MITRE ATT&CK
Qu'est-ce que MITRE ATT&CK ?
MITRE ATT&CKBase de connaissances mondiale et ouverte sur les tactiques et techniques d'attaque observées dans la réalité, maintenue par MITRE.
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances curée et régulièrement mise à jour qui décrit la manière dont les attaquants opèrent contre les environnements d'entreprise, les appareils mobiles et les systèmes de contrôle industriel. Elle organise les comportements en tactiques (les objectifs de l'attaquant) et en techniques et sous-techniques (les méthodes employées), qu'elle relie à des groupes d'attaquants, des logiciels et des mitigations.
MITRE a lancé ATT&CK comme projet de recherche interne en 2013 et l'a publié ouvertement en 2015 ; en 2020, elle a refactorisé de nombreuses techniques en sous-techniques plus granulaires. La matrice Enterprise couvre 14 tactiques — Reconnaissance (Reconnaissance), Resource Development (Développement des ressources), Initial Access (Accès initial), Execution (Exécution), Persistence (Persistance), Privilege Escalation (Élévation de privilèges), Defense Evasion (Contournement des défenses), Credential Access (Accès aux identifiants), Discovery (Découverte), Lateral Movement (Déplacement latéral), Collection (Collecte), Command and Control (Commande et contrôle), Exfiltration (Exfiltration) et Impact (Impact) — mappées à des centaines de techniques dotées d'identifiants stables (par exemple T1566 Phishing ou T1059 Command and Scripting Interpreter). Bien qu'il ne s'agisse pas d'un référentiel de conformité, ATT&CK est la référence de facto de la défense pilotée par la menace : ingénierie de détection au SOC, exercices red et purple team, partage de renseignement sur les menaces et analyses d'écart avec NIST CSF. Des outils comme l'ATT&CK Navigator cartographient la couverture sous forme de heat-map, tandis que les recherches du CTID et les ATT&CK Evaluations évaluent les produits EDR face à des adversaires émulés.
flowchart LR A[Comportement de l'attaquant<br/>observé dans la réalité] --> B[Tactique : l'objectif<br/>ex. Accès initial] B --> C[Technique : la méthode<br/>T1566 Phishing] C --> D[Sous-technique<br/>T1566.001 Pièce jointe] D --> E[Relier aux groupes,<br/>logiciels, mitigations] E --> F[Ingénierie de détection<br/>et analyse d'écart de couverture]
● Exemples
- 01
Un SOC mappe ses règles de détection aux techniques ATT&CK pour identifier les zones non couvertes.
- 02
Une équipe de renseignement sur les menaces tague ses rapports APT avec des identifiants de techniques ATT&CK.
● Questions fréquentes
Qu'est-ce que MITRE ATT&CK ?
Base de connaissances mondiale et ouverte sur les tactiques et techniques d'attaque observées dans la réalité, maintenue par MITRE. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.
Que signifie MITRE ATT&CK ?
Base de connaissances mondiale et ouverte sur les tactiques et techniques d'attaque observées dans la réalité, maintenue par MITRE.
Comment se défendre contre MITRE ATT&CK ?
Les défenses contre MITRE ATT&CK combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de MITRE ATT&CK ?
Noms alternatifs courants : ATT&CK, Cadre MITRE ATT&CK.