MITRE ATT&CK est aujourd’hui une référence importante pour structurer les capacités de détection.

Le framework décrit les techniques et comportements utilisés par les adversaires.

Une organisation peut donc construire des cas d’usage SIEM autour de techniques spécifiques.

Exemples :

  • découverte de comptes ;
  • découverte du réseau ;
  • escalade de privilèges ;
  • mouvement latéral ;
  • exécution de scripts ;
  • vol d’identifiants ;
  • persistance ;
  • exfiltration ;
  • manipulation des mécanismes de défense.

MITRE fournit également des ressources destinées à aider les défenseurs à construire des mécanismes de détection fondés sur ATT&CK. [4]

L’objectif est alors de passer d’une logique :

“Nous avons installé un SIEM.”

à :

“Nous savons quelles techniques d’attaque notre SIEM est capable de détecter.”

Cette différence est considérable.

Categories: