tonformateur
Cybersécurité

Comprendre le modèle MITRE ATT&CK

📅 Publié le 09/01/2026·tonformateur
← Toutes les ressources

MITRE ATT&CK est une base de connaissance des tactiques, techniques et procédures (TTP) réellement observées chez les attaquants. C'est devenu le langage commun entre Red Team, Blue Team et threat intelligence.

Points clés

Sommaire
  1. Tactiques, techniques et matrice
  2. Cartographier la détection
  3. Relier renseignement et émulation
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Tactiques, techniques et matrice

Expliquez la structure : les tactiques sont les objectifs de l'attaquant (Initial Access, Persistence, Lateral Movement, Exfiltration), les techniques sont les moyens d'y parvenir, identifiées par un code (T1059 pour l'exécution de commandes par script). Montrez la matrice Enterprise et ses déclinaisons (Mobile, ICS, Cloud). Chaque technique fournit des procédures, des détections et des contre-mesures. C'est une cartographie, pas une méthodologie d'attaque.

Cartographier la détection

Montrez comment une équipe SOC mappe ses règles de détection sur les techniques ATT&CK pour mesurer sa couverture et ses angles morts. Présentez l'outil ATT&CK Navigator pour visualiser cette couverture sous forme de heatmap. Reliez aux sources de données (logs, EDR, réseau) nécessaires pour détecter chaque technique. Cela transforme une liste de règles en stratégie de détection lisible.

Relier renseignement et émulation

Expliquez l'usage en threat intelligence : les groupes d'attaquants (APT29, FIN7) sont décrits par les techniques qu'ils emploient, ce qui permet d'anticiper. Présentez l'émulation d'adversaire avec des outils comme Caldera ou Atomic Red Team pour tester les détections sur des techniques précises. Reliez Red Team et Blue Team autour des mêmes identifiants. ATT&CK aligne ainsi attaque, défense et renseignement.

En pratique

Scénario. En atelier d'une journée et en lab isolé, faites jouer des tests Atomic Red Team correspondant à des techniques ATT&CK précises (T1059 exécution PowerShell, T1003 vol de credentials). Les apprenants côté Blue Team observent les traces générées dans leur SIEM, écrivent une règle de détection, puis colorent la technique couverte dans ATT&CK Navigator. On répète sur plusieurs techniques pour bâtir une heatmap de couverture. L'exercice matérialise le lien entre action offensive, log et détection.

Questions fréquentes

ATT&CK est-il une méthode de pentest ?

Non, c'est une base de connaissance descriptive des TTP. Elle sert de référence commune, pas de procédure opératoire pour conduire un test.

Comment mesurer sa couverture de détection ?

Avec ATT&CK Navigator, en coloriant les techniques que l'on sait détecter. Cela révèle visuellement les angles morts à combler en priorité.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#MITREATTACK#ThreatIntelligence

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →