Une erreur fréquente consiste à imaginer qu’une cyberattaque implique nécessairement un fichier malveillant.
Ce n’est pas toujours le cas.
Un attaquant peut utiliser des outils légitimes déjà présents dans l’environnement.
On parle notamment de :
Living off the Land.
Un attaquant peut exploiter :
- PowerShell ;
- WMI ;
- cmd ;
- scripts ;
- outils d’administration ;
- services cloud ;
- outils système.
Le SIEM peut alors rechercher des comportements inhabituels plutôt qu’un simple fichier identifié comme malveillant. Les techniques et stratégies de détection du framework MITRE ATT&CK peuvent notamment servir de base à la construction de règles de détection.