01Qu'est-ce que MITRE ATT&CK ?
MITRE ATT&CK est une base de connaissances librement utilisable des tactiques et techniques d'attaquants réels, dérivées d'incidents observés publiquement. Publique depuis 2015 et maintenue par l'organisation américaine à but non lucratif MITRE, elle paraît deux fois par an (avril/octobre) – la version actuelle est Enterprise v19 du 28/04/2026. Elle décrit ce que les attaquants font réellement, pas ce qui serait théoriquement possible.
02Tactiques → Techniques → Procédures
Les tactiques décrivent le pourquoi : l'objectif d'une phase d'attaque, comme l'accès initial (Initial Access) ou l'élévation de privilèges (Privilege Escalation). Les techniques et sous-techniques décrivent le comment – par exemple le phishing avec la sous-technique Spearphishing Attachment. Les procédures documentent enfin la manière dont des groupes ou des malwares concrets ont réellement mis en œuvre une technique lors d'incidents observés.
03Les trois matrices
Enterprise est la matrice la plus complète : au-delà de Windows, macOS et Linux, elle couvre le cloud, l'infrastructure réseau et les conteneurs ; depuis la v19, elle compte 15 tactiques, Defense Evasion ayant été scindée en Stealth et Defense Impairment. Mobile couvre Android et iOS. ICS décrit les attaques contre les systèmes de contrôle industriels, y compris les équipements concernés (Assets) – et reçoit avec la v19 ses premières sous-techniques.
04Groups, Software & Campaigns
ATT&CK relie les techniques à des acteurs réels : Groups documente des groupes d'attaquants comme APT29 avec leurs TTPs privilégiées, Software recense les malwares et outils utilisés, Campaigns regroupe des vagues d'attaques délimitées dans le temps. Pour la threat intelligence, c'est précieux : qui sait quels groupes ciblent son secteur peut prioriser leurs techniques – au lieu de vouloir tout défendre en même temps.
05Detection Strategies & Analytics
Avec la v18 (octobre 2025), MITRE a restructuré en profondeur le volet détection : au lieu d'indications en texte libre, chaque technique dispose désormais de Detection Strategies structurées avec des Analytics spécifiques à chaque plateforme – des logiques de détection concrètes et actionnables par système d'exploitation ou environnement cloud. La v19 amplifie le mouvement : Enterprise compte désormais 697 Detection Strategies et plus de 1 700 Analytics, et Mobile reçoit ses premières Detection Strategies.
06Mitigations & sources de données
Les Mitigations décrivent des mesures préventives qui compliquent ou empêchent certaines techniques – du durcissement à la segmentation réseau en passant par le contrôle applicatif. Les sources de données (Data Sources) et les Data Components répondent à la question préalable : quelle télémétrie – événements de processus, trafic réseau, journaux d'audit cloud – faut-il collecter pour pouvoir seulement voir une technique ? Sans la bonne source de données, toute règle de détection reste théorique.
07Detection engineering & couverture SOC
L'ATT&CK Navigator visualise sous forme de couches de couverture (coverage layers) quelles techniques vos règles SIEM, détections EDR et règles Sigma couvrent – et où béent les lacunes. Lors d'un gap assessment, vous confrontez cette couverture aux TTPs des groupes pertinents pour vous et en déduisez la feuille de route de detection engineering. Via les flux STIX/TAXII et l'ATT&CK Workbench, le framework s'intègre directement à vos propres outils.
08Red/purple teaming & adversary emulation
L'adversary emulation construit des simulations d'attaque à partir des TTPs documentées de groupes réels – le red team teste ainsi exactement les comportements qui frappent votre secteur. En purple teaming, attaquants et défenseurs vérifient ensemble, technique par technique, que télémétrie, détection et réaction fonctionnent. Les tests fondés sur la menace exigés par la réglementation, comme DORA TLPT ou TIBER-EU, présupposent précisément cette approche basée sur ATT&CK.
09Limites & écosystème
ATT&CK est descriptif : il catalogue des TTPs observées, mais n'est ni un catalogue de mesures ni une checklist de conformité. Les heatmaps de couverture peuvent créer un faux sentiment de sécurité – 200 règles faibles ne valent pas 20 règles bien testées : la qualité compte plus que le nombre de techniques couvertes. En complément : MITRE D3FEND (contre-mesures défensives), MITRE ATLAS (attaques contre les systèmes d'IA), CAR, Sigma, Atomic Red Team et Caldera – ainsi que les MITRE ATT&CK Evaluations pour comparer les éditeurs.