Dans le modèle MITRE ATT&CK, une tactique est le but de l'adversaire ou la raison d'une action, une technique est la méthode employée pour atteindre ce but, et une procédure est une implémentation précise observée dans une activité réelle.
Par exemple, l'accès initial est une tactique ; le phishing (T1566) est une technique pour l'atteindre ; et le texte de leurre, le type de pièce jointe et les commandes en aval d'une campagne particulière forment la procédure. Cartographier les observations en TTP donne aux défenseurs un langage commun pour les détections, les rapports de menace, les exercices et les tests de mesures.
Points clés
Objectif principalDécrire le comportement adverse d'une manière comparable entre incidents et outils.
Usage défensifIngénierie de la détection, chasse aux menaces, purple teaming, analyse d'écarts et rapport d'incident.
Durabilité relativeLes comportements sont souvent plus stables que les domaines, adresses ou empreintes de fichiers individuels, même si les acteurs les font évoluer.
Limite importanteUne correspondance de TTP identifie rarement un acteur à elle seule ; des groupes sans lien peuvent employer les mêmes outils et techniques.