# Qu'est-ce que la chasse aux menaces ?

> La chasse aux menaces (threat hunting) est une recherche proactive et fondée sur les preuves d'une activité malveillante que les mesures existantes n'ont pas déjà signalée avec une confiance suffisante.

- URL canonique: https://yellowcube.eu/fr/glossary/threat-hunting/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Une chasse commence généralement par une hypothèse testable, un motif suspect, une piste de renseignement ou un trou de visibilité connu, puis examine les preuves pertinentes de terminaux, d'identité, de réseau, de cloud ou d'application.

La chasse a de la valeur même lorsqu'elle ne trouve aucune compromission, à condition que la recherche ait été bien délimitée et ses hypothèses testées. Elle peut révéler une télémétrie manquante, des chemins d'investigation faibles, des configurations dangereuses ou des occasions de nouvelles détections. Des requêtes répétées et sans but, sans question, méthode ni résultat documenté, ne constituent pas une pratique de chasse mature.

### Points clés

- **Points de départ:** Comportements adverses, changements de risque, enseignements d'incidents, anomalies, renseignement sur les menaces et questions auxquelles les analytiques automatisées ne peuvent répondre de manière fiable.
- **Flux de travail typique:** Former une hypothèse, définir les preuves requises, vérifier la qualité des données, chercher et pivoter, valider les constats, consigner les conclusions et réinjecter les améliorations dans les mesures.
- **Résultats utiles:** Activité confirmée ou écartée, nouvelle logique de détection, télémétrie améliorée, références documentées et playbooks de réponse plus clairs.
- **Limite importante:** Une chasse ne peut examiner que les preuves dont elle dispose. L'absence de constat ne prouve pas que l'environnement n'est pas compromis, surtout lorsque la collecte ou la conservation est incomplète.

### Termes associés

[Ingénierie de la détection](<https://yellowcube.eu/fr/glossary/detection-engineering/>) · [Renseignement sur les cybermenaces (CTI)](<https://yellowcube.eu/fr/glossary/cyber-threat-intelligence/>) · [Télémétrie de sécurité](<https://yellowcube.eu/fr/glossary/security-telemetry/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>) · [Indicateur de compromission (IoC)](<https://yellowcube.eu/fr/glossary/indicator-of-compromise/>)

### Sources

[NIST SP 800-172 Rev. 3](https://csrc.nist.gov/pubs/sp/800/172/r3/final) · [Formation MITRE ATT&CK à la chasse aux menaces](https://attack.mitre.org/resources/learn-more-about-attack/training/threat-hunting/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

