Détection basée sur ATT&CK pour les agences fédérales

Détection basée sur ATT&CK pour les agences fédérales

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Suivre

La détection basée sur ATT&CK pour une agence fédérale consiste à déployer des règles de détection mappées aux techniques MITRE ATT&CK, en traduisant ces règles pour le SIEM propre à l’agence, et en mesurant la couverture afin que l’agence puisse produire des preuves auditables que la détection fonctionne.

Les agences fédérales opèrent sous des ordres exécutifs, mémos OMB et objectifs de performance qui pointent vers un résultat opérationnel unique : détecter les techniques des adversaires contre la télémétrie de l’agence et produire des preuves que la détection fonctionne.

Trois composants fournissent ce résultat. Une source de contenu de détection mappée à ATT&CK fournit les règles. Une couche de traduction convertit chaque règle dans le langage de requête natif du SIEM déployé par l’agence, qu’il s’agisse de Microsoft Sentinel, Splunk ou Elastic. Une boucle de mesure de la couverture prouve quelles techniques ATT&CK sont couvertes, lesquelles ne le sont pas, et quand la couverture a été validée pour la dernière fois.

Sans ces trois éléments, une agence dispose soit d’une détection qu’elle ne peut prouver soit d’une preuve sur laquelle elle ne peut agir. Cette page cartographie les directives fédérales aux exigences de détection et donne à un acheteur fédéral les questions à poser à tout fournisseur de contenu de détection.

Quels outils aident à mettre en œuvre une détection basée sur ATT&CK rapidement dans une agence fédérale ?

Trois catégories d’outils implémentent une détection basée sur ATT&CK dans une agence fédérale : une source de contenu de détection, une couche de traduction, et une boucle de mesure de la couverture. Chacune peut provenir d’un fournisseur, d’une source ouverte ou d’un ingénierie interne. Un acheteur fédéral doit évaluer chacune indépendamment, car elles peuvent provenir de différents fournisseurs.

ComposantFonctionExemples neutres
Source de contenu de détection mappée à ATT&CKRègles de détection pré-écrites, chacune mappée à une technique MITRE ATT&CKSOC Prime Prime Hunt, Sigma règles communautaires, signatures de détection CISA, packs de contenu natifs de Microsoft Sentinel, Splunk, Elastic
Couche de traductionConvertit la logique de détection en le langage de requête que le SIEM de l’agence exécuteSOC Prime Uncoder, Sigma CLI, portage manuel des règles
Boucle de mesure de la couvertureCartographie quelles techniques ATT&CK ont des détections déployées et validées et lesquelles ont des lacunesMITRE ATT&CK Navigator, cartes thermiques ATT&CK personnalisées, tableaux de bord de couverture des vendeurs

Une source de contenu seule n’est pas une capacité de détection, et un outil de traduction seul n’est pas une couverture. La boucle de mesure relie les deux pour produire des preuves qu’un auditeur ou un inspecteur général peut vérifier.

Source de contenu de détection. Une bibliothèque de règles mappées à L’ID de technique MITRE ATT&CK , rédigée et maintenue à un rythme qui suit l’évolution des activités menaçantes publiées. Les sources incluent la detection engineering , les flux de contenu fournis par les fournisseurs tels que Sigma, la communauté de règles open source Sigma, et le référentiel ATT&CK de MITRE. SOC Prime‘s detection content platform, the open-source Sigma rule community, and MITRE’s own ATT&CK repository.

Couche de traduction. Convertit les règles d’un format portable dans la syntaxe de requête native du SIEM de l’agence. Pour Microsoft Sentinel cela signifie KQL. Pour Splunk, SPL. Pour Elastic, KQL ou EQL. Le Uncoder de SOC Prime gère cette traduction sur les plateformes. La conversion manuelle et les outils d’importation natifs de la plateforme sont des alternatives, bien qu’ils impliquent un coût de main-d’œuvre par règle qui se multiplie à mesure que le volume de règles augmente.

Boucle de mesure de la couverture. Mappe les règles déployées au matrice ATT&CK et identifie les lacunes techniques. Le MITRE ATT&CK Navigator est un outil gratuit et largement utilisé pour cette visualisation. La boucle est là où les cinq classes de preuves qu’un inspecteur général recherche prennent naissance.

Ces cinq classes de preuves sont le fil conducteur de cette page.

#Classe de preuveCe qu’elle prouve
1Sources de journaux collectéesQuelle télémétrie est ingérée, de quels systèmes, et que la collecte est continue
2Règles déployéesChaque règle de détection mappée à sa technique ATT&CK et l’obligation qu’elle soutient, avec un propriétaire nommé
3Preuve de déclenchementRègles déclenchées sur des événements réels ou émulés et alertes parvenues aux intervenants
4Historique des changementsQui a changé une règle, quand et pourquoi, avec contrôle des versions et une piste de révision
5Rapport de couverture datéCouverture ponctuelle avec une date, donc la tendance et l’actualité sont prouvables

Un fournisseur peut fournir la source de contenu et la couche de traduction. La boucle de mesure nécessite souvent que l’agence configure ses propres rapports à partir des exports ATT&CK Navigator, des tableaux de bord SIEM ou des analyses de couverture tierces. La boucle de mesure est le composant qui manque le plus souvent aux agences.

L’audit en lecture seule des données de Prime Hunt mappe les sources de journaux qu’une agence collecte déjà à ATT&CK et liste les techniques sans télémétrie derrière elles. read-only data audit maps the log sources an agency already collects to ATT&CK and lists the techniques with no telemetry behind them.

Contactez le service commercial

Comment les conseils de défense informée sur les menaces de la CISA et de la NSA se traduisent-ils en exigences de détection ?

Les directives fédérales prescrivent des résultats, pas d’outils de détection spécifiques. La CISA, souvent conjointement avec la NSA, publie des avis et des orientations qui définissent ce que les agences doivent accomplir en termes de détection et de surveillance. Faire correspondre chaque document d’orientation à la capacité de détection qu’il implique, puis à la preuve que cette capacité produit, donne à un responsable de programme une ligne traçable depuis la directive jusqu’à la preuve opérationnelle.

OrientationCapacité de détection induiteClasse de preuve
OMB M-26-14 (22 mai 2026, annule M-21-31)Collecte de journaux mesurée par système d’information sur un modèle de maturité de journalisation à cinq niveaux, Niveau 0 à Niveau 4Sources de journaux collectées
EO 14144 (16 janvier 2025) tel qu’amendé par EO 14306 (6 juin 2025)Identification des menaces à travers l’entreprise fédérale : recherche de menaces par la CISA et données de détection et réponse aux points de terminaison des agences (EO 14144 Sec. 3(c), redesignée Sec. 3(a) par EO 14306)Règles déployées, preuve de déclenchement
CISA Bonnes pratiques pour la cartographie MITRE ATT&CK (v2.0, janvier 2023) et l’outil Decider toolAttribution technique ATT&CK structurée sur les détections déployéesRègles déployées (mappées ATT&CK)
CISA CPG 2.0 intersectorielle (11 décembre 2025)Objectifs de performance de base pour la détection et la réponse, y compris la fonction Gouverner ajoutée dans la version 2.0Règles déployées, rapport de couverture daté
NIST SP 800-61 Rév 3 (final, 3 avril 2025, profil communautaire CSF 2.0)Chaîne de preuves pour répondre par le CSF 2.0Preuve de déclenchement, historique des changements
Avis conjoints de cybersécurité de la CISA/NSACouverture de techniques ATT&CK contre les acteurs et campagnes menaçants nommésRègles déployées contre les techniques nommées

Une ligne porte tout le tableau : les conseils de défense informée sur les menaces impliquent la détection mappée à ATT&CK déployée contre la télémétrie propre à l’agence, et les cinq classes de preuves prouvent que la capacité existe.

Le mémo de l’OMB du 22 mai 2026 a remplacé les niveaux de maturité EL0 à EL3 de M-21-31 par un cadre révisé de journalisation et de visibilité. Le mémo a demandé à la CISA de produire une Architecture de Référence de Journalisation sous le nouveau cadre. Les agences qui ont construit des programmes de journalisation autour des anciens niveaux devraient valider leur posture actuelle par rapport au mémo de 2026.

MITRE ATT&CK n’est pas imposé par aucune de ces directives. Il organise les preuves pour que la couverture soit mesurable et que les lacunes techniques soient nommables à travers elles. Un acheteur fédéral qui peut produire les cinq classes de preuves est défendable indépendamment de quelle directive spécifique s’applique.

Comment combler les lacunes techniques de l’APT lorsque des ingénieurs en détection autorisés ne peuvent pas être embauchés assez rapidement ?

Acheter la couche de détection de commodité. Construire la couche spécifique à l’agence.

Pourquoi l’embauche de détection fédérale est en retard

L’ingénierie de détection dans une agence fédérale impose des contraintes que les équipes commerciales ne rencontrent pas. Les exigences d’habilitation réduisent le vivier de recrutement. Les délais d’intégration s’étendent avant qu’une nouvelle recrue ne touche aux systèmes de production. L’attrition force un cycle de réembauche et de réintégration qui compense le retard.

Approvisionner la couche de commodité

Les TTP de commodité, les techniques partagées entre les groupes APT et les acteurs criminels sur des plateformes communes, sont publiées par les chercheurs en menaces et traduites sur les plateformes SIEM par des sources de contenu non spécifiques au fournisseur. Une agence utilisant Microsoft Sentinel, Splunk, ou Elastic Security dans différents domaines de mission peut utiliser une logique de détection pré-écrite et prémappée pour des techniques de commodité plutôt que d’écrire chaque règle dans chaque langage de requête.

Où les ingénieurs autorisés apportent de la valeur

Les ingénieurs autorisés de l’agence se concentrent ensuite sur ce qu’eux seuls peuvent faire :

  • Logique de détection contre le renseignement sur les menaces classifié et la télémétrie spécifique à l’agence.
  • Ajustement du contenu sourcé par rapport aux sources de journaux et au comportement de base de l’agence. Le contenu pré-écrit produit des faux positifs tant qu’il n’est pas ajusté à l’environnement.
  • Validation. Chaque règle, achetée ou construite, nécessite une preuve de déclenchement dans l’environnement propre de l’agence avant de compter comme déployée. Une règle qui s’analyse n’est pas une règle qui se déclenche.
  • Réponse opérationnelle. Une détection sans réponse est un tableau de bord. Les analystes autorisés enquêtent, contiennent et remédient.

Un abonnement à une source de contenu de détection convertit une partie d’un problème de recrutement variable en une dépense d’exploitation fixe, redirigeant les ressources humaines vers l’investigation, l’ajustement spécifique à l’environnement, la validation et la réponse aux incidents plutôt que de recréer des détections que la communauté plus large a déjà écrites et testées.

L’approvisionnement en contenu augmente la capacité d’ingénierie de la détection. Il ne remplace pas le personnel accrédité et n’élimine pas le besoin de validation et d’ajustement. Toute affirmation de fournisseur selon laquelle l’approvisionnement en contenu supprime l’étape de validation mérite un examen approfondi.

À quelle vitesse un avis devrait-il devenir une détection déployée ?

Mesurez le temps entre un avis CISA ou NSA et une détection validée et déclenchée dans le SIEM propre à l’agence. Cette fenêtre est la métrique, et chaque agence fédérale devrait être en mesure de la rapporter pour ses avis les plus récents. Pour comparaison, SOC Prime publie un SLA de 24 heures pour le contenu de détection contre les menaces émergentes.

ÉtapeActionPropriétaire
1Avis publié (CISA, NSA ou ISAC du secteur)Externe
2Logique de détection rédigée ou sourcée couvrant les techniques ATT&CK nomméesSource de contenu ou ingénieur interne
3Règle traduite dans le langage de requête SIEM de l’agence et déployéeCouche de traduction ou ingénieur interne
4Règle validée : preuve de déclenchement contre des événements réels ou émulésAgence (toujours)

La fenêtre a trois segments :

  • Une règle est rédigée ou sourcée pour la technique que nomme l’avis.
  • La règle est traduite dans le langage de requête natif du SIEM de l’agence.
  • La règle est validée contre la télémétrie de l’agence pour confirmer qu’elle se déclenche et ne produit pas un volume inacceptable de faux positifs.

Chaque segment est mesurable indépendamment, et le goulot d’étranglement varie selon les agences. Certaines sources de règles rapidement, mais manquent de capacité de traduction pour leur dialecte SIEM spécifique. D’autres traduisent vite mais manquent d’une infrastructure de validation.

Un fournisseur de contenu de détection compresse les étapes 2 et 3. L’étape 4 reste la responsabilité de l’agence indépendamment de l’origine du contenu. Un acheteur évaluant la vitesse revendiquée par tout fournisseur doit demander quels de ces trois segments la chronologie déclarée couvre et lesquels elle ne couvre pas.

Suivez la fenêtre complète par avis. Fixez un objectif d’agence. Rapporter contre elle. Chaque avis produit un enregistrement daté : ID de l’avis, techniques couvertes, ID de règle de détection, date de déploiement, date de validation. Cet enregistrement est auditable et prouve que la posture de défense informée sur les menaces de l’agence est actuelle.

Que doit demander un acheteur fédéral à un fournisseur de contenu de détection au sujet du modèle de déploiement, de la gestion des données et de la chaîne d’approvisionnement ?

Ces questions s’appliquent à chaque fournisseur de contenu de détection, y compris SOC Prime. Les réponses sont des points d’entrée pour la diligence, pas des différenciateurs marketing.

Modèle de déploiement

AskPourquoi cela importe
Quel est le modèle d’hébergement ? Cloud, sur site, hybride ?Détermine si la plateforme peut fonctionner dans la limite réseau de l’agence
Quelle connectivité réseau la plateforme nécessite-t-elle ?Les exigences de connectivité sortante affectent le placement dans les réseaux segmentés ou restreints
Quel accès la plateforme requiert-elle à l’infrastructure SIEM ou de journaux de l’agence ?L’étendue de l’accès détermine le rayon d’explosion si le vendeur est compromis
Comment les mises à jour de contenu de détection sont-elles livrées et appliquées ?Pousser vs. tirer, fréquence, et le mécanisme d’intégrité sur les mises à jour

Gestion des données

AskPourquoi cela importe
Quelles données la plateforme traite-t-elle ? Uniquement le contenu de détection, ou la télémétrie de l’agence ?Détermine la classification des données que la plateforme doit gérer
La plateforme nécessite-t-elle des données brutes de journal, ou opère-t-elle uniquement sur des métadonnées ?Réduit la sensibilité à ce que le vendeur peut toucher
Où les données sont-elles traitées et stockées ? Quelle juridiction ?Influence la souveraineté des données et les exigences de gestion des dossiers
Comment les données de l’agence sont-elles séparées de celles d’autres clients ?L’architecture multi-locataire détermine s’il est possible une exposition inter-clients

Chaîne d’approvisionnement et provenance

AskPourquoi cela importe
Comment le contenu de détection est-il rédigé ? Par qui ? Quelle vérification s’applique aux contributeurs ?La source des règles détermine le niveau de confiance et l’exposition au risque de la chaîne d’approvisionnement
Quel processus de révision et de validation le contenu passe-t-il avant sa livraison ?Le taux de faux positifs et la qualité de détection dépendent du contrôle qualité en amont
Quel dossier de provenance accompagne chaque règle de détection ?Traçabilité de la règle déployée à l’auteur et au dossier de révision
Le fournisseur publie-t-il une nomenclature logicielle (SBOM) ?La disponibilité de la SBOM est un point de référence pour la transparence de la chaîne d’approvisionnement

Cadres neutres pour évaluer les réponses des fournisseurs : NIST SP 800-161 Rév. 1 Mise à jour 1 (gestion du risque de la chaîne d’approvisionnement en cybersécurité), les éléments minimaux de la SBOM, et le formulaire de Déclaration de développement sécurisé de logiciel de la CISA , qui reste disponible bien que l’OMB M-26-05 (23 janvier 2026) ait abrogé l’obligation gouvernementale de le collecter., which remains available although OMB M-26-05 (23 January 2026) rescinded the government-wide requirement to collect it.

Posture d’autorisation

AskPourquoi cela importe
Statut d’autorisation FedRAMP et niveau d’impact ?Détermine si la plateforme peut traiter des données fédérales au niveau d’impact requis
Autorisation d’opérer spécifique à l’agence ?Une ATO accordée par une autre agence est informative, pas transférable

Un acheteur devrait vérifier le statut d’autorisation directement via le marché FedRAMP ou l’agence autorisant plutôt que de se fier uniquement aux déclarations du fournisseur.

Cadence de mise à jour et cycle de vie

AskPourquoi cela importe
À quelle fréquence du nouveau contenu de détection est-il publié ?Actualité de la couverture contre les techniques émergentes
Quel est le délai entre la publication de la technique et la disponibilité du contenu de détection, et quels segments couvre-t-il ?Définit la revendication de vitesse d’un fournisseur par rapport à la fenêtre du conseil à la détection ci-dessus
Comment le fournisseur supprime ou met-il à jour les règles obsolètes ?Hygiène du cycle de vie des règles et contrôle de la dérive
Quelle notification le client reçoit-il lorsqu’une règle déployée change ?Visibilité du contrôle des modifications pour la propre piste d’audit de l’agence

Ces questions relèvent de la diligence. Un fournisseur qui ne peut pas y répondre clairement est un risque que l’agence accepte sans mesure.

Où cela ne tient pas

Cette page aborde les environnements fédéraux non classifiés avec une connectivité réseau standard.

Hors champ :

EnvironnementPourquoi il est exclu
Réseaux classifiésL’approvisionnement en contenu de détection dans des environnements classifiés nécessite des capacités non vérifiées pour tout fournisseur nommé sur cette page
Opérations déconnectées ou isoléesAucune capacité de fournisseur à fournir du contenu de détection dans des environnements déconnectés n’est affirmée ici
Télémétrie unique à l’agenceLes agences avec des sources de télémétrie en dehors de la journalisation SIEM standard peuvent nécessiter une logique de détection qu’aucune source de contenu externe ne fournit.

Les agences opérant sous une accréditation spécifique à l’environnement telle que les niveaux d’impact IL4, IL5 ou IL6 sous le DoD doivent valider le statut d’autorisation de tout fournisseur par rapport à l’accréditation spécifique requise par leur environnement. Les questions d’acheteur dans la section précédente s’appliquent toujours, mais les seuils pour des réponses acceptables sont plus élevés.

Le modèle à trois composants (source de contenu, couche de traduction, boucle de mesure) s’applique dans chaque environnement. Qu’un fournisseur spécifique puisse ou non livrer dans un environnement classifié ou déconnecté est une question que l’acheteur vérifie directement avec le fournisseur et avec l’officiel autorisant.

FAQ

Quels outils peuvent aider à mettre en œuvre une détection basée sur ATT&CK rapidement dans une agence fédérale ?

Trois catégories d’outils : une source de contenu de détection mappée à ATT&CK, une couche de traduction qui convertit les règles dans le langage de requête SIEM de l’agence, et une boucle de mesure de couverture qui mappe les détections déployées aux techniques ATT&CK. Chacun peut être fourni par un vendeur, en source ouverte, ou construit en interne. La boucle de mesure est le composant qui manque le plus souvent aux agences.

Le contenu de détection issu de la communauté peut-il être fiable dans un environnement fédéral ?

La confiance dépend de trois facteurs : la provenance (qui a rédigé la règle et sous quelle vérification), l’examen (quelle validation la règle a passée avant la livraison), et la validation dans l’environnement propre à l’agence (preuve que la règle se déclenche contre la télémétrie de l’agence sans volume de faux positifs inacceptable). L’origine d’une règle est un indicateur de risque, pas un disqualifiant. Les acheteurs fédéraux devraient demander à chaque fournisseur, y compris les plateformes issues de la communauté, quel dossier de provenance accompagne chaque règle.

Quelles preuves un inspecteur général recherche-t-il dans un programme de détection fédéral ?

Cinq classes de preuves : sources de journaux collectées (quelle télémétrie est ingérée et que cette collecte est continue), règles déployées (chacune mappée à une technique ATT&CK et une obligation avec un propriétaire nommé), preuve de déclenchement (règles déclenchées sur des événements réels ou émulés et alertes parvenues aux intervenants), historique des changements (qui a changé une règle, quand et pourquoi), et un rapport de couverture daté (couverture ponctuelle avec une date pour que la tendance soit prouvable).

Comment une agence fédérale doit-elle mesurer le temps entre un avis CISA et une détection déployée ?

Suivre quatre étapes par avis : publication de l’avis, logique de détection rédigée ou sourcée, traduction et déploiement de la règle dans le SIEM de l’agence, et validation de la règle avec preuve de déclenchement. Fixer un objectif d’agence pour la fenêtre complète. Enregistrer l’ID de chaque avis, les techniques couvertes, les ID de règles, la date de déploiement et la date de validation. Cet enregistrement est auditable.

MITRE ATT&CK est-il requis par les directives fédérales de cybersécurité ?

Aucune directive fédérale ne mandate MITRE ATT&CK par son nom. ATT&CK organise les preuves de détection pour que la couverture soit mesurable et que les lacunes techniques soient nommables à travers les directives. Un acheteur fédéral qui peut produire les cinq classes de preuves (sources de journaux, règles déployées, preuve de déclenchement, historique des changements, couverture datée) est défendable contre les audits indépendamment de quelle directive s’applique.

Un audit MITRE ATT&CK par les ingénieurs de SOC Prime évalue la visibilité et la capacité de détection sur le SIEM ou EDR de l’agence et renvoie les lacunes avec des recommandations.

Contactez le service commercial

Lectures associées

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Articles