Elle part d'une menace, d'un cas d'abus ou d'un objectif défensif, identifie les preuves que cette activité laisserait derrière elle, et transforme ce raisonnement en analytiques pouvant être validées sur des données réalistes.
Le travail se poursuit après la mise en production d'une règle. Les ingénieurs en surveillent les performances, l'ajustent à mesure que les systèmes et le comportement adverse changent, documentent ses hypothèses et la retirent lorsqu'elle n'est plus utile. Un programme sain découvre aussi les trous de télémétrie : une détection théoriquement correcte ne peut fonctionner quand les événements requis sont manquants, tardifs, malformés ou inaccessibles.
Points clés
Cycle de vie typiqueDéfinir le comportement, cartographier les données requises, construire l'analytique, tester les cas attendus et inattendus, déployer en toute sécurité, mesurer, ajuster et maintenir.
Entrées fréquentesRenseignement sur les menaces, constats d'incidents, techniques adverses, connaissance de l'architecture, comportement de référence et priorités de risque propres à l'organisation.
Preuves utilesTests reproductibles, dépendances de données connues, historique de versions, propriété, guide d'investigation et raisons documentées de tout ajustement ou masquage.
Limite importantePlus de règles et une couverture ATT&CK plus large ne signifient pas automatiquement une meilleure détection. Des analytiques mal testées peuvent créer du bruit, des angles morts ou une confiance trompeuse.