L'étiquette ne signifie pas que toute intrusion ciblée, tout acteur parrainé par un État, toute affaire d'espionnage ou tout événement de malware techniquement complexe est une APT.
Les objectifs peuvent inclure la collecte de renseignement, la perturbation, l'influence, le vol ou le positionnement en vue d'une action ultérieure. Les APT peuvent employer des capacités sur mesure ou des méthodes ordinaires comme des identifiants volés, des outils publics, l'ingénierie sociale et des fonctions d'administration. Les noms varient d'un chercheur à l'autre ; l'attribution exige des preuves.
Points clés
Caractéristiques distinctivesConsidérer les ressources, l'expertise, la persistance des objectifs, les efforts d'accès répétés, la sécurité opérationnelle, l'adaptation et la capacité à combiner chemins cyber, physiques, humains ou de chaîne d'approvisionnement.
Preuves défensivesPréserver les chronologies et relier les renseignements d'identité, de terminaux, de réseau, de cloud, d'application et externes aux tactiques, techniques et procédures (TTP) plutôt qu'à un seul indicateur ou à une famille de malware.
Réponse au risquePrioriser les missions et données importantes, réduire les chemins exposés et les privilèges permanents, segmenter les fonctions critiques, surveiller les comportements durables, répéter la reprise et prévoir les tentatives de réentrée.
Limite importante« Avancée » n'est pas une mesure graduée, « persistante » ne prouve pas une présence continue, et une étiquette APT n'établit pas qui a dirigé l'opération. Son usage excessif peut gonfler des preuves faibles, glorifier un acteur et distraire de défaillances de mesures corrigeables.