Retour aux actualités
Détection20 avril 2026L'équipe Detection Engineering7 min de lecture

MITRE ATT&CK v17 : intégrer les techniques cloud à votre détection

La nouvelle version d'ATT&CK enrichit la matrice cloud de 14 techniques. Voici lesquelles prioriser dans vos règles de détection.

Illustration de l'article : MITRE ATT&CK v17 : intégrer les techniques cloud à votre détection

La v17 de MITRE ATT&CK, publiée en avril 2026, marque l'intégration la plus poussée jamais réalisée des techniques cloud dans le framework. 14 nouvelles techniques rejoignent les matrices Cloud, Identity Provider et SaaS — auxquelles s'ajoutent des sous-techniques pour les services AWS, Azure et GCP. Voici notre lecture des priorités à intégrer dans votre détection.

T1098.005 — Account Manipulation : Device Registration

L'enregistrement frauduleux de devices (Entra ID Device Registration, AWS IoT) comme persistence post-compromission. Notre règle de détection : alerter sur tout device enrollment qui suit immédiatement un MFA SMS sur un compte précédemment authentifié uniquement par MFA application authenticator. Le pattern est très révélateur d'un attaquant ayant SIM-swappé.

T1606.002 — Forge Web Credentials : SAML Tokens

Le « Golden SAML » revient sur le devant de la scène. La technique exploite la signature locale d'assertions SAML pour usurper l'identité dans un environnement fédéré. Détection : surveiller les anomalies dans les SignatureValidation et les origines IP des requêtes ADFS, et corréler avec les exports de certificats sur les serveurs ADFS.

T1212 — Exploitation for Credential Access (Cloud control plane)

Nouveauté v17 : l'exploitation de vulnérabilités sur les services cloud eux-mêmes. Détection : monitoring des release notes éditeurs et corrélation avec les patterns CloudTrail / Azure Activity ; alerter sur des séquences atypiques d'appels API peu après publication d'une CVE.

T1098.007 — Additional Cloud Roles

L'ajout de rôles à un identifiant compromis pour escalader les droits dans le temps. Particulièrement pernicieux car légitime sur le plan technique. Notre approche : scoring d'anomalie sur les patterns d'attribution de rôles (jour, heure, opérateur, périmètre, quantité dans la fenêtre).

Notre recommandation pour les RSSI

Avant d'intégrer les 14 nouvelles techniques :

  • Mesurer votre coverage actuel sur la matrice Cloud (la plupart des SOC sont à 30-50 %, là où l'on dépasse les 70 % sur la matrice Enterprise endpoints).
  • Prioriser les 5 techniques ci-dessus si vous opérez des charges de travail cloud significatives.
  • Tester vos détections via des exercices red team ciblés cloud, pas uniquement endpoint.

L'enjeu n'est pas la quantité de règles, mais la confiance dans la couverture. ATT&CK v17 est un excellent outil de mesure pour cette confiance.

Publié par

L'équipe Detection Engineering

Voir toutes les actualités
Prochaine étape

Un besoin ? Une question ?

Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.