Aller au contenu principal

Cyber Kill Chain et MITRE ATT&CK

CCST CybersecurityGestion des incidents

Cyber Kill Chain et MITRE ATT&CK

Définition

La Cyber Kill Chain de Lockheed Martin décrit une attaque en sept phases, de la reconnaissance jusqu'aux actions sur l'objectif. MITRE ATT&CK est une base de connaissances des tactiques et des techniques observées chez des attaquants réels. Le Diamond Model complète ces vues en reliant quatre sommets : l'attaquant, la victime, l'infrastructure et la capacité.

Les sept phases

Les phases s'enchaînent : reconnaissance, weaponization, delivery, exploitation, installation, commande et contrôle, actions sur l'objectif. La reconnaissance identifie les cibles et leurs faiblesses. La weaponization prépare l'arme, par exemple un document piégé. Le delivery transporte l'arme vers la victime, souvent par e-mail.

Une attaque complète, pas à pas

Prenons un ransomware livré par hameçonnage. L'attaquant repère une entreprise et ses salariés (reconnaissance). Il assemble un fichier malveillant (weaponization) et l'envoie par e-mail (delivery). L'ouverture du fichier exploite une faiblesse (exploitation) et installe une charge utile (installation). Le malware se connecte à un serveur de commande et contrôle, puis chiffre les fichiers (actions sur l'objectif).

Tactiques et techniques ATT&CK

ATT&CK classe les comportements par tactique, l'objectif intermédiaire, et par technique, la méthode utilisée. L'accès initial (TA0001) regroupe des techniques comme l'hameçonnage (T1566). L'exécution (TA0002) contient les scripts et interpréteurs de commandes (T1059). Un analyste peut cartographier une attaque observée sur cette matrice pour prévoir l'étape suivante.

Le Diamond Model

Le Diamond Model place quatre éléments au centre de l'analyse : l'adversaire, l'infrastructure, la victime et la capacité. Chaque événement malveillant est un diamant reliant ces sommets. L'analyste suit les relations : une même infrastructure qui sert deux victimes signale une campagne commune.

Exemple concret

Un SOC observe un e-mail piégé arrivé chez un comptable. En croisant la Cyber Kill Chain, il sait que la livraison a réussi et que l'exploitation peut suivre. Il cherche dans ATT&CK les techniques d'exécution probables et prépare ses contre-mesures avant l'installation.