Prendre rendez-vous

MITRE ATT&CK : la connaissance de l'adversaire comme langage commun

Depuis 2015, MITRE ATT&CK documente les tactiques, techniques et procédures (TTPs) d'attaquants réels, observées lors d'incidents publics. Nous montrons comment exploiter le framework pour le detection engineering, la threat intelligence et le red teaming – et où se situent ses limites.

MITRE ATT&CK est la base de connaissances la plus utilisée au monde sur les tactiques, techniques et procédures (TTPs) d'attaquants réels : compilée à partir d'incidents observés publiquement, librement accessible depuis 2015 et maintenue par MITRE. Le framework paraît deux fois par an ; la version actuelle est Enterprise v19 du 28 avril 2026, qui scinde la tactique Defense Evasion en Stealth et Defense Impairment. ATT&CK fournit le langage commun entre SOC, threat intelligence, red team et direction : au lieu de débattre de risques abstraits, tous parlent des mêmes techniques concrètes. Cette page explique la structure, les objets et l'outillage du framework – et dit honnêtement où son utilité s'arrête.

L'essentiel en un coup d'œil

01

Qu'est-ce que MITRE ATT&CK ?

MITRE ATT&CK est une base de connaissances librement utilisable des tactiques et techniques d'attaquants réels, dérivées d'incidents observés publiquement. Publique depuis 2015 et maintenue par l'organisation américaine à but non lucratif MITRE, elle paraît deux fois par an (avril/octobre) – la version actuelle est Enterprise v19 du 28/04/2026. Elle décrit ce que les attaquants font réellement, pas ce qui serait théoriquement possible.

02

Tactiques → Techniques → Procédures

Les tactiques décrivent le pourquoi : l'objectif d'une phase d'attaque, comme l'accès initial (Initial Access) ou l'élévation de privilèges (Privilege Escalation). Les techniques et sous-techniques décrivent le comment – par exemple le phishing avec la sous-technique Spearphishing Attachment. Les procédures documentent enfin la manière dont des groupes ou des malwares concrets ont réellement mis en œuvre une technique lors d'incidents observés.

03

Les trois matrices

Enterprise est la matrice la plus complète : au-delà de Windows, macOS et Linux, elle couvre le cloud, l'infrastructure réseau et les conteneurs ; depuis la v19, elle compte 15 tactiques, Defense Evasion ayant été scindée en Stealth et Defense Impairment. Mobile couvre Android et iOS. ICS décrit les attaques contre les systèmes de contrôle industriels, y compris les équipements concernés (Assets) – et reçoit avec la v19 ses premières sous-techniques.

04

Groups, Software & Campaigns

ATT&CK relie les techniques à des acteurs réels : Groups documente des groupes d'attaquants comme APT29 avec leurs TTPs privilégiées, Software recense les malwares et outils utilisés, Campaigns regroupe des vagues d'attaques délimitées dans le temps. Pour la threat intelligence, c'est précieux : qui sait quels groupes ciblent son secteur peut prioriser leurs techniques – au lieu de vouloir tout défendre en même temps.

05

Detection Strategies & Analytics

Avec la v18 (octobre 2025), MITRE a restructuré en profondeur le volet détection : au lieu d'indications en texte libre, chaque technique dispose désormais de Detection Strategies structurées avec des Analytics spécifiques à chaque plateforme – des logiques de détection concrètes et actionnables par système d'exploitation ou environnement cloud. La v19 amplifie le mouvement : Enterprise compte désormais 697 Detection Strategies et plus de 1 700 Analytics, et Mobile reçoit ses premières Detection Strategies.

06

Mitigations & sources de données

Les Mitigations décrivent des mesures préventives qui compliquent ou empêchent certaines techniques – du durcissement à la segmentation réseau en passant par le contrôle applicatif. Les sources de données (Data Sources) et les Data Components répondent à la question préalable : quelle télémétrie – événements de processus, trafic réseau, journaux d'audit cloud – faut-il collecter pour pouvoir seulement voir une technique ? Sans la bonne source de données, toute règle de détection reste théorique.

07

Detection engineering & couverture SOC

L'ATT&CK Navigator visualise sous forme de couches de couverture (coverage layers) quelles techniques vos règles SIEM, détections EDR et règles Sigma couvrent – et où béent les lacunes. Lors d'un gap assessment, vous confrontez cette couverture aux TTPs des groupes pertinents pour vous et en déduisez la feuille de route de detection engineering. Via les flux STIX/TAXII et l'ATT&CK Workbench, le framework s'intègre directement à vos propres outils.

08

Red/purple teaming & adversary emulation

L'adversary emulation construit des simulations d'attaque à partir des TTPs documentées de groupes réels – le red team teste ainsi exactement les comportements qui frappent votre secteur. En purple teaming, attaquants et défenseurs vérifient ensemble, technique par technique, que télémétrie, détection et réaction fonctionnent. Les tests fondés sur la menace exigés par la réglementation, comme DORA TLPT ou TIBER-EU, présupposent précisément cette approche basée sur ATT&CK.

09

Limites & écosystème

ATT&CK est descriptif : il catalogue des TTPs observées, mais n'est ni un catalogue de mesures ni une checklist de conformité. Les heatmaps de couverture peuvent créer un faux sentiment de sécurité – 200 règles faibles ne valent pas 20 règles bien testées : la qualité compte plus que le nombre de techniques couvertes. En complément : MITRE D3FEND (contre-mesures défensives), MITRE ATLAS (attaques contre les systèmes d'IA), CAR, Sigma, Atomic Red Team et Caldera – ainsi que les MITRE ATT&CK Evaluations pour comparer les éditeurs.

VamiRedteam & Managed Detection

Nous traduisons ATT&CK en tests et en détection

MITRE ATT&CK ne crée de la valeur que lorsque les TTPs sont traduites en tests concrets et en détection opérationnelle. C'est précisément notre métier : VamiRedteam mappe chaque finding sur les techniques ATT&CK, notre Managed Detection & Response mesure et comble les lacunes de couverture – et en purple teaming, nous réunissons les deux camps autour d'une même table.

  • VamiRedteam mappe chaque finding sur les techniques ATT&CK – des rapports que votre SOC traduit directement en règles de détection.
  • Détection d'attaques avec coverage mapping : priorisée selon les groupes et TTPs qui frappent réellement votre secteur.
  • Compromise assessment et threat modeling fondés sur des TTPs réelles plutôt que sur des checklists génériques.
  • Honeypots et approches de deception selon MITRE Engage rendent les techniques d'attaque visibles avant que le dommage ne survienne.

Point d'entrée typique : un atelier purple team – couverture actuelle mesurée, lacunes priorisées, feuille de route concrète.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

MITRE · 2026

MITRE ATT&CK

Source primaire : matrices, techniques, groups, software, campaigns

MITRE · 2026

ATT&CK Version History

Toutes les versions en un coup d'œil – Enterprise v19 en vigueur depuis le 28 avril 2026

MITRE · 2026

ATT&CK v19 Release Notes (Updates – April 2026)

Scission de Defense Evasion, sous-techniques ICS, Detection Strategies pour Mobile

MITRE ATT&CK Blog (Medium) · 2026

ATT&CK v19: The Defense Evasion Split

Contexte de la scission des tactiques et des nouvelles techniques IA et ingénierie sociale

MITRE (GitHub) · 2026

ATT&CK Navigator

Outil open source pour les couches de couverture et les heatmaps

MITRE · 2026

MITRE D3FEND

Pendant défensif : techniques de contre-mesures reliées à ATT&CK

Quelle est votre couverture ATT&CK réelle ?

Parlons purple teaming, coverage assessment et managed detection – nous transformons les TTPs en détection mesurable.