Elouan

La kill chain et MITRE ATT&CK

Deux grilles de lecture pour décrire une attaque : la kill chain de Lockheed Martin, qui la découpe en étapes, et MITRE ATT&CK, qui en catalogue les techniques.

Elouan

Série Comprendre les attaques · article 1 sur 4
  1. La kill chain et MITRE ATT&CK
  2. Le phishing et l'authentification des mails
  3. Les rançongiciels, de l'intrusion à la rançon
  4. Vulnérabilités : CVE, CVSS et le Top 10 de l'OWASP

Quand on décrit une attaque, il faut un vocabulaire commun. « Ils sont entrés par un mail, puis ils ont pris la main sur un serveur et chiffré tout le réseau » ne suffit pas pour comparer des incidents, mesurer ses défenses ou partager de l’information avec d’autres équipes. Deux modèles se sont imposés : la kill chain, qui découpe une attaque en étapes, et MITRE ATT&CK, qui en recense les techniques.

La Cyber Kill Chain

En 2011, des chercheurs de Lockheed Martin reprennent un concept militaire pour décrire les intrusions informatiques sous forme de chaîne d’étapes :

#ÉtapeCe que fait l’attaquantExemple de défense
1ReconnaissanceCollecte des informations sur la cible (employés, technologies, adresses exposées)Limiter les informations publiques, surveiller les scans
2ArmementPrépare sa charge (document piégé, exploit)(Se passe chez l’attaquant) Veille sur les menaces
3LivraisonEnvoie la charge (mail, site, clé USB)Filtrage des mails et du web, sensibilisation
4ExploitationDéclenche l’exécution du codeMises à jour, durcissement, EDR
5InstallationInstalle un accès durableContrôle applicatif, surveillance de la persistance
6Commande et contrôle (C2)Établit une communication avec son serveurFiltrage des flux sortants, détection du beaconing
7Actions sur les objectifsVol de données, chiffrement, sabotageSegmentation, sauvegardes, détection des exfiltrations

Casser n’importe quel maillon interrompt l’attaque, et plus on le casse tôt, moins l’incident coûte.

Les limites de la kill chain

Le modèle est linéaire et centré sur le malware. Il décrit mal les attaques qui n’en utilisent pas (identifiants volés, abus de services cloud), les menaces internes, et la réalité d’un attaquant qui tourne en boucle dans le réseau (découverte, mouvement latéral, élévation de privilèges, puis à nouveau découverte…). D’autres modèles l’ont complété, comme l’Unified Kill Chain, ou l’ont dépassé, comme ATT&CK.

MITRE ATT&CK

ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances publique, maintenue par l’organisme MITRE, qui recense les comportements réellement observés chez les attaquants.

Elle est organisée en quatre niveaux :

NiveauQuestionExemple
TactiquePourquoi ? Quel objectif ?Persistance (TA0003)
TechniqueComment ?Tâche ou travail planifié (T1053)
Sous-techniqueComment, plus précisément ?Tâche planifiée Windows (T1053.005)
ProcédureExemple concretTel groupe crée une tâche nommée comme une mise à jour pour relancer son implant

Les 15 tactiques Enterprise

Dans l’ordre où elles se présentent souvent :

IDTactiqueObjectif de l’attaquant
TA0043ReconnaissanceRecueillir des informations
TA0042Développement de ressourcesPréparer infrastructure, comptes, outils
TA0001Accès initialEntrer dans le réseau
TA0002ExécutionFaire tourner du code
TA0003PersistanceGarder l’accès
TA0004Élévation de privilègesObtenir plus de droits
TA0005Discrétion (Stealth)Ne pas être remarqué : se cacher, imiter l’activité légitime
TA0112Neutralisation des défenses (Defense Impairment)Désactiver ou affaiblir les protections et la journalisation
TA0006Accès aux identifiantsVoler des comptes et des secrets
TA0007DécouverteComprendre l’environnement
TA0008Mouvement latéralSe déplacer vers d’autres machines
TA0009CollecteRassembler les données visées
TA0011Commande et contrôleCommuniquer avec ses outils
TA0010ExfiltrationSortir les données
TA0040ImpactChiffrer, détruire, perturber

Une matrice qui évolue

ATT&CK est mis à jour plusieurs fois par an. La tactique historique « évasion des défenses » (Defense Evasion) a récemment été scindée en discrétion (TA0005) et neutralisation des défenses (TA0112). Beaucoup de supports, de formations et d’outils parlent encore de 14 tactiques : il faut connaître les deux.

Tactique ou technique ?

Une même technique peut servir plusieurs tactiques. Une tâche planifiée permet d’exécuter du code (exécution), de revenir après un redémarrage (persistance) et parfois d’obtenir les droits SYSTEM (élévation de privilèges). C’est pour ça qu’ATT&CK est une matrice et non une liste.

Les matrices

ATT&CK existe en plusieurs matrices : Enterprise (Windows, Linux, macOS, cloud, réseau, conteneurs), Mobile et ICS (systèmes industriels). Chaque technique y est documentée avec des exemples de groupes et de logiciels qui l’utilisent, des pistes de détection et des mesures d’atténuation.

À quoi ça sert, côté défense

ATT&CK est devenu la langue commune de la sécurité. Concrètement, il sert à :

  • Décrire un incident de façon précise et comparable : « accès initial par T1566.001, exécution par T1059.001, persistance par T1053.005, impact par T1486 ».
  • Mesurer sa couverture de détection : quelles techniques nos règles et nos outils savent-ils voir ? L’outil ATT&CK Navigator permet de colorier la matrice.
  • Prioriser : se concentrer sur les techniques des groupes qui ciblent son secteur, documentées dans les fiches de groupes d’ATT&CK et dans les rapports de veille.
  • Construire des exercices : des campagnes d’émulation d’adversaire rejouent des techniques précises pour tester les détections.

Un incident décrit avec ATT&CK

Un employé ouvre une pièce jointe piégée (T1566.001). Le document lance PowerShell (T1059.001), qui installe une tâche planifiée (T1053.005). L’attaquant récupère des identifiants (T1003), se connecte en RDP à un serveur (T1021.001), exfiltre des fichiers vers un stockage en ligne (T1567.002) puis chiffre le réseau (T1486). En quelques lignes, n’importe quelle équipe de sécurité comprend le déroulé.

Et le modèle en diamant ?

Un troisième modèle revient souvent dans la littérature sur la threat intelligence, notamment dans Intelligence-Driven Incident Response : le modèle en diamant. Il relie quatre sommets pour chaque événement d’intrusion : l’adversaire, sa capacité (outils, techniques), l’infrastructure qu’il utilise et la victime. Il sert surtout à relier entre eux des incidents et à faire des rapprochements (« même infrastructure, même outil »).

Les articles suivants détaillent les menaces les plus fréquentes : le phishing, les rançongiciels et les vulnérabilités.

L'essentiel

  • Cyber Kill Chain (Lockheed Martin, 2011) : reconnaissance, armement, livraison, exploitation, installation, commande et contrôle, actions sur les objectifs.
  • Idée clé de la kill chain : casser n'importe quel maillon interrompt l'attaque. Plus on détecte tôt, moins l'attaque coûte.
  • MITRE ATT&CK est une base de connaissances des comportements d'attaquants, organisée en tactiques (le pourquoi), techniques et sous-techniques (le comment), et procédures (l'exemple concret).
  • Les 15 tactiques Enterprise actuelles : reconnaissance, développement de ressources, accès initial, exécution, persistance, élévation de privilèges, discrétion (Stealth), neutralisation des défenses (Defense Impairment), accès aux identifiants, découverte, mouvement latéral, collecte, commande et contrôle, exfiltration, impact. L'ancienne tactique « évasion des défenses » a été scindée en deux.
  • Les identifiants ATT&CK : TA0001 pour une tactique, T1566 pour une technique, T1566.001 pour une sous-technique.
  • ATT&CK sert aux défenseurs à décrire un incident dans un langage commun, à mesurer la couverture de détection, et à prioriser selon les techniques des groupes qui ciblent leur secteur.

Idées reçues

La kill chain décrit-elle bien les attaques internes et les attaques par le cloud ?

L'erreur courante. Dire qu'elle s'applique à tout.

En réalité. Elle a été pensée pour des intrusions externes avec un malware, de façon linéaire. Elle décrit mal les menaces internes, les attaques sans malware (identifiants volés, abus du cloud) et les allers-retours d'un attaquant qui se déplace dans le réseau. C'est une des raisons du succès d'ATT&CK, plus fin et non linéaire, ou de modèles comme l'Unified Kill Chain.

Quelle différence entre une tactique et une technique dans ATT&CK ?

L'erreur courante. Utiliser les deux mots indifféremment.

En réalité. La tactique est l'objectif de l'attaquant à un moment donné (par exemple « persistance »). La technique est la manière de l'atteindre (par exemple « tâche planifiée », T1053.005). Une même technique peut servir plusieurs tactiques : une tâche planifiée sert à l'exécution, à la persistance et à l'élévation de privilèges.

Faut-il viser une couverture de détection de 100 % de la matrice ATT&CK ?

L'erreur courante. Répondre oui.

En réalité. Non. Certaines techniques sont très difficiles à détecter, d'autres concernent peu l'entreprise. On priorise selon les groupes qui ciblent son secteur, les techniques les plus fréquentes dans les incidents réels, et la qualité des détections plutôt que leur nombre. Une case « couverte » par une règle qui ne déclenche jamais n'apporte rien.

Tester ses connaissances

Références

  • Intelligence-Driven Incident Response (2e éd.)Rebekah Brown, Scott J. Roberts · O'Reilly
  • Practical Threat Intelligence and Data-Driven Threat HuntingValentina Costa-Gazcón · Packt

Textes de référence en ligne