Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

MITRE ATT&CK

MITRE ATT&CK

MITRE ATT&CK

Aussi appelé : Adversarial Tactics, Techniques, and Common Knowledge · ATT&CK · Adversarial Tactics Techniques and Common Knowledge

Terme Avancé 🛡️ Sécurité et éthique

Mis à jour le

En bref

Cadre de référence mondial, MITRE ATT&CK cartographie depuis 2013 les tactiques, techniques et sous-techniques d'attaquants réels, avec IDs normalisés, pour aligner détection, chasse, réponse et simulation offensives dans les environnements Enterprise.

📖 Définition

MITRE ATT&CK est une base de connaissances mondiale des comportements adverses, acronyme de Adversarial Tactics, Techniques, and Common Knowledge, créée en 2013 par la MITRE Corporation, un organisme américain à but non lucratif. Elle structure, à partir d'observations terrain, comment les attaquants opèrent : des tactiques décrivant les objectifs stratégiques (ex. Persistance TA0003, Accès initial TA0001), déclinées en techniques puis sous-techniques, chacune avec un identifiant unique normalisé (ex. T1569.001). La matrice Enterprise couvre Windows, macOS, Linux et les environnements cloud. Version 2026 : ATT&CK v19, publiée le 28 avril 2026, recense 15 tactiques, 222 techniques et 475 sous-techniques. Les équipes de threat intelligence, red team et blue team s'en servent pour cartographier détections SIEM et EDR, écrire des hypothèses de chasse, concevoir des émulations et prioriser les contrôles. Contrairement au Cyber Kill Chain de Lockheed Martin, plus linéaire et haut niveau, ATT&CK est granulaire et continuellement mis à jour. Dans l'article, la persistance macOS via LaunchAgents correspond à T1569.001, facilitant l'analyse, le triage et la communication.

💬 En termes simples

Pense à un atlas criminologique informatique : des cartes normalisées des tactiques d'attaque pour s'orienter, comparer, prioriser détection et défense efficacement.

🎯 Exemple concret

Dans un SOC, une alerte EDR sur un LaunchAgent macOS est mappée à T1569.001, ce qui aligne règles SIEM, priorise le triage, déclenche un playbook et guide l'éradication post-incident automatisée.

💡 Le saviez-vous ?

La v19 publiée le 28 avril 2026 couvre 15 tactiques, 222 techniques et 475 sous-techniques Enterprise. ATT&CK est référencé par des centaines d'outils et rapports de sécurité mondiaux.

❓ Questions fréquentes

Quelle est la différence entre MITRE ATT&CK et le Cyber Kill Chain ?
Le Cyber Kill Chain est un modèle linéaire en 7 phases, haut niveau. ATT&CK est une matrice granulaire de tactiques-techniques avec IDs, continuellement mise à jour et exploitable pour la détection et la chasse.
En quoi MITRE ATT&CK diffère-t-il de MITRE D3FEND ?
ATT&CK catalogue les comportements offensifs des adversaires. D3FEND catalogue des contre-mesures défensives correspondantes. Ils sont complémentaires : ATT&CK pour comprendre l'attaque, D3FEND pour choisir les mitigations.
Comment l'utiliser concrètement dans un SOC ?
Mappez alertes et règles SIEM-EDR aux IDs ATT&CK, maintenez une matrice de couverture, taguez la télémétrie, générez des hypothèses de chasse et testez par émulation contrôlée des techniques.

📚 Sources

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !