Florian Amette

Florian Amette

August 25, 2026

Intégrer MITRE ATT&CK dans un cours de cyberdéfense : plan pratique et exercices

MITRE ATT&CKcyberdéfenseSOCformationthreat intelligence
Intégrer MITRE ATT&CK dans un cours de cyberdéfense : plan pratique et exercices

Intégrer MITRE ATT&CK dans un cours de cyberdéfense : plan pratique et exercices

Pourquoi MITRE ATT&CK est devenu incontournable en formation

Le framework MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) s'est imposé comme le référentiel de facto pour décrire, comprendre et contrer les comportements des attaquants. Publié par MITRE Corporation, il est mis à jour plusieurs fois par an et s'appuie sur l'observation de vraies campagnes d'attaques documentées. Les équipes SOC, les red teamers, les équipes de threat intelligence et les responsables de sécurité l'utilisent quotidiennement pour structurer leur analyse des menaces.

Pour un enseignant, c'est une aubaine pédagogique : ATT&CK fournit un vocabulaire commun, une structure claire, et des exemples réels exploitables en cours. Mais il présente aussi un piège évident — avec plus de 14 tactiques et plus de 600 techniques référencées, la tentation de tout couvrir aboutit systématiquement à des cours indigestes. Ce guide propose une approche didactique pour sélectionner, structurer et enseigner MITRE ATT&CK de façon opérationnelle.

Comprendre la structure de la matrice avant de l'enseigner

Les trois niveaux : tactiques, techniques, sous-techniques

La matrice ATT&CK Enterprise s'organise selon une hiérarchie à trois niveaux que les étudiants doivent maîtriser dès la première séance :

NiveauDéfinitionExemple
TactiqueL'objectif de l'attaquant à ce stadeInitial Access, Persistence, Privilege Escalation
TechniqueLa méthode utilisée pour atteindre l'objectifPhishing (T1566), Scheduled Task/Job (T1053)
Sous-techniqueLa variante précisePhishing : Spearphishing Link (T1566.002)

Cette hiérarchie est fondamentale : une détection efficace cible souvent une sous-technique précise, alors que la sélection de contre-mesures raisonne à l'échelle de la tactique. Enseigner les trois niveaux dès le début évite les confusions dans les exercices pratiques.

Les matrices par domaine

ATT&CK se décline en trois matrices principales :

  • ATT&CK Enterprise : environnements Windows, Linux, macOS, cloud (AWS, Azure, GCP), conteneurs. C'est la matrice de référence pour les cours SOC et cyberdéfense généraliste.
  • ATT&CK ICS : systèmes de contrôle industriel. Pertinent pour les spécialisations OT/SCADA.
  • ATT&CK Mobile : iOS et Android. À intégrer dans les cursus dédiés à la sécurité mobile.

Pour un premier cours, concentrez-vous exclusivement sur ATT&CK Enterprise. La maîtrise d'une matrice avant de passer à la suivante évite la confusion entre contextes.

Les groupes d'attaquants et les campagnes documentées

L'un des atouts pédagogiques majeurs d'ATT&CK est la documentation des groupes d'attaquants (Threat Actors) et des campagnes. Chaque groupe référencé (APT28, Lazarus Group, FIN7, etc.) est associé aux techniques qu'il a utilisées. Cela permet de construire des exercices réalistes : "Vous êtes analyste SOC dans une banque. Voici les IoC d'une campagne Lazarus Group. Quelles techniques ATT&CK attendez-vous dans les logs ?"

Cet ancrage dans des menaces réelles — mentionnez toujours les APT dans leur contexte géopolitique — transforme ATT&CK d'un catalogue théorique en une carte de navigation opérationnelle.

Sélectionner les techniques à enseigner selon le niveau

Ne cherchez pas à couvrir la matrice exhaustivement. La valeur pédagogique d'ATT&CK réside dans la capacité à raisonner avec le framework, pas à le mémoriser. Voici une sélection par niveau qui a fait ses preuves :

Niveau L3 / première approche (8 à 12 techniques)

Pour des étudiants qui découvrent la cyberdéfense, sélectionner des techniques très documentées, avec de nombreuses ressources publiques et des exemples simples à reproduire en lab :

  • T1566 – Phishing : point d'entrée le plus fréquent, excellente base pour des exercices d'analyse d'email malveillant.
  • T1059 – Command and Scripting Interpreter : couvre PowerShell, Bash, Python. Directement lié aux exercices d'analyse de logs.
  • T1078 – Valid Accounts : vol de credentials, mouvement latéral. Connecté aux exercices Active Directory.
  • T1053 – Scheduled Task/Job : persistence classique, facile à détecter avec les bons logs.
  • T1055 – Process Injection : technique avancée mais très documentée, introduction à la détection par comportement.

Niveau M1 / intermédiaire (15 à 20 techniques)

Ajouter les techniques de mouvement latéral, d'exfiltration et d'évasion de défenses, en liant chaque technique à une règle de détection concrète :

  • T1021 – Remote Services : RDP, SMB, SSH. Fondamental pour un futur analyste SOC.
  • T1071 – Application Layer Protocol : C2 over HTTP/S, DNS tunneling.
  • T1110 – Brute Force : password spraying, credential stuffing.
  • T1562 – Impair Defenses : désactivation des logs, bypass AV.
  • T1041 – Exfiltration Over C2 Channel : clôture de la chaîne d'attaque.

Niveau M2 / spécialisation (focus par domaine)

À ce niveau, les étudiants sélectionnent eux-mêmes les techniques pertinentes pour leur contexte de spécialisation (cloud, OT, mobile) et construisent leurs propres hypothèses de détection. L'enseignant guide la démarche, ne impose plus une liste.

Plan de cours sur 18 heures : structure opérationnelle

Voici une structure éprouvée pour un module ATT&CK de 18 heures (3 × 6h ou 6 × 3h) à destination d'une promo M1 :

Séance 1 – Fondamentaux et navigation dans la matrice (3h)

Objectifs : naviguer dans ATT&CK Navigator, comprendre la hiérarchie tactique/technique/sous-technique, identifier les groupes d'attaquants.

  • 45 min : présentation de la matrice et de son historique (MITRE Corporation, évolutions depuis ATT&CK v1)
  • 60 min : prise en main d'ATT&CK Navigator – colorier une matrice à partir d'un rapport d'incident public (ex. : rapport CISA sur une campagne ransomware)
  • 45 min : analyse d'un groupe ATT&CK (ex. : APT29 / Cozy Bear) – quelles techniques, quelles cibles, quelle progression typique ?
  • 30 min : débriefing et Q&A

Livrable : une matrice ATT&CK Navigator annotée couvrant les 8 premières techniques d'une campagne documentée.

Séance 2 – Mapping d'attaque et hypothèses de détection (3h)

Objectifs : passer d'un log ou d'un IoC à une technique ATT&CK ; formuler des hypothèses de détection.

  • 30 min : cours sur la threat hunting methodology basée sur ATT&CK (cycle hypothesis → investigation → tuning)
  • 90 min : lab – analyse d'un jeu de logs Windows (Sysmon + Event Log) fourni par le formateur, mapping sur la matrice
  • 45 min : construction collective d'un plan de détection pour 5 techniques identifiées
  • 15 min : introduction aux data sources ATT&CK (Sysmon, Zeek, EDR)

Séances 3-4 – Détection et règles SIEM (6h)

Objectifs : écrire des règles de détection basées sur ATT&CK ; comprendre la notion de couverture de détection.

  • Atelier SIEM (Elastic Security ou Splunk Free) : chaque binôme implémente 3 règles de détection ciblant des techniques ATT&CK sélectionnées
  • Validation croisée : chaque binôme teste les règles d'un autre binôme sur un jeu d'événements simulés
  • Discussion sur les faux positifs et le coût opérationnel de la détection

Séances 5-6 – Simulation d'adversaire et évaluation (6h)

Objectifs : utiliser ATT&CK pour structurer un red team pédagogique ; évaluer la couverture défensive.

  • Introduction à Atomic Red Team (bibliothèque de tests atomiques alignés sur ATT&CK)
  • Lab : exécution de 5 tests atomiques sur un environnement de lab, collecte des télémétries, vérification de la détection
  • Projet final : rapport de couverture ATT&CK – quelles techniques sont détectées, lesquelles ne le sont pas, et pourquoi ?

Outils et ressources pour le formateur

ATT&CK Navigator : l'outil central

ATT&CK Navigator est l'interface web officielle de visualisation de la matrice. Il permet de colorier, filtrer et exporter des vues personnalisées. En cours, il sert à :

  • Afficher la couverture d'un groupe d'attaquants
  • Visualiser les techniques couvertes par un outil de détection
  • Comparer la posture défensive avant et après une amélioration

L'outil est open source et peut être auto-hébergé pour un usage en lab sans dépendance internet.

Atomic Red Team : les tests de détection

Développé par Red Canary, Atomic Red Team est une bibliothèque de tests atomiques (scripts PowerShell, Bash, Python) chacun aligné sur une technique ATT&CK. Ces tests simulent le comportement d'un attaquant de manière contrôlée et répétable.

En cours, ils permettent aux étudiants de déclencher délibérément une technique, de capturer la télémétrie générée, et de vérifier si leur règle de détection l'aurait identifiée. C'est l'exercice de détection le plus ancré dans la réalité opérationnelle.

Ressources pédagogiques gratuites

RessourceUsage pédagogique
ATT&CK Navigator (attack.mitre.org)Visualisation et mapping des techniques
Atomic Red Team (github.com/redcanaryco)Tests de simulation alignés ATT&CK
MITRE CTID Adversary Emulation LibraryScénarios complets d'émulation d'adversaires
Sysmon (Microsoft Sysinternals)Collecte de télémétrie Windows pour les labs
Sigma (github.com/SigmaHQ)Règles de détection génériques convertibles en SIEM
Elastic SIEM Free / Splunk DeveloperPlateformes SIEM pour les exercices de détection

Intégrer ATT&CK dans la réponse à incident

L'un des usages les plus concrets d'ATT&CK en cours est la reconstruction de la chaîne d'attaque lors d'exercices d'analyse SOC. Partant d'un incident simulé (jeu de logs fourni par le formateur), les étudiants mappent chaque artefact observé sur la matrice pour reconstituer le parcours de l'attaquant.

Cette approche développe trois compétences simultanément :

  1. L'analyse technique : identifier des IoC dans les logs
  2. Le raisonnement adversarial : comprendre la logique de l'attaquant, pas seulement les outils utilisés
  3. La communication : rédiger un rapport d'incident structuré avec le vocabulaire ATT&CK que les équipes de sécurité partagent

Les scénarios les plus formateurs sont ceux qui incluent des faux positifs (alertes qui ressemblent à une technique ATT&CK mais ne le sont pas) et des techniques avancées d'évasion qui n'ont pas déclenché d'alerte.

Liens avec les certifications et les carrières

MITRE ATT&CK est omniprésent dans les certifications cyber avancées. Le CompTIA CySA+ l'intègre dans ses objectifs de détection et d'analyse. Les certifications SANS GIAC référencent ATT&CK dans leurs curricula. Pour un analyste SOC ou un threat hunter en devenir, la maîtrise d'ATT&CK est devenue une compétence de base attendue dès le premier poste.

Mentionner ce lien en cours renforce la motivation : les étudiants voient que ce qu'ils apprennent est directement valorisable sur le marché. Un profil GitHub montrant une matrice ATT&CK Navigator personnalisée, accompagnée de règles Sigma, constitue un livrable de stage remarquable.

Erreurs fréquentes lors de l'enseignement d'ATT&CK

Couvrir trop de techniques sans profondeur. Un étudiant qui a survolé 200 techniques ne sait pas en détecter une seule. Mieux vaut 15 techniques maîtrisées en profondeur — avec des exemples de logs, des règles de détection fonctionnelles, et la compréhension des variantes.

Enseigner ATT&CK en cours magistral uniquement. La matrice ne prend de sens qu'en la manipulant. ATT&CK Navigator doit être ouvert pendant le cours, pas présenté en slides.

Confondre ATT&CK et un outil de conformité. ATT&CK décrit des comportements observés, pas des exigences réglementaires. C'est une carte du monde réel des attaquants, avec ses lacunes et ses biais.

Négliger la mise à jour. ATT&CK évolue plusieurs fois par an. Vérifiez à chaque début de semestre que vos exemples et vos règles de détection sont toujours alignés sur la version en cours.

Ce qu'il faut retenir

  • Sélectionner, ne pas tout couvrir : 15 à 20 techniques maîtrisées valent mieux que 600 survolées. Privilégiez les techniques fréquentes, documentées, et reproduisibles en lab.
  • La manipulation prime : ATT&CK Navigator, Atomic Red Team et un SIEM libre (Elastic, Splunk) transforment un cours magistral en atelier de détection opérationnel.
  • Raisonner en chaîne d'attaque : chaque exercice devrait parcourir au moins 3 à 5 techniques consécutives pour reproduire la logique d'un attaquant réel, pas des techniques isolées.
  • Lier chaque technique à une règle de détection : la valeur pédagogique d'ATT&CK est dans la capacité à construire et à tester des détections, pas dans la mémorisation des IDs.
  • Mettre à jour annuellement : la matrice évolue ; vos supports et vos labs doivent suivre.

Vous cherchez un intervenant qui maîtrise MITRE ATT&CK et les environnements SOC pédagogiques ?
Retrouvez des formateurs spécialisés en cyberdéfense sur Cyber Teachers, sélectionnés pour leur expérience terrain et leur maîtrise pédagogique.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers