{"id":222463,"date":"2021-12-08T09:55:29","date_gmt":"2021-12-08T08:55:29","guid":{"rendered":"https:\/\/www.intrinsec.com\/?p=222463"},"modified":"2021-12-08T09:55:29","modified_gmt":"2021-12-08T08:55:29","slug":"pilotage-dun-soc-interets-et-limites-de-la-matrice-attck","status":"publish","type":"post","link":"https:\/\/www.intrinsec.com\/en\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/","title":{"rendered":"Managing a SOC: Advantages and limitations of the ATT&amp;CK matrix"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Le but de cet article est de d\u00e9montrer que l\u2019excellente matrice ATT&amp;CK devrait plut\u00f4t \u00eatre utilis\u00e9e comme support et non comme point central d\u2019une strat\u00e9gie de supervision SSI. En effet, il est parfois suppos\u00e9 que ATT&amp;CK peut suffire \u00e0 piloter un SOC, et nous allons nous attacher ici \u00e0 montrer que ce r\u00e9f\u00e9rentiel ne saurait \u00eatre utilis\u00e9, seul afin d\u2019assurer un pilotage du SOC, qui soit \u00e0 la fois pragmatique et align\u00e9 avec les enjeux s\u00e9curit\u00e9.<\/strong><\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large is-resized\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg\" alt=\"\" class=\"wp-image-222473\" width=\"325\" height=\"217\"\/><figcaption><em>La <strong>matrice ATT&amp;CK <\/strong>r\u00e9pertorie les tactiques et techniques utilis\u00e9es par les attaquants lors d&rsquo;une attaque.<\/em><\/figcaption><\/figure><\/div>\n\n\n\n<hr class=\"wp-block-separator\"\/>\n\n\n\n<p class=\"wp-block-paragraph\">La base de connaissance <strong>MITRE ATT&amp;CK<\/strong><span class=\"has-inline-color has-vivid-cyan-blue-color\">[1]<\/span> appara\u00eet aujourd\u2019hui de plus en plus comme un r\u00e9f\u00e9rentiel pr\u00e9pond\u00e9rant dans le monde de la cyber-s\u00e9curit\u00e9, que ce soit pour des \u00e9quipes SOC, CERT, CTI, ou T.I. (Test d\u2019Intrusion). On le retrouve notamment, de mani\u00e8re coh\u00e9rente, utilis\u00e9 dans les publications sp\u00e9cialis\u00e9es autour de la menace cyber, telles que celles de FireEye<span class=\"has-inline-color has-vivid-cyan-blue-color\">[2]<\/span>, Microsoft<span class=\"has-inline-color has-vivid-cyan-blue-color\">[3]<\/span>, ou m\u00eame la <a href=\"https:\/\/www.intrinsec.com\/newsletters-securite\/\" target=\"_blank\" rel=\"noreferrer noopener\">\u00ab\u00a0Threat Landscape\u00a0\u00bb <\/a>de la CTI Intrinsec<a href=\"https:\/\/mailchi.mp\/16e75cab7389\/threat-landscape-by-intrinsec-5005930\">[4].<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce r\u00e9f\u00e9rentiel apporte entre autres l\u2019avantage de permettre \u00e0 ces diff\u00e9rents m\u00e9tiers de la cyber de parler le m\u00eame langage, autour d\u2019un <strong>m\u00eame r\u00e9f\u00e9rentiel qui \u00e9num\u00e8re et d\u00e9crit des modes op\u00e9ratoires offensifs, aussi appel\u00e9s TTP<\/strong> (TTP signifiant \u00ab\u00a0Tactics, technics, and Procedures\u00a0\u00bb<a href=\"https:\/\/www.mitre.org\/publications\/technical-papers\/ttp-based-hunting\" target=\"_blank\" rel=\"noreferrer noopener\">[5]<\/a>), qui \u00e9volue m\u00eame, sous impulsion de la NSA, dans un corolaire de d\u00e9fense (\u00ab\u00a0D3fend\u00a0\u00bb<a href=\"https:\/\/d3fend.mitre.org\/about\" target=\"_blank\" rel=\"noreferrer noopener\">[6]<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ainsi, par exemple lors d\u2019un entra\u00eenement SOC (aussi appel\u00e9 <a href=\"https:\/\/www.intrinsec.com\/purple-team\/\" target=\"_blank\" rel=\"noreferrer noopener\">\u00ab&nbsp;purple teaming&nbsp;\u00bb<\/a>), l\u2019\u00e9quipe c\u00f4t\u00e9 offensif s\u2019attend normalement \u00e0 recevoir une liste de TTP qui sont cens\u00e9s \u00eatre d\u00e9tectables par le SOC. A la fin de l\u2019entrainement, donc du \u00ab&nbsp;purple teaming&nbsp;\u00bb, les deux \u00e9quipes SOC (\u00ab&nbsp;blue team&nbsp;\u00bb) et offensive (\u00ab&nbsp;red team&nbsp;\u00bb) peuvent confirmer, TTP par TTP, ce qui a \u00e9t\u00e9 d\u00e9tect\u00e9 et ce qui ne l\u2019a pas \u00e9t\u00e9. Ceci permet au SOC de s\u2019am\u00e9liorer dans le temps, en exploitant le RETEX des non-d\u00e9tections, mais aussi de v\u00e9rifier la pr\u00e9sence de tra\u00e7abilit\u00e9 avant la d\u00e9tection (et donc la profondeur de couverture de la supervision).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En outre, ce r\u00e9f\u00e9rentiel permet \u00e9galement de formaliser les proc\u00e9d\u00e9s des attaquants qui sont (le plus) observ\u00e9s, et ainsi d\u00e9finir des tendances, permettant d\u2019orienter les efforts des \u00e9quipes de s\u00e9curit\u00e9 de SOC voire CSIRT. En fait, MITRE ATT&amp;CK est probablement d\u00e9j\u00e0 devenu le standard industriel dans le monde de la cyber, pour ce qui est de la documentation des proc\u00e9d\u00e9s offensifs, c\u00f4t\u00e9 \u00e9diteurs comme soci\u00e9t\u00e9s de service.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cependant, \u00e0 date, la matrice ATT&amp;CK comporte 14 tactiques, mais surtout 185 techniques et 367 sous-techniques, autant dire que le r\u00e9f\u00e9rentiel est riche, en plus d\u2019\u00e9voluer dans le temps&nbsp;! La couverture \u00e0 100% d\u2019un tel r\u00e9f\u00e9rentiel par un SOC semble irr\u00e9aliste, et surtout, peu pertinente dans le contexte client. La question qui se pose donc, d\u2019un point de vue pragmatique, est&nbsp;: <strong>o\u00f9 est-ce que l\u2019effort doit \u00eatre mis en ce qui concerne l\u2019am\u00e9lioration des capacit\u00e9s de d\u00e9tection du SOC&nbsp;? Plus pr\u00e9cis\u00e9ment, comment choisir quelles techniques, quelles sous-techniques, et m\u00eame quelles tactiques doivent faire l\u2019objet d\u2019une supervision SSI, \u00e0 court, moyen, et long terme ?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En effet, prenons un exemple concret\u00a0: l\u2019usage de scripts est l\u2019un des TTP les plus courants en ce moment, et correspondant \u00e0 la tactique \u00ab\u00a0Execution\u00a0\u00bb dans ATT&amp;CK. Ce TTP est notamment souvent utilis\u00e9 par divers groupes d\u2019attaquants qui se livrent \u00e0 de l\u2019extorsion d\u2019argent, <em>via<\/em> ran\u00e7ongiciel<a href=\"https:\/\/www.ssi.gouv.fr\/administration\/glossaire\/r\/\" target=\"_blank\" rel=\"noreferrer noopener\">[7]<\/a> (et \u00e9ventuellement exfiltration d\u2019informations au pr\u00e9alable, avec chantage \u00e0 la diffusion). Ceci peut repr\u00e9senter un enjeu de s\u00e9curit\u00e9 majeur pour une organisation, ou soci\u00e9t\u00e9, donn\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mais, si en fait, cette m\u00eame entit\u00e9 consid\u00e8re que le <a href=\"https:\/\/www.intrinsec.com\/bonnes-pratiques-phishing\/\" target=\"_blank\" rel=\"noreferrer noopener\">hame\u00e7onnage<\/a> est \u00e9galement un enjeu de s\u00e9curit\u00e9 majeur, alors les TTP de la technique \u00ab\u00a0Command and Scripting Interpreter\u00a0\u00bb<a href=\"https:\/\/attack.mitre.org\/techniques\/T1059\/\" target=\"_blank\" rel=\"noreferrer noopener\">[8]<\/a>, r\u00e9f\u00e9renc\u00e9e T1059, ne seront pas forc\u00e9ment les plus pertinents en termes de d\u00e9tection.\u00a0 A l\u2019inverse, les TTP de la technique \u00ab phishing \u00bb<a href=\"https:\/\/attack.mitre.org\/techniques\/T1566\/\" target=\"_blank\" rel=\"noreferrer noopener\">[9]<\/a>, r\u00e9f\u00e9renc\u00e9e T1566, semblent bien plus ad\u00e9quats.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Oui, mais\u2026 <strong>le vrai probl\u00e8me est que les capteurs<\/strong><a href=\"http:\/\/tack-v10-7743870b37e3\" target=\"_blank\" rel=\"noreferrer noopener\">[10]<\/a>\u00a0n\u00e9cessaires pour la d\u00e9tection de la T1566 <strong>sont assez diff\u00e9rents<\/strong> de ceux pour la T1059. Plus pr\u00e9cis\u00e9ment, pour la partie \u00ab\u00a0Command and Scripting Interpreter\u00a0\u00bb (T1059), le r\u00e9f\u00e9rentiel ATT&amp;CK liste\u00a0comme capteurs :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><em>Command Execution,<\/em><\/li><li><em>Module Load,<\/em><\/li><li><em>Process Creation,<\/em><\/li><li><em>Script Execution&nbsp;<\/em><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Alors que, pour la partie \u00ab&nbsp;phishing&nbsp;\u00bb (T1566), l\u00e0, le r\u00e9f\u00e9rentiel nous indique comme capteurs&nbsp;:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><em>Application Log Content,<\/em><\/li><li><em>Network Traffic Content,<\/em><\/li><li><em>Network Traffic Flow<\/em><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Nous constatons \u00e9videmment que les deux listes n\u2019ont pas de point commun. Les travaux n\u00e9cessaires \u00e0 disposer des capacit\u00e9s de d\u00e9tection efficaces pour le SOC, de d\u00e9finition des politiques de journalisation, strat\u00e9gies de collecte, l\u2019int\u00e9gration des donn\u00e9es dans le SIEM, et la conception des strat\u00e9gies de d\u00e9tection, en seront donc lourdement impact\u00e9s. La question fondamentale qui appara\u00eet alors est&nbsp;: <strong>comment d\u00e9finir la priorisation des actions du SOC, ainsi que les \u00e9ventuels moyens \u00e0 acqu\u00e9rir et\/ou d\u00e9ployer (appel\u00e9s ici&nbsp;capteurs)&nbsp;afin d\u2019atteindre la capacit\u00e9 de d\u00e9tection souhait\u00e9e ?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comme tr\u00e8s souvent en cyber-s\u00e9curit\u00e9, il sera question ici de <strong>trois bases&nbsp;:<\/strong> la technologie (donc certainement des moyens financiers pour l\u2019acquisition de solutions de s\u00e9curit\u00e9, et le MCO), les personnes (donc certainement des moyens RH \u00e0 faire valider et concr\u00e9tiser par des recrutements), et les processus op\u00e9rationnels (voire organisationnels) pour d\u00e9finir le fonctionnement global ainsi que l\u2019exploitation des technologies de s\u00e9curit\u00e9. <strong>Le pilotage global ne peut donc s\u2019improviser<\/strong>, il doit \u00eatre cadr\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Par cons\u00e9quent, <strong>si le besoin en s\u00e9curit\u00e9 est formalis\u00e9 \u00e0 travers des \u00e9v\u00e9nements redout\u00e9s<\/strong> de type (pour exemple)\u00a0:\u00a0\u00ab\u00a0sollicitation par email d\u2019un utilisateur du S.I., afin de l\u2019amener \u00e0 r\u00e9aliser des actions frauduleuses sur le S.I. applicatif (impacts int\u00e9grit\u00e9 et confidentialit\u00e9)\u00a0\u00bb, alors le pilotage des efforts \u00e0 r\u00e9aliser par le SOC peut \u00eatre bien plus efficace. D\u2019aucuns auront reconnu ici un sc\u00e9nario proche de \u00ab\u00a0l\u2019arnaque au Pr\u00e9sident\u00a0\u00bb<a href=\"https:\/\/www.economie.gouv.fr\/dgccrf\/larnaque-au-president-toujours-tres-frequente\">[11]<\/a>, et clairement, le TTP \u00ab\u00a0phishing\u00a0\u00bb semble plus pertinent, donc les <strong>efforts pour assurer la d\u00e9tection seront certainement mis sur les journaux de la messagerie (couches MTA et MDA de la messagerie) incluant l\u2019antispam, ainsi que sur les journaux applicatifs.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et c\u2019est l\u00e0 certainement que la base ATT&amp;CK montre ses limites, si elle devait \u00eatre utilis\u00e9e en tant que r\u00e9f\u00e9rentiel et canevas uniques pour piloter un SOC. <strong>En effet, il n\u2019y a pas de formalisation du besoin en s\u00e9curit\u00e9, dans la base ATT&amp;CK<\/strong>, ni m\u00eame son navigateur<a href=\"https:\/\/mitre-attack.github.io\/attack-navigator\/\" target=\"_blank\" rel=\"noreferrer noopener\">[12]<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mais surtout, il n\u2019y a pas non plus dans ce r\u00e9f\u00e9rentiel de vraie formalisation de la notion de risque cyber, si ce n\u2019est que l\u2019on peut tr\u00e8s certainement <strong>consid\u00e9rer les TTP de la base ATT&amp;CK comme des sc\u00e9narios op\u00e9rationnels pouvant aboutir \u00e0 des \u00e9v\u00e9nements redout\u00e9s<\/strong> [FL3]\u00a0(dans une logique<a href=\"https:\/\/www.intrinsec.com\/ebios-risk-manager\/\" target=\"_blank\" rel=\"noreferrer noopener\"> EBIOS RM<\/a><a href=\"http:\/\/os.org\/site\/tag\/ebios-risk-manager\/\">[13]<\/a>). <strong>C\u2019est cette approche que le SOC Intrinsec a impl\u00e9ment\u00e9e depuis plus d\u2019un an, et le RETEX en est tr\u00e8s positif.<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-conclusion\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La base ATT&amp;CK en elle-m\u00eame <strong>ne peut<\/strong> donc <strong>\u00eatre utilis\u00e9e<\/strong> comme <strong>seul r\u00e9f\u00e9rentiel<\/strong> pour formaliser le besoin en s\u00e9curit\u00e9, ni d\u00e9finir r\u00e9ellement les priorit\u00e9s pour le SOC, car elle n\u2019embarque pas, \u00e0 date, de notion de pilotage SOC. Tout au plus, nous pourrons aboutir \u00e0 la mise sous forme graphique d\u2019un \u00e9tat des lieux au meilleur des cas, avec le \u00ab\u00a0Security Stack Mappings\u00a0\u00bb<a href=\"https:\/\/github.com\/center-for-threat-informed-defense\/security-stack-mappings\">[14]<\/a> par exemple.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Elle peut par contre servir de r\u00e9f\u00e9rentiel incontournable pour les modes op\u00e9ratoires offensifs que le SOC doit d\u00e9tecter, une fois qu\u2019ils auront \u00e9t\u00e9 valid\u00e9s dans le contexte de l\u2019analyse de risques servant \u00e0 d\u00e9finir les besoins SOC, et associ\u00e9s aux risques eux-m\u00eames qui auront \u00e9t\u00e9 formalis\u00e9s par l\u2019analyse de risque s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dit autrement, ATT&amp;CK peut \u00eatre utilis\u00e9e comme une d\u00e9clinaison technique ou op\u00e9rationnelle des risques formalis\u00e9s en bon fran\u00e7ais dans l\u2019analyse de risques. Et \u00e0 ce sujet, le SOC Intrinsec recommande de s\u2019inspirer d\u2019EBIOS RM en termes de m\u00e9thodologie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chers EBIOS <em>Risk Managers<\/em>, le SOC est \u00e0 votre \u00e9coute pour s\u2019am\u00e9liorer et d\u00e9finir ses priorit\u00e9s&nbsp;!<\/p>\n\n\n\n<hr class=\"wp-block-separator\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref1\">[1]<\/a> Cf. <a href=\"https:\/\/attack.mitre.org\/\">https:\/\/attack.mitre.org\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref2\">[2]<\/a> Cf. <a href=\"https:\/\/www.fireeye.fr\/current-threats\/annual-threat-report\/mtrends.html\">https:\/\/www.fireeye.fr\/current-threats\/annual-threat-report\/mtrends.html<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref3\">[3]<\/a> Cf. <a href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/23\/secure-containerized-environments-with-updated-threat-matrix-for-kubernetes\/\">https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/23\/secure-containerized-environments-with-updated-threat-matrix-for-kubernetes\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref4\">[4]<\/a> Cf. &nbsp;<a href=\"https:\/\/mailchi.mp\/16e75cab7389\/threat-landscape-by-intrinsec-5005930\">https:\/\/mailchi.mp\/16e75cab7389\/threat-landscape-by-intrinsec-5005930<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref5\">[5]<\/a> Cf. <a href=\"https:\/\/www.mitre.org\/publications\/technical-papers\/ttp-based-hunting\">https:\/\/www.mitre.org\/publications\/technical-papers\/ttp-based-hunting<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref6\">[6]<\/a> Cf. <a href=\"https:\/\/d3fend.mitre.org\/about\">https:\/\/d3fend.mitre.org\/about<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref7\">[7]<\/a> Cf. <a href=\"https:\/\/www.ssi.gouv.fr\/administration\/glossaire\/r\/\">https:\/\/www.ssi.gouv.fr\/administration\/glossaire\/r\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref8\">[8]<\/a> Cf. <a href=\"https:\/\/attack.mitre.org\/techniques\/T1059\/\">https:\/\/attack.mitre.org\/techniques\/T1059\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref9\">[9]<\/a> Cf. <a href=\"https:\/\/attack.mitre.org\/techniques\/T1566\/\">https:\/\/attack.mitre.org\/techniques\/T1566\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref10\">[10]<\/a> Capteurs correspondant peu ou prou \u00e0 \u00ab&nbsp;data sources&nbsp;\u00bb dans le r\u00e9f\u00e9rentiel ATT&amp;CK, dont la d\u00e9finition a \u00e9volu\u00e9 en octobre 2021, cf. <a href=\"https:\/\/medium.com\/mitre-attack\/introducing-attack-v10-7743870b37e3\">https:\/\/medium.com\/mitre-attack\/introducing-attack-v10-7743870b37e3<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref11\">[11]<\/a> Cf. <a href=\"https:\/\/www.economie.gouv.fr\/dgccrf\/larnaque-au-president-toujours-tres-frequente\">https:\/\/www.economie.gouv.fr\/dgccrf\/larnaque-au-president-toujours-tres-frequente<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref12\">[12]<\/a> Cf. <a href=\"https:\/\/mitre-attack.github.io\/attack-navigator\/\">https:\/\/mitre-attack.github.io\/attack-navigator\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref13\">[13]<\/a> Cf. <a href=\"https:\/\/club-ebios.org\/site\/tag\/ebios-risk-manager\/\">https:\/\/club-ebios.org\/site\/tag\/ebios-risk-manager\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"\/#_ftnref14\">[14]<\/a> CF. <a href=\"https:\/\/github.com\/center-for-threat-informed-defense\/security-stack-mappings\">https:\/\/github.com\/center-for-threat-informed-defense\/security-stack-mappings<\/a><\/p>\n\n\n\n<hr class=\"wp-block-separator\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><a><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le but de cet article est de d\u00e9montrer que l\u2019excellente matrice ATT&amp;CK devrait plut\u00f4t \u00eatre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[19],"tags":[],"class_list":["post-222463","post","type-post","status-publish","format-standard","hentry","category-soc-securite-operationnelle"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.0 (Yoast SEO v28.1) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&amp;CK - INTRINSEC<\/title>\n<meta name=\"description\" content=\"il est parfois suppos\u00e9 que ATT&amp;CK peut suffire \u00e0 piloter un SOC, et nous allons nous attacher ici \u00e0 montrer que ce r\u00e9f\u00e9rentiel ne saurait \u00eatre utilis\u00e9, seul afin d\u2019assurer un pilotage du SOC, qui soit \u00e0 la fois pragmatique et align\u00e9 avec les enjeux s\u00e9curit\u00e9.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.intrinsec.com\/en\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&amp;CK\" \/>\n<meta property=\"og:description\" content=\"il est parfois suppos\u00e9 que ATT&amp;CK peut suffire \u00e0 piloter un SOC, et nous allons nous attacher ici \u00e0 montrer que ce r\u00e9f\u00e9rentiel ne saurait \u00eatre utilis\u00e9, seul afin d\u2019assurer un pilotage du SOC, qui soit \u00e0 la fois pragmatique et align\u00e9 avec les enjeux s\u00e9curit\u00e9.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.intrinsec.com\/en\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/\" \/>\n<meta property=\"og:site_name\" content=\"INTRINSEC\" \/>\n<meta property=\"article:published_time\" content=\"2021-12-08T08:55:29+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg\" \/>\n<meta name=\"author\" content=\"Intrinsec\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@Intrinsec\" \/>\n<meta name=\"twitter:site\" content=\"@Intrinsec\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Intrinsec\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"6 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/\"},\"author\":{\"name\":\"Intrinsec\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/person\\\/ade590fbc7ad6f413727bae7cd3fb799\"},\"headline\":\"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&#038;CK\",\"datePublished\":\"2021-12-08T08:55:29+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/\"},\"wordCount\":1632,\"publisher\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2021\\\/12\\\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg\",\"articleSection\":[\"SOC S\u00e9curit\u00e9 Op\u00e9rationnelle\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/\",\"name\":\"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&CK - INTRINSEC\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2021\\\/12\\\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg\",\"datePublished\":\"2021-12-08T08:55:29+00:00\",\"description\":\"il est parfois suppos\u00e9 que ATT&CK peut suffire \u00e0 piloter un SOC, et nous allons nous attacher ici \u00e0 montrer que ce r\u00e9f\u00e9rentiel ne saurait \u00eatre utilis\u00e9, seul afin d\u2019assurer un pilotage du SOC, qui soit \u00e0 la fois pragmatique et align\u00e9 avec les enjeux s\u00e9curit\u00e9.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2021\\\/12\\\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg\",\"contentUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2021\\\/12\\\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\\\/\\\/www.intrinsec.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&#038;CK\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#website\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/\",\"name\":\"INTRINSEC\",\"description\":\"Notre m\u00e9tier , Prot\u00e9ger le v\u00f4tre\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.intrinsec.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\",\"name\":\"INTRINSEC\",\"alternateName\":\"ISEC\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/libellule.png\",\"contentUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/libellule.png\",\"width\":1322,\"height\":1322,\"caption\":\"INTRINSEC\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/Intrinsec\",\"https:\\\/\\\/fr.linkedin.com\\\/company\\\/intrinsec\",\"https:\\\/\\\/www.youtube.com\\\/channel\\\/UC0trUZAHNZOUbxYnNdecM4A\"],\"description\":\"soci\u00e9t\u00e9 de consulting, pure player cybers\u00e9curit\u00e9 fran\u00e7ais et europ\u00e9en depuis plus de 30ans, sp\u00e9cialiste dans la s\u00e9curit\u00e9 offensive & audit (pentest\\\/red team), GRC, et services IMSS comme le SOC, CTI et CERT Intrinsec est qualifi\u00e9 PASSI Elev\u00e9, PRIS Elev\u00e9 et PACS par l'ANSSI\",\"email\":\"contact@intrinsec.com\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/person\\\/ade590fbc7ad6f413727bae7cd3fb799\",\"name\":\"Intrinsec\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/fde6ed961c7078765b03a213927b5c4001b1cef4787255188f5b502a99e6ddd6?s=96&d=retro&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/fde6ed961c7078765b03a213927b5c4001b1cef4787255188f5b502a99e6ddd6?s=96&d=retro&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/fde6ed961c7078765b03a213927b5c4001b1cef4787255188f5b502a99e6ddd6?s=96&d=retro&r=g\",\"caption\":\"Intrinsec\"},\"sameAs\":[\"https:\\\/\\\/www.intrinsec.com\"],\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/en\\\/author\\\/ufhtbqccsz\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Managing a SOC: Advantages and limitations of the ATT&amp;CK matrix - INTRINSEC","description":"It is sometimes assumed that ATT&amp;CK can suffice to manage a SOC, and we will endeavor here to show that this framework cannot be used alone to ensure SOC management that is both pragmatic and aligned with security challenges.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.intrinsec.com\/en\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/","og_locale":"en_US","og_type":"article","og_title":"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&CK","og_description":"il est parfois suppos\u00e9 que ATT&CK peut suffire \u00e0 piloter un SOC, et nous allons nous attacher ici \u00e0 montrer que ce r\u00e9f\u00e9rentiel ne saurait \u00eatre utilis\u00e9, seul afin d\u2019assurer un pilotage du SOC, qui soit \u00e0 la fois pragmatique et align\u00e9 avec les enjeux s\u00e9curit\u00e9.","og_url":"https:\/\/www.intrinsec.com\/en\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/","og_site_name":"INTRINSEC","article_published_time":"2021-12-08T08:55:29+00:00","og_image":[{"url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg","type":"","width":"","height":""}],"author":"Intrinsec","twitter_card":"summary_large_image","twitter_creator":"@Intrinsec","twitter_site":"@Intrinsec","twitter_misc":{"Written by":"Intrinsec","Est. reading time":"6 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#article","isPartOf":{"@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/"},"author":{"name":"Intrinsec","@id":"https:\/\/www.intrinsec.com\/#\/schema\/person\/ade590fbc7ad6f413727bae7cd3fb799"},"headline":"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&#038;CK","datePublished":"2021-12-08T08:55:29+00:00","mainEntityOfPage":{"@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/"},"wordCount":1632,"publisher":{"@id":"https:\/\/www.intrinsec.com\/#organization"},"image":{"@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#primaryimage"},"thumbnailUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg","articleSection":["SOC S\u00e9curit\u00e9 Op\u00e9rationnelle"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/","url":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/","name":"Managing a SOC: Advantages and limitations of the ATT&amp;CK matrix - INTRINSEC","isPartOf":{"@id":"https:\/\/www.intrinsec.com\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#primaryimage"},"image":{"@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#primaryimage"},"thumbnailUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg","datePublished":"2021-12-08T08:55:29+00:00","description":"It is sometimes assumed that ATT&amp;CK can suffice to manage a SOC, and we will endeavor here to show that this framework cannot be used alone to ensure SOC management that is both pragmatic and aligned with security challenges.","breadcrumb":{"@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#primaryimage","url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg","contentUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2021\/12\/philipp-katzenberger-iIJrUoeRoCQ-unsplash1-1024x683.jpg"},{"@type":"BreadcrumbList","@id":"https:\/\/www.intrinsec.com\/pilotage-dun-soc-interets-et-limites-de-la-matrice-attck\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.intrinsec.com\/"},{"@type":"ListItem","position":2,"name":"Pilotage d\u2019un SOC : Int\u00e9r\u00eats et limites de la matrice ATT&#038;CK"}]},{"@type":"WebSite","@id":"https:\/\/www.intrinsec.com\/#website","url":"https:\/\/www.intrinsec.com\/","name":"INTRINSEC","description":"Our job is to protect yours.","publisher":{"@id":"https:\/\/www.intrinsec.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.intrinsec.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/www.intrinsec.com\/#organization","name":"INTRINSEC","alternateName":"ISEC","url":"https:\/\/www.intrinsec.com\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.intrinsec.com\/#\/schema\/logo\/image\/","url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2025\/02\/libellule.png","contentUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2025\/02\/libellule.png","width":1322,"height":1322,"caption":"INTRINSEC"},"image":{"@id":"https:\/\/www.intrinsec.com\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/Intrinsec","https:\/\/fr.linkedin.com\/company\/intrinsec","https:\/\/www.youtube.com\/channel\/UC0trUZAHNZOUbxYnNdecM4A"],"description":"Intrinsec, a consulting firm and pure-play French and European cybersecurity provider for over 30 years, specializes in offensive security and auditing (penetration testing\/red teams), GRC, and IMSS services such as SOC, CTI, and CERT. Intrinsec is qualified at PASSI High, PRIS High, and PACS levels by ANSSI.","email":"contact@intrinsec.com"},{"@type":"Person","@id":"https:\/\/www.intrinsec.com\/#\/schema\/person\/ade590fbc7ad6f413727bae7cd3fb799","name":"Intrinsic","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/secure.gravatar.com\/avatar\/fde6ed961c7078765b03a213927b5c4001b1cef4787255188f5b502a99e6ddd6?s=96&d=retro&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/fde6ed961c7078765b03a213927b5c4001b1cef4787255188f5b502a99e6ddd6?s=96&d=retro&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fde6ed961c7078765b03a213927b5c4001b1cef4787255188f5b502a99e6ddd6?s=96&d=retro&r=g","caption":"Intrinsec"},"sameAs":["https:\/\/www.intrinsec.com"],"url":"https:\/\/www.intrinsec.com\/en\/author\/ufhtbqccsz\/"}]}},"_links":{"self":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts\/222463","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/comments?post=222463"}],"version-history":[{"count":0,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts\/222463\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/media?parent=222463"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/categories?post=222463"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/tags?post=222463"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}