Threat Hunting
Qu'est-ce que Threat Hunting ?
Threat HuntingRecherche proactive et fondée sur des hypothèses dans la télémétrie pour identifier des menaces ayant échappé aux détections existantes.
Le threat hunting consiste à supposer le compromis et à aller le chercher. Les analystes formulent des hypothèses fondées sur des TTP, du renseignement ou des faiblesses connues, puis interrogent la télémétrie EDR, SIEM, réseau et cloud pour les confirmer ou les infirmer. À la différence du triage, réactif et guidé par les alertes, la chasse est itérative et exploratoire ; elle cherche à découvrir des intrusions actives et des angles morts de détection à transformer en nouvelles règles. Les programmes matures s'appuient sur des méthodologies comme PEAK ou des chasses orientées hypothèse alignées sur MITRE ATT&CK. Les livrables incluent rapports de chasse, nouvelles détections et améliorations de la visibilité.
Une boucle de chasse fondée sur des hypothèses
flowchart TD
A[Renseignement / technique ATT&CK / anomalie] --> B[Formuler une hypothese testable]
B --> C[Identifier les sources de donnees et les manques]
C --> D[Interroger et pivoter sur la telemetrie]
D --> E{Preuve d'activite malveillante ?}
E -->|oui| F[Escalader vers la reponse a incident]
E -->|non / non concluant| G[Affiner ou infirmer l'hypothese]
F --> H[Transformer en detection automatisee]
G --> H
H --> AFrameworks et intérêt de gravir la Pyramide
Les programmes matures professionnalisent la chasse au lieu de la laisser à la curiosité ponctuelle. Le framework PEAK —Prepare, Execute, and Act with Knowledge— a été publié par l'équipe de recherche SURGe de Splunk (David Bianco, Ryan Fetterman et Sydney Marrone) et structure les chasses en cycles répétables et mesurables qui alimentent l'ingénierie de détection. Bianco est aussi l'auteur de deux modèles de référence : le Modèle de Maturité de la Chasse (HMM0–HMM4, qui évalue le degré d'automatisation et la richesse des données d'un programme) et la Pyramide de la Douleur, qui classe les indicateurs selon le coût de leur modification pour l'adversaire. Les hachages et les IP se remplacent trivialement, mais chasser les outils et les TTP —le sommet de la pyramide— force l'attaquant à se ré-outiller, ce qui lui impose un coût réel. Une bonne chasse vise donc le comportement (par exemple rundll32 lançant cmd.exe, ou des accès à la mémoire de LSASS) plutôt que des indicateurs atomiques fragiles, et chaque chasse confirmée devrait se muer en une détection durable et versionnée.
● Exemples
- 01
Chasser les connexions à voyage impossible sur Microsoft 365 sur les 30 derniers jours.
- 02
Chercher des hôtes où un binaire signé légitime charge anormalement une DLL non signée (DLL sideloading).
● Questions fréquentes
Qu'est-ce que Threat Hunting ?
Recherche proactive et fondée sur des hypothèses dans la télémétrie pour identifier des menaces ayant échappé aux détections existantes. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Threat Hunting ?
Recherche proactive et fondée sur des hypothèses dans la télémétrie pour identifier des menaces ayant échappé aux détections existantes.
Comment se défendre contre Threat Hunting ?
Les défenses contre Threat Hunting combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.