La kill chain et MITRE ATT&CK
Deux grilles de lecture pour décrire une attaque : la kill chain de Lockheed Martin, qui la découpe en étapes, et MITRE ATT&CK, qui en catalogue les techniques.
Elouan
Série Comprendre les attaques · article 1 sur 4
Quand on décrit une attaque, il faut un vocabulaire commun. « Ils sont entrés par un mail, puis ils ont pris la main sur un serveur et chiffré tout le réseau » ne suffit pas pour comparer des incidents, mesurer ses défenses ou partager de l’information avec d’autres équipes. Deux modèles se sont imposés : la kill chain, qui découpe une attaque en étapes, et MITRE ATT&CK, qui en recense les techniques.
La Cyber Kill Chain
En 2011, des chercheurs de Lockheed Martin reprennent un concept militaire pour décrire les intrusions informatiques sous forme de chaîne d’étapes :
| # | Étape | Ce que fait l’attaquant | Exemple de défense |
|---|---|---|---|
| 1 | Reconnaissance | Collecte des informations sur la cible (employés, technologies, adresses exposées) | Limiter les informations publiques, surveiller les scans |
| 2 | Armement | Prépare sa charge (document piégé, exploit) | (Se passe chez l’attaquant) Veille sur les menaces |
| 3 | Livraison | Envoie la charge (mail, site, clé USB) | Filtrage des mails et du web, sensibilisation |
| 4 | Exploitation | Déclenche l’exécution du code | Mises à jour, durcissement, EDR |
| 5 | Installation | Installe un accès durable | Contrôle applicatif, surveillance de la persistance |
| 6 | Commande et contrôle (C2) | Établit une communication avec son serveur | Filtrage des flux sortants, détection du beaconing |
| 7 | Actions sur les objectifs | Vol de données, chiffrement, sabotage | Segmentation, sauvegardes, détection des exfiltrations |
Casser n’importe quel maillon interrompt l’attaque, et plus on le casse tôt, moins l’incident coûte.
Les limites de la kill chain
Le modèle est linéaire et centré sur le malware. Il décrit mal les attaques qui n’en utilisent pas (identifiants volés, abus de services cloud), les menaces internes, et la réalité d’un attaquant qui tourne en boucle dans le réseau (découverte, mouvement latéral, élévation de privilèges, puis à nouveau découverte…). D’autres modèles l’ont complété, comme l’Unified Kill Chain, ou l’ont dépassé, comme ATT&CK.
MITRE ATT&CK
ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances publique, maintenue par l’organisme MITRE, qui recense les comportements réellement observés chez les attaquants.
Elle est organisée en quatre niveaux :
| Niveau | Question | Exemple |
|---|---|---|
| Tactique | Pourquoi ? Quel objectif ? | Persistance (TA0003) |
| Technique | Comment ? | Tâche ou travail planifié (T1053) |
| Sous-technique | Comment, plus précisément ? | Tâche planifiée Windows (T1053.005) |
| Procédure | Exemple concret | Tel groupe crée une tâche nommée comme une mise à jour pour relancer son implant |
Les 15 tactiques Enterprise
Dans l’ordre où elles se présentent souvent :
| ID | Tactique | Objectif de l’attaquant |
|---|---|---|
| TA0043 | Reconnaissance | Recueillir des informations |
| TA0042 | Développement de ressources | Préparer infrastructure, comptes, outils |
| TA0001 | Accès initial | Entrer dans le réseau |
| TA0002 | Exécution | Faire tourner du code |
| TA0003 | Persistance | Garder l’accès |
| TA0004 | Élévation de privilèges | Obtenir plus de droits |
| TA0005 | Discrétion (Stealth) | Ne pas être remarqué : se cacher, imiter l’activité légitime |
| TA0112 | Neutralisation des défenses (Defense Impairment) | Désactiver ou affaiblir les protections et la journalisation |
| TA0006 | Accès aux identifiants | Voler des comptes et des secrets |
| TA0007 | Découverte | Comprendre l’environnement |
| TA0008 | Mouvement latéral | Se déplacer vers d’autres machines |
| TA0009 | Collecte | Rassembler les données visées |
| TA0011 | Commande et contrôle | Communiquer avec ses outils |
| TA0010 | Exfiltration | Sortir les données |
| TA0040 | Impact | Chiffrer, détruire, perturber |
Une matrice qui évolue
ATT&CK est mis à jour plusieurs fois par an. La tactique historique « évasion des défenses » (Defense Evasion) a récemment été scindée en discrétion (TA0005) et neutralisation des défenses (TA0112). Beaucoup de supports, de formations et d’outils parlent encore de 14 tactiques : il faut connaître les deux.
Tactique ou technique ?
Une même technique peut servir plusieurs tactiques. Une tâche planifiée permet d’exécuter du code (exécution), de revenir après un redémarrage (persistance) et parfois d’obtenir les droits SYSTEM (élévation de privilèges). C’est pour ça qu’ATT&CK est une matrice et non une liste.
Les matrices
ATT&CK existe en plusieurs matrices : Enterprise (Windows, Linux, macOS, cloud, réseau, conteneurs), Mobile et ICS (systèmes industriels). Chaque technique y est documentée avec des exemples de groupes et de logiciels qui l’utilisent, des pistes de détection et des mesures d’atténuation.
À quoi ça sert, côté défense
ATT&CK est devenu la langue commune de la sécurité. Concrètement, il sert à :
- Décrire un incident de façon précise et comparable : « accès initial par T1566.001, exécution par T1059.001, persistance par T1053.005, impact par T1486 ».
- Mesurer sa couverture de détection : quelles techniques nos règles et nos outils savent-ils voir ? L’outil ATT&CK Navigator permet de colorier la matrice.
- Prioriser : se concentrer sur les techniques des groupes qui ciblent son secteur, documentées dans les fiches de groupes d’ATT&CK et dans les rapports de veille.
- Construire des exercices : des campagnes d’émulation d’adversaire rejouent des techniques précises pour tester les détections.
Un incident décrit avec ATT&CK
Un employé ouvre une pièce jointe piégée (T1566.001). Le document lance PowerShell (T1059.001), qui installe une tâche planifiée (T1053.005). L’attaquant récupère des identifiants (T1003), se connecte en RDP à un serveur (T1021.001), exfiltre des fichiers vers un stockage en ligne (T1567.002) puis chiffre le réseau (T1486). En quelques lignes, n’importe quelle équipe de sécurité comprend le déroulé.
Et le modèle en diamant ?
Un troisième modèle revient souvent dans la littérature sur la threat intelligence, notamment dans Intelligence-Driven Incident Response : le modèle en diamant. Il relie quatre sommets pour chaque événement d’intrusion : l’adversaire, sa capacité (outils, techniques), l’infrastructure qu’il utilise et la victime. Il sert surtout à relier entre eux des incidents et à faire des rapprochements (« même infrastructure, même outil »).
Les articles suivants détaillent les menaces les plus fréquentes : le phishing, les rançongiciels et les vulnérabilités.
L'essentiel
- Cyber Kill Chain (Lockheed Martin, 2011) : reconnaissance, armement, livraison, exploitation, installation, commande et contrôle, actions sur les objectifs.
- Idée clé de la kill chain : casser n'importe quel maillon interrompt l'attaque. Plus on détecte tôt, moins l'attaque coûte.
- MITRE ATT&CK est une base de connaissances des comportements d'attaquants, organisée en tactiques (le pourquoi), techniques et sous-techniques (le comment), et procédures (l'exemple concret).
- Les 15 tactiques Enterprise actuelles : reconnaissance, développement de ressources, accès initial, exécution, persistance, élévation de privilèges, discrétion (Stealth), neutralisation des défenses (Defense Impairment), accès aux identifiants, découverte, mouvement latéral, collecte, commande et contrôle, exfiltration, impact. L'ancienne tactique « évasion des défenses » a été scindée en deux.
- Les identifiants ATT&CK : TA0001 pour une tactique, T1566 pour une technique, T1566.001 pour une sous-technique.
- ATT&CK sert aux défenseurs à décrire un incident dans un langage commun, à mesurer la couverture de détection, et à prioriser selon les techniques des groupes qui ciblent leur secteur.
Idées reçues
La kill chain décrit-elle bien les attaques internes et les attaques par le cloud ?
L'erreur courante. Dire qu'elle s'applique à tout.
En réalité. Elle a été pensée pour des intrusions externes avec un malware, de façon linéaire. Elle décrit mal les menaces internes, les attaques sans malware (identifiants volés, abus du cloud) et les allers-retours d'un attaquant qui se déplace dans le réseau. C'est une des raisons du succès d'ATT&CK, plus fin et non linéaire, ou de modèles comme l'Unified Kill Chain.
Quelle différence entre une tactique et une technique dans ATT&CK ?
L'erreur courante. Utiliser les deux mots indifféremment.
En réalité. La tactique est l'objectif de l'attaquant à un moment donné (par exemple « persistance »). La technique est la manière de l'atteindre (par exemple « tâche planifiée », T1053.005). Une même technique peut servir plusieurs tactiques : une tâche planifiée sert à l'exécution, à la persistance et à l'élévation de privilèges.
Faut-il viser une couverture de détection de 100 % de la matrice ATT&CK ?
L'erreur courante. Répondre oui.
En réalité. Non. Certaines techniques sont très difficiles à détecter, d'autres concernent peu l'entreprise. On priorise selon les groupes qui ciblent son secteur, les techniques les plus fréquentes dans les incidents réels, et la qualité des détections plutôt que leur nombre. Une case « couverte » par une règle qui ne déclenche jamais n'apporte rien.
Tester ses connaissances
Références
- Intelligence-Driven Incident Response (2e éd.)Rebekah Brown, Scott J. Roberts · O'Reilly
- Practical Threat Intelligence and Data-Driven Threat HuntingValentina Costa-Gazcón · Packt