L'étiquette couvre un large éventail de motivations et de capacités : opérateurs parrainés par un État, groupes criminels organisés, affiliés de ransomware, hacktivistes, initiés et opportunistes peu qualifiés. Un acteur de la menace peut agir seul ou au sein d'un écosystème plus large de fournisseurs, de courtiers en accès et de prestataires de services.
L'attribution est un jugement distinct, qui dépend des preuves. Les rapports publics attribuent des activités à des groupes nommés avec des niveaux de confiance variables, les conventions de nommage diffèrent entre organisations de recherche, et l'infrastructure comme l'outillage sont fréquemment partagés ou imités. Les analystes doivent suivre les comportements observés et les niveaux de confiance plutôt que de traiter un nom public comme un fait établi.
Points clés
Catégories de motivationEspionnage, gain financier, perturbation, idéologie et opportunisme produisent des ciblages, des savoir-faire et des profils de risque différents pour les défenseurs.
Preuves d'attributionRéutilisation d'infrastructure, familles de malware et d'outils, schémas opérationnels, choix de cibles, indices linguistiques ou horaires et renseignement corroborant contribuent tous — et peuvent tous être manipulés.
Usage défensifLes profils d'acteurs aident à prioriser les tactiques, techniques et procédures à contrer, mais les mesures ne doivent pas dépendre d'une estimation correcte de l'identité de l'attaquant.
Limite importanteUne étiquette d'acteur de la menace ne prouve ni la responsabilité, ni le parrainage, ni l'existence d'une entité de contrôle unique. L'outillage partagé, les faux drapeaux délibérés et l'infrastructure recyclée rendent l'attribution confiante difficile, et des conclusions défensives tirées de la seule étiquette peuvent mal orienter la réponse.