Diamond Model d'analyse d'intrusion
Qu'est-ce que Diamond Model d'analyse d'intrusion ?
Diamond Model d'analyse d'intrusionCadre d'analyse d'intrusion qui relie chaque événement malveillant à quatre sommets liés : adversaire, capacité, infrastructure et victime.
Le Diamond Model d'analyse d'intrusion, introduit par Sergio Caltagirone, Andrew Pendergast et Christopher Betz dans un article de 2013 pour le Center for Cyber Intelligence Analysis and Threat Research, représente chaque événement malveillant comme un diamant reliant quatre caractéristiques centrales : Adversaire, Capacité (outils, malware, TTPs), Infrastructure (IP, domaines, C2) et Victime. Des méta-caractéristiques telles que l'horodatage, la phase, le résultat, la direction, la méthodologie et les ressources enrichissent chaque événement.
Pivot et usage analytique
La force du modèle est le pivot : tout sommet connu peut servir à en découvrir d'autres. À partir d'un seul hash de malware (capacité), un analyste peut retrouver toutes les victimes qu'il a touchées ; à partir d'un domaine de C2 (infrastructure), l'e-mail du titulaire qui le relie à d'autres domaines ; à partir de la victimologie, l'intention probable de l'adversaire. Enchaîner des diamants le long de la Cyber Kill Chain produit un fil d'activité, et regrouper les fils qui partagent des caractéristiques donne un groupe d'activité — la discipline derrière les clusters d'éditeurs comme la nomenclature "BEAR"/"PANDA" de CrowdStrike ou les familles "typhoon" de Microsoft.
Parce qu'il sépare le qui (adversaire) du quoi (capacité) et du où (infrastructure), le Diamond Model s'associe naturellement à MITRE ATT&CK (qui énumère le comment) et à des formats structurés comme STIX, permettant à un SOC d'exprimer une hypothèse sous forme de relations vérifiables plutôt que d'une liste plate d'IOCs. C'est pourquoi il ancre les workflows de pivot dans les plateformes de threat intelligence et les rapports formels d'analyse d'intrusion.
flowchart TD
A[Adversaire] ---|développe| C[Capacité]
A ---|contrôle| I[Infrastructure]
C ---|déployée via| I
C ---|utilisée contre| V[Victime]
I ---|se connecte à| V
A -.-|cible| V
subgraph Pivots
direction LR
P1[Hash vers d autres victimes]
P2[Domaine vers titulaire vers plus de domaines]
P3[Victimologie vers intention adversaire]
end● Exemples
- 01
Pivoter depuis un échantillon de malware (capacité) vers un domaine enregistré (infrastructure) pour cartographier une campagne plus large.
- 02
Relier plusieurs incidents au même cluster Adversaire grâce à des TTPs partagés et à la victimologie.
● Questions fréquentes
Qu'est-ce que Diamond Model d'analyse d'intrusion ?
Cadre d'analyse d'intrusion qui relie chaque événement malveillant à quatre sommets liés : adversaire, capacité, infrastructure et victime. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Diamond Model d'analyse d'intrusion ?
Cadre d'analyse d'intrusion qui relie chaque événement malveillant à quatre sommets liés : adversaire, capacité, infrastructure et victime.
Comment se défendre contre Diamond Model d'analyse d'intrusion ?
Les défenses contre Diamond Model d'analyse d'intrusion combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.