Chasse aux menaces
La chasse aux menaces est une recherche proactive, menée par un humain, des menaces que les outils automatisés n’ont pas détectées. Le chasseur formule des hypothèses sur le comportement de l’attaquant, puis interroge la télémétrie (journaux, EDR, flux réseau) pour les confirmer ou les infirmer, en s’appuyant sur des TTP issus de cadres comme MITRE ATT&CK.
Questions fréquentes
Qu’est-ce que Chasse aux menaces ?
La chasse aux menaces est une recherche proactive, menée par un humain, des menaces que les outils automatisés n’ont pas détectées. Le chasseur formule des hypothèses sur le comportement de l’attaquant, puis interroge la télémétrie (journaux, EDR, flux réseau) pour les confirmer ou les infirmer, en s’appuyant sur des TTP issus de cadres comme MITRE ATT&CK.
Quel est le lien entre Chasse aux menaces et TTP (tactiques, techniques et procédures) ?
Chasse aux menaces et TTP (tactiques, techniques et procédures) sont deux notions clés du renseignement sur les menaces. Les TTP décrivent le comportement des attaquants : les objectifs de haut niveau qu’ils poursuivent (tactiques), les méthodes employées pour les atteindre (techniques) et les actions détaillées et reproductibles qui mettent en œuvre ces méthodes (procédures). Le cadre MITRE ATT&CK recense les TTP d’adversaires réels.
Termes liés
TTP (tactiques, techniques et procédures)
Les TTP décrivent le comportement des attaquants : les objectifs de haut niveau qu’ils poursuivent (tactiques), les méthodes employées pour les atteindre (techniques) et les actions détaillées et reproductibles qui mettent en œuvre ces méthodes (procédures). Le cadre MITRE ATT&CK recense les TTP d’adversaires réels.
MITRE ATT&CK
MITRE ATT&CK est une base de connaissances mondiale des tactiques et techniques adverses, fondée sur des observations réelles. Elle sert de socle à la détection, aux exercices d’équipe rouge et à l’analyse d’écarts. Le cadre couvre les environnements Entreprise, Mobile et systèmes industriels.
IOC (indicateur de compromission)
Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.