ATT&CK spécifie les data sources nécessaires pour détecter chaque technique :

  • Process monitoring
  • File monitoring
  • Network traffic
  • Authentication logs
  • Windows Event Logs
  • PowerShell logs

Intégration avec le SIEM

Les SIEM modernes (Splunk, Sentinel, Chronicle) proposent des dashboards préconçus avec cartographie ATT&CK. Ils permettent de visualiser la couverture de détection et de prioriser le développement de use cases en fonction des techniques les plus critiques ou présentant des lacunes.

Limitations

  • Framework descriptif, non prescriptif - il ne dit pas quoi faire
  • Focalisation sur la post-exploitation, couverture moindre des network attacks
  • Granularité variable d'une technique à l'autre
  • Ne couvre pas toutes les variantes de chaque technique

Recommandations Finales

MITRE ATT&CK doit être intégré dans tous les aspects d'un programme de sécurité : threat intelligence, detection engineering, hunting, red teaming et incident response. Commencez par cartographier les détections actuelles, identifiez les lacunes critiques et priorisez le développement de la couverture pour les techniques les plus répandues dans votre secteur.