Blue Team | Determining Malice Through Context and Analytics

Blue Team | Determining Malice Through Context and Analytics

🎙 Antonia Feffer 👥 70K 📅 17 février 2026 ⏱ 33 min 👁 140 📄 revue d'actualité 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

techniques ambiguëscontextechaînedétectionMITRE ATT&CK

Résumé

Antonia Feffer, ingénieure senior en cybersécurité au MITRE, présente le projet ‘Ambiguous Techniques’ (AT) développé au sein du Center for Threat-Informed Defense. L’objectif est de fournir une méthodologie pour détecter des techniques dont les observables ne permettent pas de distinguer clairement une activité malveillante d’une activité bénigne. La présentation s’appuie sur les travaux antérieurs du projet ‘Summoning the Pyramid’ qui a introduit le concept de comportements invariants. Pour les techniques ambiguës, la méthode repose sur trois niveaux de contexte : périphérique (informations externes), chaîne (techniques co-occurrentes) et technique (caractéristiques propres). Un organigramme aide à déterminer le niveau de contexte nécessaire. L’oratrice détaille deux études de cas : la découverte de comptes de domaine et la découverte de fichiers/répertoires. Pour la première, une corrélation lâche de six techniques de découverte a réduit les faux positifs de millions à 292 hits en 24h, et à 6 avec un seuil plus élevé. Pour la seconde, une corrélation directe entre la découverte de fichiers et le chiffrement des données (BitLocker) a été proposée. Les résultats montrent une réduction significative des faux positifs, mais l’oratrice souligne les limites liées à la taille de l’échantillon de données d’attaque. La présentation se conclut sur des recommandations pour intégrer ces méthodes dans les processus de détection.

208 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : la présentation propose une méthodologie concrète et testée, issue de travaux de recherche appliquée. L’argumentation est solide, s’appuyant sur des exemples détaillés et des données quantitatives (réduction des faux positifs). L’oratrice reconnaît les limites de l’étude, notamment la dépendance à la bibliothèque d’émulation d’adversaires du MITRE, ce qui renforce la crédibilité. La démonstration est progressive, partant des concepts de base pour aboutir à des applications pratiques.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : la méthodologie est structurée et reproductible, et les résultats sont présentés avec des réserves appropriées. Les sources sont principalement internes au MITRE (projets, bibliothèque d’émulation), mais l’oratrice mentionne des références à la fin (non détaillées dans la transcription). L’adéquation titre/contenu est parfaite : le titre reflète exactement le sujet traité. Aucun commentaire n’a été fourni pour analyse.

151 mots

Adéquation titre / contenu

Le titre correspond bien au contenu : la présentation se concentre sur la détermination de la malveillance via le contexte et l'analyse, comme annoncé.

Qualité & fiabilité

8/10

Présentation par une ingénieure senior en cybersécurité du MITRE, s'appuyant sur une méthodologie structurée et des données issues de la bibliothèque d'émulation d'adversaires du MITRE. Les résultats sont présentés avec des exemples concrets et des limites clairement identifiées.

Moments clés

Sources citées

  • Projet Summoning the Pyramid — Projet antérieur du MITRE ayant conduit au développement de la méthodologie des techniques ambiguës.
  • Bibliothèque d'émulation d'adversaires du MITRE — Utilisée pour analyser les co-occurrences de techniques dans les attaques.

Sources concordantes

  • MITRE ATT&CK — Cadre de référence pour les techniques et tactiques, utilisé dans la présentation.
  • Sigma — Format de règles de détection utilisé pour les analytiques présentées.

Apport & nouveautés

L’apport original de cette présentation est la formalisation d’une méthodologie pour traiter les techniques ambiguës, en proposant trois niveaux de contexte et un organigramme décisionnel. Les études de cas montrent une application pratique avec une réduction significative des faux positifs. La présentation fournit des exemples d’analytiques (règles Sigma) et des recommandations pour les intégrer dans les processus de détection.

Pour aller plus loin :

93 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, avec un niveau technique modéré. Cela indique une présentation riche et fiable, mais accessible à un public ayant des bases en cybersécurité.

Fiabilité 8/10