MITRE ATT&CK Framework
MITRE ATT&CK est un framework mondialement reconnu qui répertorie les tactiques, techniques et procédures (TTP) des adversaires cybernétiques à partir d'observations issues du monde réel.
Qu'est-ce que MITRE ATT&CK
Base de connaissances développée par la MITRE Corporation qui documente les comportements des adversaires à travers 14 tactiques et plus de 193 techniques, fondées sur des milliers d'incidents réels. Elle est constamment mise à jour avec les nouveaux TTP observés.
Les 14 Tactiques d'ATT&CK
- Reconnaissance: Collecte d'informations sur la cible
- Resource Development: Acquisition d'infrastructure et d'outils
- Initial Access: Point d'entrée dans le réseau de la victime
- Execution: Exécution de code malveillant
- Persistence: Maintien d'un accès persistant
- Privilege Escalation: Obtention de permissions élevées
- Defense Evasion: Échapper à la détection et à l'analyse
- Credential Access: Vol d'identifiants
- Discovery: Exploration de l'environnement compromis
- Lateral Movement: Déplacement entre les systèmes
- Collection: Collecte de données d'intérêt
- Command and Control: Communication avec l'infrastructure C2
- Exfiltration: Vol de données du réseau
- Impact: Manipulation, interruption ou destruction de systèmes
Matrices d'ATT&CK
- Enterprise: Environnements Windows, Linux, macOS, Cloud et Network
- Mobile: Android et iOS
- ICS: Industrial Control Systems et SCADA
Applications Pratiques
1. Cartographie des Détections
Cartographier les règles SIEM, les signatures IDS et les détections EDR par rapport aux techniques ATT&CK pour identifier les lacunes de couverture. Des outils comme CALDERA et DeTT&CT facilitent la visualisation.
2. Threat Hunting
Utiliser des techniques spécifiques comme base pour les hypothèses de hunting. Exemple : rechercher T1055 (Process Injection) par l'analyse de handles et d'allocations mémoire suspectes.
3. Red Team Emulation
Simuler les TTP de groupes APT spécifiques (p. ex. APT29) pour valider les contrôles défensifs. Atomic Red Team propose une bibliothèque de tests automatisés par technique.
4. Analyse d'Incidents
Documenter le comportement des adversaires à l'aide des ID ATT&CK facilite le partage de renseignements et la corrélation avec des campagnes connues.
Outils de l'Écosystème
- ATT&CK Navigator: Visualisation interactive de la matrice, heatmaps de couverture
- CALDERA: Plateforme d'adversary emulation automatisée
- Atomic Red Team: Bibliothèque de tests de techniques ATT&CK
- DeTT&CT: Cartographie et scoring des data sources et des détections
- ATT&CK Powered Suit: Extension Chrome pour une analyse rapide
- MITRE Cyber Analytics Repository: Pseudocode pour les détections
Groupes APT et Campagnes
ATT&CK documente plus de 140 groupes adversaires ainsi que leurs TTP caractéristiques. Exemples :
- APT29 (Cozy Bear): Spear phishing, WMI, PowerShell, Living off the Land
- APT28 (Fancy Bear): Zero-days, credential dumping, C2 via HTTP
- Lazarus Group: Custom malware, attaques destructrices, vol de cryptomonnaies
Cartographie des Contrôles
Chaque technique ATT&CK dispose de mesures d'atténuation documentées. Exemple pour T1003 (Credential Dumping) :
- M1027: Password Policies (MFA, mots de passe longs)
- M1028: Operating System Configuration (LSA Protection)
- M1043: Credential Access Protection (Credential Guard)
- M1026: Privileged Account Management (limiter les domain admins)
Data Sources
ATT&CK spécifie les data sources nécessaires pour détecter chaque technique :
- Process monitoring
- File monitoring
- Network traffic
- Authentication logs
- Windows Event Logs
- PowerShell logs
Intégration avec le SIEM
Les SIEM modernes (Splunk, Sentinel, Chronicle) proposent des dashboards préconçus avec cartographie ATT&CK. Ils permettent de visualiser la couverture de détection et de prioriser le développement de use cases en fonction des techniques les plus critiques ou présentant des lacunes.
Limitations
- Framework descriptif, non prescriptif - il ne dit pas quoi faire
- Focalisation sur la post-exploitation, couverture moindre des network attacks
- Granularité variable d'une technique à l'autre
- Ne couvre pas toutes les variantes de chaque technique
Recommandations Finales
MITRE ATT&CK doit être intégré dans tous les aspects d'un programme de sécurité : threat intelligence, detection engineering, hunting, red teaming et incident response. Commencez par cartographier les détections actuelles, identifiez les lacunes critiques et priorisez le développement de la couverture pour les techniques les plus répandues dans votre secteur.
