Elouan

IOC, IOA, TTP et la pyramide de la douleur

Les différents types d'indicateurs, pourquoi bloquer une adresse IP ne gêne presque pas un attaquant, et pourquoi on vise les comportements plutôt que les signatures.

Elouan

Série Détection et supervision · article 3 sur 4
  1. SIEM, EDR, XDR, NDR, SOAR : qui fait quoi
  2. Trier une alerte : de la notification à la décision
  3. IOC, IOA, TTP et la pyramide de la douleur
  4. La chasse aux menaces (threat hunting)

Après un incident ou à la lecture d’un rapport de veille, on récupère des « indicateurs » : des adresses IP, des noms de domaine, des empreintes de fichiers. Les bloquer donne un sentiment de sécurité. Mais tous les indicateurs ne se valent pas : certains ne gênent presque pas un attaquant, d’autres l’obligent à tout revoir. C’est l’idée de la pyramide de la douleur.

Trois notions à distinguer

NotionCe que c’estExemple
IOC (indicateur de compromission)Une trace concrète qui montre qu’une compromission a eu lieuLe SHA-256 d’un malware, une IP de serveur de commande, un domaine de phishing
IOA (indicateur d’attaque)Un comportement qui montre qu’une attaque est en cours, quel que soit l’outilUn document Office qui lance PowerShell, qui télécharge un exécutable, qui crée une tâche planifiée
TTP (tactiques, techniques et procédures)La façon d’opérer d’un attaquant« Accès initial par phishing, persistance par tâche planifiée, vol d’identifiants dans la mémoire de lsass »

Les IOC disent quoi chercher, les IOA et les TTP disent comment l’attaquant agit.

La pyramide de la douleur

En 2013, David Bianco a proposé de classer les indicateurs selon la difficulté qu’a l’attaquant à les changer quand on les détecte. C’est la pyramide de la douleur :

                  ▲   Difficile pour l'attaquant
                 TTP                    « Dur ! »
               Outils                   « Pénible »
     Artefacts réseau et système        « Agaçant »
          Noms de domaine               « Simple »
           Adresses IP                  « Facile »
        Valeurs de hash                 « Trivial »
                  ▼   Facile pour l'attaquant
NiveauPourquoi il est là
HashModifier un seul octet du fichier change son empreinte. Contournement trivial.
Adresses IPNouveau serveur, service cloud, proxy : changer d’adresse prend quelques minutes.
Noms de domaineEnregistrer un nouveau domaine coûte un peu d’argent et de temps.
Artefacts réseau et systèmeUn User-Agent particulier, un chemin d’URL, un nom de canal, une clé de registre : il faut modifier l’outil.
OutilsSi on détecte l’outil lui-même (quelle que soit sa version), l’attaquant doit en changer ou en développer un autre.
TTPSi on détecte la façon d’opérer, l’attaquant doit changer ses habitudes, ce qui est long et coûteux.

Plus on détecte haut dans la pyramide, plus on impose de coût à l’attaquant. D’où l’intérêt de viser les comportements.

Bloquer une IP n’arrête presque personne

Bloquer l’adresse du serveur de commande est un bon réflexe immédiat, mais l’attaquant en change en quelques minutes. Ce qui l’arrête durablement, c’est de détecter ce que fait son implant : connexions régulières (beaconing), processus inhabituel à l’origine de la connexion, persistance.

Les IOC restent utiles

Les indicateurs du bas de la pyramide ne sont pas inutiles pour autant :

  • ils sont faciles à rechercher sur tout le parc et dans l’historique (SIEM, EDR, DNS, proxy) ;
  • ils permettent de savoir rapidement si une campagne connue nous a touchés ;
  • ils servent au scoping pendant un incident ;
  • ils se partagent facilement entre organisations, par exemple via MISP.

Mais ils vieillissent vite. Une IP malveillante il y a six mois peut aujourd’hui appartenir à un hébergement parfaitement légitime. On leur donne donc une durée de vie, et on évite de les garder indéfiniment dans les listes de blocage.

Exploiter un rapport de veille

Un rapport publie les indicateurs d’une campagne : 15 domaines, 30 IP, 40 hash, et une description des TTP. Le bon réflexe : 1. rechercher les IOC dans l’historique pour savoir si l’on a été touché ; 2. les ajouter aux listes de surveillance ou de blocage, avec une date d’expiration ; 3. lire attentivement les TTP et vérifier que nos détections les couvriraient même avec d’autres outils et d’autres adresses.

Passer des IOC aux comportements

Quelques exemples de détections qui montent dans la pyramide :

Plutôt que…… on détecte
Le hash d’un outil de vol d’identifiantsTout processus non autorisé qui ouvre la mémoire de lsass.exe
L’IP d’un serveur de commandeDes connexions sortantes très régulières vers une même destination peu connue
Le nom d’un script malveillantUn document Office qui lance un interpréteur de commandes
Le nom d’un rançongicielLa suppression des copies de restauration, suivie de modifications massives de fichiers

C’est ce que décrit MITRE ATT&CK (voir la série sur les attaques) : chaque technique est accompagnée de pistes de détection comportementale.

L’article suivant va un cran plus loin : partir à la recherche de l’attaquant sans attendre d’alerte, la chasse aux menaces.

L'essentiel

  • IOC (indicateur de compromission) : une trace qui montre qu'une compromission a eu lieu, comme un hash, une IP, un domaine ou un nom de fichier.
  • IOA (indicateur d'attaque) : un comportement qui montre qu'une attaque est en cours, indépendamment des outils, comme un processus de bureautique qui lance un interpréteur de commandes.
  • TTP (tactiques, techniques et procédures) : la façon d'opérer d'un attaquant, celle qu'on décrit avec MITRE ATT&CK.
  • Pyramide de la douleur (David Bianco, 2013), de la base au sommet : hash, adresses IP, noms de domaine, artefacts réseau et système, outils, TTP.
  • Plus on détecte haut dans la pyramide, plus l'attaquant doit faire d'efforts pour s'adapter. Changer un hash est trivial, changer sa façon d'opérer est coûteux.
  • Les IOC restent utiles : ils sont faciles à rechercher sur tout le parc et permettent de réagir vite. Mais ils vieillissent très vite.

Idées reçues

On a bloqué l'adresse IP du serveur de commande de l'attaquant. Est-on protégé ?

L'erreur courante. Répondre oui.

En réalité. Très peu. Changer d'adresse IP est simple pour un attaquant (nouveau serveur, service cloud, proxy). Le blocage est utile en réaction immédiate, mais il faut surtout détecter les comportements (beaconing, processus anormal à l'origine de la connexion, persistance) et chercher si d'autres machines ont contacté cette infrastructure.

Quelle différence entre un IOC et un IOA ?

L'erreur courante. Dire que c'est la même chose.

En réalité. Un IOC est une trace concrète, souvent liée à un outil ou une infrastructure précise (un hash, une IP), qui constate une compromission. Un IOA décrit un comportement d'attaque (une suite d'actions), indépendamment de l'outil utilisé. Les IOA permettent de détecter une attaque nouvelle, avec des outils inconnus, et souvent plus tôt.

Un rapport de veille publie 200 IOC sur une campagne. Que fait-on ?

L'erreur courante. Les bloquer tous et passer à autre chose.

En réalité. On les recherche d'abord dans l'historique (SIEM, EDR, DNS, proxy) pour savoir si la campagne nous a déjà touchés, on les ajoute aux listes de blocage ou de surveillance avec une date d'expiration, et surtout on lit la partie du rapport qui décrit les TTP pour vérifier qu'on saurait détecter ces comportements avec d'autres outils ou d'autres adresses.

Tester ses connaissances

Références

  • Intelligence-Driven Incident Response (2e éd.)Rebekah Brown, Scott J. Roberts · O'Reilly
  • Practical Threat Intelligence and Data-Driven Threat HuntingValentina Costa-Gazcón · Packt

Textes de référence en ligne