TTP (tactiques, techniques et procédures)
Les TTP décrivent le comportement des attaquants : les objectifs de haut niveau qu’ils poursuivent (tactiques), les méthodes employées pour les atteindre (techniques) et les actions détaillées et reproductibles qui mettent en œuvre ces méthodes (procédures). Le cadre MITRE ATT&CK recense les TTP d’adversaires réels.
Les TTP sont la couche du renseignement qui survit à un changement d’infrastructure. Un indicateur dit quel domaine un acteur a utilisé ; un TTP dit comment l’acteur travaille : harponnage avec une archive protégée par mot de passe, vol d’identifiants avec un outil système renommé, exfiltration via l’API d’un stockage cloud. Les domaines sont grillés en quelques jours ; les habitudes durent des années.
Les trois mots forment une hiérarchie. Une tactique est l’objectif d’une étape (accès initial, persistance, exfiltration). Une technique est une façon d’y parvenir (pièce jointe de phishing, tâche planifiée, transfert vers un service cloud). Une procédure est la mise en œuvre précise et reproductible de l’acteur, jusqu’aux noms de fichiers et aux lignes de commande.
MITRE ATT&CK donne aux tactiques et aux techniques un vocabulaire commun et un identifiant, pour comparer le rapport d’un éditeur à la règle de détection d’un autre. Les procédures restent dans la partie narrative des rapports, parce que c’est là que les acteurs se distinguent.
Exemple
Deux intrusions à six mois d’intervalle ne partagent aucun indicateur. Toutes deux ont utilisé un installateur signé piégé avec le même chargeur, une tâche planifiée nommée comme un pilote d’imprimante, et une exfiltration vers la même catégorie de service de partage de fichiers. Mêmes TTP, même acteur, nouvelle infrastructure.
Dans isMalicious
isMalicious travaille la couche des indicateurs : les domaines, adresses et empreintes qu’un TTP laisse derrière lui. Quand les sources rattachent une famille ou un acteur à un indicateur, le rapport porte cette attribution, qui fait le pont entre une adresse dans un journal et la documentation des TTP qui l’explique.
Questions fréquentes
Qu’est-ce que TTP (tactiques, techniques et procédures) ?
Les TTP décrivent le comportement des attaquants : les objectifs de haut niveau qu’ils poursuivent (tactiques), les méthodes employées pour les atteindre (techniques) et les actions détaillées et reproductibles qui mettent en œuvre ces méthodes (procédures). Le cadre MITRE ATT&CK recense les TTP d’adversaires réels.
Quel est le lien entre TTP (tactiques, techniques et procédures) et IOC (indicateur de compromission) ?
TTP (tactiques, techniques et procédures) et IOC (indicateur de compromission) sont deux notions clés du renseignement sur les menaces. Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Termes liés
IOC (indicateur de compromission)
Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
MITRE ATT&CK
MITRE ATT&CK est une base de connaissances mondiale des tactiques et techniques adverses, fondée sur des observations réelles. Elle sert de socle à la détection, aux exercices d’équipe rouge et à l’analyse d’écarts. Le cadre couvre les environnements Entreprise, Mobile et systèmes industriels.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.