La persistance est un objectif, pas une technique — tout ce qui survit à la tentative du défenseur de retirer l'accès y répond. MITRE ATT&CK catalogue cette tactique à travers la manipulation de comptes, les mécanismes d'exécution automatique au démarrage et à l'ouverture de session, les tâches planifiées, les implants, les extensions de navigateur, les modifications cloud et d'identité et les altérations antérieures au démarrage du système d'exploitation.
La conséquence défensive est asymétrique : un seul mécanisme de persistance manqué invalide une remédiation par ailleurs complète. Une réponse efficace traite donc la découverte de la persistance comme un chantier à part entière — énumérer chaque mécanisme touché par l'intrusion plutôt que de ne nettoyer que ceux qui ont déclenché la détection.
Points clés
Mécanismes fréquentsComptes et identifiants nouveaux ou modifiés, modifications de démarrage et d'exécution automatique, tâches planifiées et services, implants et webshells, extensions de navigateur, changements d'applications et de fédération, et altérations du firmware ou de la couche de virtualisation.
Discipline d'éradicationÉnumérer systématiquement les mécanismes de persistance sur les terminaux, les systèmes d'identité et les plans cloud ; les supprimer avec l'accès qu'ils servent ; puis vérifier au lieu de présumer la complétude.
Rétention en couchesAttendre une redondance délibérée — les attaquants installent couramment plusieurs mécanismes à différentes couches précisément pour qu'un nettoyage partiel restaure leur accès.
Limite importanteLes mécanismes de persistance se fondent dans l'administration légitime ; les listes construites uniquement sur des signatures connues-mauvaises les manquent. La réimagination (reimaging) élimine la plupart des persistances au niveau hôte mais pas celles qui vivent dans les systèmes d'identité, le firmware ou les plans de contrôle cloud.