# Qu'est-ce que l'ingénierie de la détection ?

> L'ingénierie de la détection (detection engineering) est le processus discipliné de conception, de test, de déploiement et de maintenance des moyens d'identifier une activité suspecte ou nuisible.

- URL canonique: https://yellowcube.eu/fr/glossary/detection-engineering/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle part d'une menace, d'un cas d'abus ou d'un objectif défensif, identifie les preuves que cette activité laisserait derrière elle, et transforme ce raisonnement en analytiques pouvant être validées sur des données réalistes.

Le travail se poursuit après la mise en production d'une règle. Les ingénieurs en surveillent les performances, l'ajustent à mesure que les systèmes et le comportement adverse changent, documentent ses hypothèses et la retirent lorsqu'elle n'est plus utile. Un programme sain découvre aussi les trous de télémétrie : une détection théoriquement correcte ne peut fonctionner quand les événements requis sont manquants, tardifs, malformés ou inaccessibles.

### Points clés

- **Cycle de vie typique:** Définir le comportement, cartographier les données requises, construire l'analytique, tester les cas attendus et inattendus, déployer en toute sécurité, mesurer, ajuster et maintenir.
- **Entrées fréquentes:** Renseignement sur les menaces, constats d'incidents, techniques adverses, connaissance de l'architecture, comportement de référence et priorités de risque propres à l'organisation.
- **Preuves utiles:** Tests reproductibles, dépendances de données connues, historique de versions, propriété, guide d'investigation et raisons documentées de tout ajustement ou masquage.
- **Limite importante:** Plus de règles et une couverture ATT&CK plus large ne signifient pas automatiquement une meilleure détection. Des analytiques mal testées peuvent créer du bruit, des angles morts ou une confiance trompeuse.

### Termes associés

[Télémétrie de sécurité](<https://yellowcube.eu/fr/glossary/security-telemetry/>) · [Triage des alertes](<https://yellowcube.eu/fr/glossary/alert-triage/>) · [Chasse aux menaces](<https://yellowcube.eu/fr/glossary/threat-hunting/>) · [Gestion des informations et des événements de sécurité (SIEM)](<https://yellowcube.eu/fr/glossary/security-information-and-event-management/>) · [MITRE ATT&CK](<https://yellowcube.eu/fr/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>)

### Sources

[MITRE ATT&CK Detection Strategies](https://attack.mitre.org/detectionstrategies/) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

