Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 599

Accès initial

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Accès initial ?

Accès initialTactique MITRE ATT&CK (TA0001) regroupant les techniques par lesquelles un attaquant établit son premier point d'appui dans l'environnement cible.


L'accès initial (tactique MITRE ATT&CK TA0001) regroupe les techniques utilisées par les adversaires pour obtenir leur premier point d'entrée dans un réseau ou un système. Ses neuf techniques incluent les pièces jointes et liens de spearphishing (T1566), l'exploitation d'applications exposées sur Internet (T1190), les comptes valides (T1078) achetés à des courtiers d'accès initial, la compromission de la chaîne d'approvisionnement (T1195), les téléchargements drive-by et l'abus de relations de confiance. L'accès initial est un point de bascule critique : il transforme la pression externe en présence interne au réseau, après quoi les adversaires enchaînent sur l'exécution, la persistance et la découverte.

Les campagnes réelles montrent à quel point l'entrée peut être variée. Lors de la campagne MOVEit Transfer de mai-juin 2023, le groupe Cl0p a exploité une application web exposée via une injection SQL (CVE-2023-34362), scannant automatiquement Internet et compromettant plus de 1 000 organisations en quelques jours, puis déployant le web shell LEMURLOOT. Log4Shell (CVE-2021-44228) a de la même manière transformé des services exposés en points d'appui, tandis que la brèche Anthem de 2015 a commencé par un unique e-mail de spearphishing vers une filiale avant un déplacement latéral jusqu'à 78,8 millions d'enregistrements.

flowchart LR
  ADV[Adversaire] --> P[Spearphishing<br/>T1566]
  ADV --> E[Exploitation d'app exposée<br/>T1190]
  ADV --> V[Comptes valides<br/>T1078]
  ADV --> S[Chaîne d'approvisionnement<br/>T1195]
  P --> FOOT[Point d'appui dans le réseau]
  E --> FOOT
  V --> FOOT
  S --> FOOT
  FOOT -->|TA0002+| NEXT[Exécution → Persistance → Découverte]
  DEF[Défenseurs] -. MFA, patching, filtrage e-mail/web, EDR .-> FOOT

Les défenseurs privilégient une MFA résistante au phishing, la réduction de la surface d'attaque, le filtrage messagerie et web, le patching rapide des services exposés sur Internet et la couverture EDR des endpoints en première ligne pour détecter et bloquer ces techniques.

Exemples

  1. 01

    Compromettre un VPN non patché en se connectant avec des identifiants volés.

  2. 02

    Un collaborateur ouvre une pièce jointe OneNote malveillante qui dépose un loader.

Questions fréquentes

Qu'est-ce que Accès initial ?

Tactique MITRE ATT&CK (TA0001) regroupant les techniques par lesquelles un attaquant établit son premier point d'appui dans l'environnement cible. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Accès initial ?

Tactique MITRE ATT&CK (TA0001) regroupant les techniques par lesquelles un attaquant établit son premier point d'appui dans l'environnement cible.

Comment se défendre contre Accès initial ?

Les défenses contre Accès initial combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Accès initial ?

Noms alternatifs courants : Foothold, Premier point d'appui.

Termes liés

Voir aussi