Le jargon en cybersécurité

Tactiques Techniques et Procédures (TTP)

Ça désigne le mode opératoire d'un attaquant en partant de son approche globale, puis en descendant jusqu'aux détails de ses actions techniques concrètes

Un groupe cybercriminel qui attaque une cible va avoir un objectif. Généralement c'est l'appât du gain quand c'est un groupe mafieux. Mais si c'est un groupe sponsorisé par un état, ça peut aussi être le renseignement, la déstabilisation ou l'obtention d'une position stratégique chez un acteur critique.
Par exemple, pirater le réseau de l'entreprise d'électricité d'un pays pour être capable de leur couper le jus si besoin, comme l'ont fait les Russes contre l'Ukraine.

Pour atteindre ses objectifs, le groupe cybercriminel peut recourir à plusieurs tactiques :

  • s'introduire dans le réseau (accès initial)
  • explorer le réseau de l'entreprise depuis l'accès initial
  • neutraliser les systèmes de défense (antivirus, EDR, ...)
  • s'aménager un accès persistant
  • obtenir des comptes d'administration
  • exfiltrer des données
  • ...

Ce sont les grandes partie de la kill chain d'attaque. On retrouve souvent les mêmes, mais en fonction des objectifs poursuivis, elles n'y seront pas toujours toutes.
Par exemple, pour reprendre l'exemple de la pénétration dans le réseau de l'électricien national d'un pays : votre but est de pouvoir couper le courant au moment opportun. Dans ce cas, vous n'allez pas du tout recourir à la tactique d'exfiltration des données. Les données ne sont pas votre but et ça risquerait juste de vous faire repérer.

Ensuite pour chacune de ces tactiques, il y a plusieurs façon d'aboutir au résultat, ce sont les techniques.
Par exemple, pour l'accès initial dans le réseau de la cible vous pouvez :

  • Tenter de piéger un employé par hameçonnage
  • Compromettre un sous-traitant qui a un accès à ce réseau
  • Laisser trainer une clé USB infectée sur le parking en espérant qu'un employé la ramasse et la connecte à un ordinateur
  • etc.

En enfin il y a les procédures par lesquelles on réalise concrètement ces techniques.
Par exemple, pour réaliser le hameçonnage contre un employé, on va écrire tel message, depuis telle adresse d'expédition, avec telle pièce jointe piégée, etc.

‍

On parle des TTP d'un groupe cybercriminel pour désigner le catalogue de toutes les tactiques, techniques et procédures qu'il emploie.

Comme il n'est pas possible d'être expert en tout, les groupes cybercriminels se spécialisent généralement dans certaines techniques et procédures. Cela devient une sorte de signature de chaque groupe.
Le site ATT&CK documentent notamment les attaques des principaux groupes cybercriminels. Pour chacun d'eux, leurs TTP on été récoltées et analysées d'après de véritables attaques subies.
Par exemple le groupe DarkVishnya est connu pour détourner le logiciel DameWare Mini Remote Control pour se propager de machine en machine. C'est UNE façon de se propager parmi plein d'autres. C'est donc une sorte de signature de ce groupe.

Bien connaître les TTP des attaquants est crucial pour se protéger correctement. Il faut s'assurer qu'on dispose d'outils de défense contre chacune d'entre elles.
Également, identifier un groupe cybercriminel d'après ses TTP peut grandement accélérer l'analyse d'une attaque : "OK on voit qu'ils sont rentrés en utilisant une faille sur notre VPN Cisco, c'est une procédure connue du groupe X. Or ce groupe X est aussi connu pour se propager via l'interface WMI de Windows. Recherchez sur tous nos Windows s'il n'y aurait pas eu des activités suspectes sur l'interface WMI."

← Terme précédentSommaireTerme suivant →