Mesurer la couverture de détection ATT&CK de MITRE : ce que le pourcentage compte et ce qu’il cache

Mesurer la couverture de détection ATT&CK de MITRE : ce que le pourcentage compte et ce qu’il cache

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Suivre

La couverture de détection MITRE ATT&CK est le ratio des techniques adverses que votre SOC peut détecter, validé par rapport à l’ensemble des techniques que votre modèle de menace priorise, sur la version actuelle du cadre.

Un pourcentage de couverture ne signifie rien sans son dénominateur et sa méthode de preuve. La couverture validée compte les techniques pour lesquelles une règle de détection déployée s’active contre sa source de données requise, divisée par les techniques que votre SOC a priorisées, sur ATT&CK v19 (publié le 28-04-2026). Chaque écart entre cette définition et le chiffre sur votre diapositive est là où la mesure s’effondre. Cette page donne la méthode, les modes d’échec et les questions qui séparent le chiffre de la bibliothèque d’un fournisseur de la couverture que vous exécutez réellement.

Comment mesurer la couverture de détection MITRE ATT&CK de mon organisation ?

Cinq étapes, chacune mesurée par tactique, sur ATT&CK v19 :

  1. Inventoriez vos règles de détection déployées.
  1. Mappez chaque règle aux ATT&CK identifiants de technique qu’elle couvre.
  1. Confirmez que la source de journal requise pour chaque technique mappée est collectée et passe ses portes contractuelles : fraîcheur, taux de nullité et sémantique des champs. Une source qui circule mais échoue à son contrat ne compte pas.
  1. Prouvez que chaque règle s’active contre un événement test réel ou simulé. Outils : Atomic Red Team, MITRE Caldera, AttackIQ.
  1. Calculez le ratio par tactique.

L’étape 3 est là où la plupart des programmes perdent discrètement du terrain : une source de journal peut être techniquement ingérée tandis que son taux de nullité ou sa dérive de schéma rend les détections au-dessus peu fiables.

L’étape 4 est importante car une règle qui ne s’est jamais activée pourrait ne jamais s’activer, que ce soit en raison d’une erreur logique, d’un changement de parseur ou d’un champ renommé. Des outils comme ATT&CK Navigator, ou un produit d’audit de couverture comme Prime Hunt, soutiennent la cartographie et la validation.

Compte une technique qui s’étend sur deux tactiques une fois par tactique, ce qui est le défaut de ATT&CK Navigator. Cela permet de garder les pourcentages comparables entre les sources.

Que compte réellement un pourcentage de couverture ATT&CK ?

Il compte les techniques, pas les sous-techniques ou les procédures, et chacune d’elles a des dépendances de données différentes.

T1078 (Comptes valides) nécessite la télémétrie d’identité et d’authentification. Sa sous-technique cloud T1078.004 (Comptes Cloud) ajoute des journaux du plan de contrôle cloud joints au fournisseur d’identité. Une règle écrite contre des journaux d’authentification génériques laisse T1078.004 non couverte, donc elle ne couvre qu’une partie des Comptes valides.

Un programme défendable mesure par rapport à son ensemble priorisé de techniques, déclare le dénominateur et nomme la différence.

Quelle est la différence entre la couverture ATT&CK réclamée par un fournisseur de contenu de détection et la couverture réellement déployée et validée dans mon environnement ?

Quatre mesures indépendantes existent. Elles ne sont pas interchangeables, et seule la dernière décrit ce que votre SOC détecte.

Type de couvertureCe qu’il compteQui le rapporte
BibliothèqueTechniques avec au moins une règle disponible dans le catalogue de contenu d’un fournisseur, non attachées à aucun environnementLe fournisseur
DéployéeTechniques avec une règle mappée installée et activée dans votre SIEM ou XDRVotre ingénierie de détection équipe
CollectéeTechniques dont les sources de données requises par ATT&CK sont activement ingérées et passent les portails contractuels et de qualitéVotre plateforme SOC ou équipe de données
ValidéeRègles déployées prouvées pour s’activer contre l’exécution réelle ou simulée de technique, par des tests atomiques ou de l’émulation adverseVotre SOC, via des tests purple team ou atomiques

Outils d’analyse de couverture comme CardinalOps et Prime Hunt réconcilient les mappages revendiqués contre votre environnement Splunk, Elastic, ou Microsoft Sentinel , où l’écart bibliothèque-validée devient visible.

Quelles techniques ATT&CK ne puis-je pas détecter à cause des journaux que je ne collecte pas ?

La détection dépend des données. Sans la source de données requise collectée, aucune détection ne s’active, peu importe combien de règles vous possédez.

Mappez chaque technique priorisée aux composants de données que sa stratégie de détection ATT&CK utilise (ATT&CK v19.2; la version 18 a remplacé les sources de données par technique par des stratégies de détection, des analyses et des composants de données), puis réconciliez avec ce que votre environnement collecte réellement. Une technique sans source collectée obtient un score de zéro.

TechniqueStratégie de détection ATT&CK v19.2 et composants de donnéesSource de journal en pratiquePriorité
T1110 Force BruteDET0463: Authentification de Compte Utilisateur (DC0002)Journaux d’authentification fournisseur d’identité (Okta, Microsoft Entra ID)Tier-0
T1059 Interpréteur de Commande et de ScriptDET0516: Création de Processus (DC0032), Exécution de Commande (DC0064)Télémétrie de processus EDR et endpointTier-0
T1071 Protocole de Couche ApplicationDET0444: Contenu de Trafic Réseau (DC0085), Flux de Trafic Réseau (DC0078)Capteur réseau, proxy, et journaux DNSTier-1

Classez les sources manquantes en fonction de la couverture qu’elles ajoutent, pesées par rapport au volume ingéré, aux coûts de licence, à l’effort du parseur, au coût de rétention et à la fiabilité des SLO.

Prime Hunt réalise un audit de données qui cartographie les sources de journal que vous collectez réellement pour ATT&CK et répertorie les techniques sans télémétrie derrière elles.

Contactez les Ventes

Comment trouver et combler les lacunes dans ma couverture de détection MITRE ATT&CK ?

Combler une lacune en déployant une règle et en prouvant qu’elle s’active sur une source collectée. Ajouter une règle à un catalogue ne comble pas une lacune.

  1. Construisez une carte thermique sur ATT&CK v19 utilisant ATT&CK Navigator.
  1. Priorisez par modèle de menace et selon les sources de données qui passent déjà leurs portails.
  1. Sourcez ou élaborez la règle.
  1. Validez qu’elle s’active de bout en bout en utilisant Atomic Red Team, MITRE Caldera ou AttackIQ.
  1. Re-mesurez.

Que change lorsqu’ATT&CK publie une nouvelle version ?

Le dénominateur change. Recalculez.

ATT&CK v19 (initialement publié le 28 avril 2026) a scindé l’ancienne tactique d’évasion de défense en deux nouvelles tactiques, Furtivité et Dégradation de Défense. Un pourcentage calculé avant cette scission ne peut être comparé à un après, car la taxonomie a changé, pas seulement le nombre de techniques.

Re-mappez à la nouvelle structure, recalculez par tactique et publiez le delta. Ne relabellisez pas l’ancien nombre.

Comment dois-je reporter la couverture de détection ATT&CK à notre conseil d’administration ?

Rapportez la couverture validée, pas la taille de la bibliothèque. Trois métriques doivent figurer dans le paquet du conseil :

Ligne de rapportCe qu’elle montrePropriétaire
Couverture validée par source collectéeTechniques prouvées pour s’activer, regroupées par la source de journal dont elles dépendentIngénierie de détection
Liste des lacunesTechniques priorisées sans règle s’activant ou sans source collectée, chacune avec un propriétaire nomméGestionnaire SOC
Temps jusqu’à la couvertureJour médian et P90 depuis la publication de la technique jusqu’à une détection déployée et prouvée, par classe de techniqueGestionnaire SOC

Donnez au conseil trois questions pour tout fournisseur : quel est le dénominateur de couverture, quelles sources de journal suppose-t-il collectées, et sur quelle version ATT&CK est-il calculé.

Combien de temps devrait prendre pour mon SOC de déployer une détection après qu’une nouvelle technique d’attaque soit publique ?

Mesurez le temps jusqu’à la couverture : de la publication de la technique ou de la procédure (t0) à une détection déployée et prouvée pour s’activer en production (t1).

Suivez le médian et les P90 selon la classe de technique, car une technique de base et une procédure nouvelle ont des fenêtres différentes. Définissez l’objectif en fonction de la maturité de votre programme. Un temps de réponse publié par un fournisseur décrit le pipeline de ce fournisseur, pas le vôtre ; le chiffre publié par SOC Prime est un SLA de 24 heures pour le contenu de détection contre les menaces émergentes.

Où cela ne s’applique pas

Un pourcentage de couverture ne peut démontrer l’efficacité de la détection lorsque l’une de ses entrées est inconnue : si chaque source passe ses portails, si chaque règle s’est activée, si le dénominateur est un ensemble modèle de menace réel. Un nombre qui ne peut confirmer les trois décrit un catalogue, pas un environnement défendu.

Liste de vérification de mesure de couverture

  • Règles inventoriées et mappées aux identifiants de techniques ATT&CK (v19).
  • Source de données requise pour chaque technique mappée collectée et passant les portails de fraîcheur, taux de nullité et sémantique des champs.
  • Chaque règle prouvée pour s’activer contre une exécution réelle ou simulée.
  • Dénominateur : techniques priorisées pour votre modèle de menace.
  • Couverture calculée par tactique, chaque technique trans-tactique comptée une fois par tactique.
  • Sources manquantes classées par couverture ajoutée par rapport au volume d’ingestion, niveau de licence, effort de parseur, coût de rétention et fiabilité des SLO.
  • Le rapport au conseil montre la couverture validée par source, les lacunes avec les propriétaires, et le temps jusqu’à la couverture.
  • Couverture recomputée et le delta publié à chaque changement de version ATT&CK.

FAQ

Comment mesurer la couverture de détection MITRE ATT&CK de mon organisation ?

Inventoriez les règles déployées, mappez chacune aux identifiants de techniques ATT&CK, confirmez que chaque source de données requise est collectée et passe les portails de qualité, prouvez que chaque règle s’active contre un événement test, et calculez le ratio par tactique sur ATT&CK v19. ATT&CK Navigator, Atomic Red Team, et MITRE Caldera soutiennent les étapes de cartographie et de validation. Prime Hunt soutient l’audit de couverture à travers les environnements SIEM.

Comment trouver et combler les lacunes dans ma couverture de détection MITRE ATT&CK ?

Construisez une carte thermique de la couverture actuelle contre votre ensemble de techniques priorisées, pas la matrice ATT&CK complète. Combler une lacune signifie déployer une règle contre une source de données collectée et prouver que la règle s’active.

Quelles techniques ATT&CK ne puis-je pas détecter à cause des journaux que je ne collecte pas ?

Mappez chaque technique priorisée à sa source de données requise par ATT&CK, puis réconciliez avec les sources que votre environnement collecte réellement. Toute technique dont la source de données requise n’est pas collectée obtient un score de zéro peu importe les règles possédées. Classez les sources manquantes par la couverture qu’elles débloquent et le coût d’ingestion.

Combien de temps devrait prendre pour mon SOC de déployer une détection après qu’une nouvelle technique d’attaque soit publique ?

Suivez le temps jusqu’à la couverture : l’intervalle entre la publication de la technique et une détection déployée et prouvée pour s’activer en production. Mesurez le médian et les P90 par classe de technique. Définissez l’objectif en fonction de la maturité de votre programme, pas sur un benchmark fournisseur.

Quelle est la différence entre la couverture ATT&CK réclamée par un fournisseur et la couverture validée dans mon environnement ?

Le chiffre de la bibliothèque d’un fournisseur compte les techniques avec au moins une règle dans le catalogue. La couverture validée compte uniquement les techniques où une règle déployée s’active contre une source de données collectée dans votre environnement. Le chiffre de l’acheteur est toujours le validé.

Comment dois-je reporter la couverture de détection ATT&CK à notre conseil d’administration ?

Indiquez trois métriques : couverture validée par source collectée, une liste de lacunes priorisées avec les propriétaires nommés, et le temps jusqu’à la couverture pour les nouvelles techniques. Donnez au conseil trois questions qualificatives pour tout chiffre fournisseur : quel dénominateur, quelles sources de journaux collectées, et quelle version ATT&CK.

Que change lorsqu’ATT&CK publie une nouvelle version ?

Le dénominateur change. Un pourcentage calculé sur une version antérieure est un numéro différent. Remappez les règles à la nouvelle taxonomie, recalculez par tactique, et publiez le delta. ATT&CK v19 (publié le 28-04-2026) a scindé l’évasion de défense en Furtivité et Dégradation de Défense, rendant les chiffres pré-v19 incomparables sans recalcul.

Est-il possible ou significatif d’atteindre une couverture totale de 100% de ATT&CK ?

Certaines techniques nécessitent des sources de données que votre environnement ne collecte pas. D’autres décrivent des procédures qu’aucune règle unique ne peut détecter. L’expansion de la collection entraîne un volume d’ingestion, des coûts de licence et de rétention. Un programme défendable cible son ensemble priorisé de techniques et déclare le dénominateur plutôt que de poursuivre un total qui n’a pas de définition opérationnelle.

Lectures connexes

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Sigma Articles