m365expertise MICROSOFT SECURITY EXPERTISE
Accueil · Blog · Sécurité
Sécurité

Cartographier les attaques simulées sur MITRE ATT&CK

m365expertise·22 août 2026·7 min

Chacune des 35 attaques simulées renvoie directement vers sa technique MITRE ATT&CK. Ce simple lien transforme un scénario propre à l'outil en un vocabulaire partagé — celui que parlent déjà un SOC, une équipe offensive et un auditeur — et rend un résultat de simulation comparable avec la threat intelligence et la couverture de détection.

Pourquoi ancrer les scénarios sur ATT&CK

Un scénario nommé « consent phishing » est clair pour celui qui l'a écrit. Un scénario étiqueté T1528 — Steal Application Access Token est clair pour tout le monde : le SOC qui le traque, l'ingénieur détection qui le couvre, l'analyste CTI qui suit les acteurs qui l'utilisent. ATT&CK est la couche de référence commune ; ancrer chaque attaque simulée sur sa technique permet donc à un résultat de simulation de s'intégrer directement à un travail qui existe déjà.

Dans EntraGUARD, cliquer sur le nom d'une attaque ouvre directement sa page de technique ATT&CK. Aucune fiche interne, rédigée à la main, à maintenir et vouée à se périmer — la description de référence vit chez MITRE, et l'outil y renvoie.

Le mapping, par phase

Les identifiants de technique ci-dessous sont ceux vers lesquels chaque scénario pointe. Certains scénarios partagent une technique — plusieurs abus de comptes cloud renvoient légitimement à la même entrée ATT&CK — et c'est normal : ATT&CK décrit un comportement, et des faiblesses différentes peuvent permettre le même comportement.

AttaqueTechnique
AiTM / vol de sessionT1557 — Adversary-in-the-Middle
Hameçonnage par device codeT1566.002 — Spearphishing Link
Password sprayT1110.003 — Password Spraying
Authentification héritéeT1078.004 — Cloud Accounts
MFA fatigueT1621 — MFA Request Generation
Consent phishing / consentement utilisateur permissif / pas de workflow de consentement admin / redirect URI dangereusesT1528 — Steal Application Access Token
Shadow admin / permissions d'app dangereuses / groupes assignables aux rôles / rôles privilégiés permanents / permissions Graph de prise de contrôleT1098.003 — Additional Cloud Roles
Credentials de service principal & d'application à risque / TAP permanentT1098.001 — Additional Cloud Credentials
Abus break-glass / admins dormants / sans MFA / invités privilégiés / utilisateurs à risque non traitésT1078.004 — Cloud Accounts
Surface invités / invitations d'invités ouvertesT1136.003 — Create Cloud Account
Contournement d'accès conditionnel / aucun accès conditionnel / aucune protection de baseT1556 — Modify Authentication Process (dont .009 Conditional Access)
Cross-tenant / abus de synchronisationT1199 — Trusted Relationship
Golden SAML / fédérationT1606.002 — SAML Tokens
Fournisseur d'identité externe malveillantT1556.007 — Hybrid Identity
Applications sans propriétaire / création d'apps par les utilisateurs / groupes dynamiques exploitablesT1098 — Account Manipulation
Partage anonyme SharePoint / OneDriveT1213 — Data from Information Repositories

Ce que le mapping est — et n'est pas

Le lien pointe vers la technique qui décrit le mieux le comportement du scénario. C'est une aide à la navigation et une étiquette partagée, pas une revendication de couverture ATT&CK complète : le simulateur n'implémente pas toutes les procédures d'une technique, et une faiblesse du tenant peut renvoyer à une technique qui comporte aussi des procédures que le simulateur ne teste pas. Lisez le mapping comme « voici le comportement ATT&CK auquel ce chemin appartient », puis utilisez la page MITRE pour la liste complète des procédures et les recommandations de détection et de mitigation.

Vérifiez les identifiants de technique chez MITRE. ATT&CK évolue — des sous-techniques sont renumérotées et scindées. Les identifiants ci-dessus sont le mapping livré avec l'outil ; si l'un d'eux ne résout plus sur attack.mitre.org, c'est le mapping à mettre à jour, pas le constat.

L'utiliser dans un SOC ou un rapport

  • Couverture de détection. Prenez les techniques derrière vos chemins viables et confrontez-les à votre contenu de détection. Un chemin viable sans détection correspondante est une double lacune — exposé et aveugle.
  • Alignement menace. Si votre CTI signale un acteur utilisant T1557 ou T1606.002 contre votre secteur, le simulateur vous dit immédiatement si ce chemin précis est viable sur votre tenant.
  • Restitution. Un tableau de constats avec une colonne ATT&CK est crédible pour un public technique et s'aligne proprement sur le référentiel déjà utilisé par les défenseurs — sans traduction.
S'applique à Entra ID & M365
Tous les articles
23 articles sur l'audit de sécurité Microsoft.
Retour au blog →