Cartographier les attaques simulées sur MITRE ATT&CK
Chacune des 35 attaques simulées renvoie directement vers sa technique MITRE ATT&CK. Ce simple lien transforme un scénario propre à l'outil en un vocabulaire partagé — celui que parlent déjà un SOC, une équipe offensive et un auditeur — et rend un résultat de simulation comparable avec la threat intelligence et la couverture de détection.
Pourquoi ancrer les scénarios sur ATT&CK
Un scénario nommé « consent phishing » est clair pour celui qui l'a écrit. Un scénario étiqueté T1528 — Steal Application Access Token est clair pour tout le monde : le SOC qui le traque, l'ingénieur détection qui le couvre, l'analyste CTI qui suit les acteurs qui l'utilisent. ATT&CK est la couche de référence commune ; ancrer chaque attaque simulée sur sa technique permet donc à un résultat de simulation de s'intégrer directement à un travail qui existe déjà.
Dans EntraGUARD, cliquer sur le nom d'une attaque ouvre directement sa page de technique ATT&CK. Aucune fiche interne, rédigée à la main, à maintenir et vouée à se périmer — la description de référence vit chez MITRE, et l'outil y renvoie.
Le mapping, par phase
Les identifiants de technique ci-dessous sont ceux vers lesquels chaque scénario pointe. Certains scénarios partagent une technique — plusieurs abus de comptes cloud renvoient légitimement à la même entrée ATT&CK — et c'est normal : ATT&CK décrit un comportement, et des faiblesses différentes peuvent permettre le même comportement.
| Attaque | Technique |
|---|---|
| AiTM / vol de session | T1557 — Adversary-in-the-Middle |
| Hameçonnage par device code | T1566.002 — Spearphishing Link |
| Password spray | T1110.003 — Password Spraying |
| Authentification héritée | T1078.004 — Cloud Accounts |
| MFA fatigue | T1621 — MFA Request Generation |
| Consent phishing / consentement utilisateur permissif / pas de workflow de consentement admin / redirect URI dangereuses | T1528 — Steal Application Access Token |
| Shadow admin / permissions d'app dangereuses / groupes assignables aux rôles / rôles privilégiés permanents / permissions Graph de prise de contrôle | T1098.003 — Additional Cloud Roles |
| Credentials de service principal & d'application à risque / TAP permanent | T1098.001 — Additional Cloud Credentials |
| Abus break-glass / admins dormants / sans MFA / invités privilégiés / utilisateurs à risque non traités | T1078.004 — Cloud Accounts |
| Surface invités / invitations d'invités ouvertes | T1136.003 — Create Cloud Account |
| Contournement d'accès conditionnel / aucun accès conditionnel / aucune protection de base | T1556 — Modify Authentication Process (dont .009 Conditional Access) |
| Cross-tenant / abus de synchronisation | T1199 — Trusted Relationship |
| Golden SAML / fédération | T1606.002 — SAML Tokens |
| Fournisseur d'identité externe malveillant | T1556.007 — Hybrid Identity |
| Applications sans propriétaire / création d'apps par les utilisateurs / groupes dynamiques exploitables | T1098 — Account Manipulation |
| Partage anonyme SharePoint / OneDrive | T1213 — Data from Information Repositories |
Ce que le mapping est — et n'est pas
Le lien pointe vers la technique qui décrit le mieux le comportement du scénario. C'est une aide à la navigation et une étiquette partagée, pas une revendication de couverture ATT&CK complète : le simulateur n'implémente pas toutes les procédures d'une technique, et une faiblesse du tenant peut renvoyer à une technique qui comporte aussi des procédures que le simulateur ne teste pas. Lisez le mapping comme « voici le comportement ATT&CK auquel ce chemin appartient », puis utilisez la page MITRE pour la liste complète des procédures et les recommandations de détection et de mitigation.
Vérifiez les identifiants de technique chez MITRE. ATT&CK évolue — des sous-techniques sont renumérotées et scindées. Les identifiants ci-dessus sont le mapping livré avec l'outil ; si l'un d'eux ne résout plus sur attack.mitre.org, c'est le mapping à mettre à jour, pas le constat.
L'utiliser dans un SOC ou un rapport
- Couverture de détection. Prenez les techniques derrière vos chemins viables et confrontez-les à votre contenu de détection. Un chemin viable sans détection correspondante est une double lacune — exposé et aveugle.
- Alignement menace. Si votre CTI signale un acteur utilisant T1557 ou T1606.002 contre votre secteur, le simulateur vous dit immédiatement si ce chemin précis est viable sur votre tenant.
- Restitution. Un tableau de constats avec une colonne ATT&CK est crédible pour un public technique et s'aligne proprement sur le référentiel déjà utilisé par les défenseurs — sans traduction.