Cybersecurite

ATT&CK Radar : cartographier MITRE ATT&CK pour bâtir un SOC

ATT&CK Radar : cartographier MITRE ATT&CK pour bâtir un SOC

ATT&CK Radar

Cartographier la menace, construire la détection.

Monter un SOC pose presque toujours la même question, et elle reste rarement bien répondue : sur les centaines de techniques du référentiel MITRE ATT&CK, lesquelles couvrir en premier ? Quelles sources de logs collecter, quels événements précis activer, quelles règles écrire ? MITRE ATT&CK documente les tactiques et techniques des attaquants, mais il ne dit pas quoi brancher concrètement dans un SIEM. C'est cet écart qu'ATT&CK Radar comble : un outil interactif, gratuit et utilisable hors ligne, qui relie chaque technique à sa source de log, ses événements et ses règles de détection.

Comment ça fonctionne

Quatre façons d'entrer dans l'outil, pour un même résultat exploitable.

Par technique : parcourez les 14 tactiques et plus de 600 techniques et sous-techniques MITRE ATT&CK Enterprise, et sélectionnez celles qui vous concernent. Par type d'attaque : choisissez un scénario prêt à l'emploi (rançongiciel, compromission Active Directory, abus PKI/ADCS, phishing, exfiltration de données) et laissez l'outil sélectionner les techniques associées. Par règle de détection : partez d'une idée de règle et remontez jusqu'à la technique et la source qu'elle nécessite. Par source de logs : à l'inverse, choisissez une source déjà collectée (Active Directory, firewall, DNS, PAM) et voyez immédiatement quelles techniques elle permet de détecter et quelles règles construire avec.

Pour chaque sélection, ATT&CK Radar affiche les sources de logs nécessaires avec leur statut de collecte (déjà planifiée en priorité critique, élevée, moyenne ou faible, ou totalement absente du dispositif), les événements précis à activer (politiques d'audit, identifiants d'événements, types de flux), les prérequis de collecte (agent, format, configuration), et un exemple de logique de détection applicable directement.

Deux visualisations complètent l'analyse : une carte de couverture inspirée de MITRE Navigator, colorée en direct selon le niveau de couverture de chaque technique, et un radar par tactique qui montre en un coup d'œil où se trouvent les angles morts.

Pour qui

Les équipes qui construisent ou font évoluer un SOC, en interne ou chez un prestataire, et doivent prioriser leurs sources de logs sous contrainte de budget et de volumétrie. Les analystes et ingénieurs détection qui veulent relier chaque règle à sa justification MITRE ATT&CK et à sa source de données. Les étudiants et professionnels en formation cybersécurité qui cherchent à comprendre concrètement le lien entre techniques d'attaque et télémétrie. Les consultants qui cadrent un projet de collecte de logs et doivent justifier leurs choix devant un client.

Pourquoi CyberAfrik le publie

CyberAfrik opère des SOC et accompagne des organisations à travers le continent dans la construction de leur capacité de détection. Sur le terrain, le même problème revient sans cesse : le budget de collecte est limité, les besoins de détection sont vastes, et il faut arbitrer avec méthode. ATT&CK Radar formalise cette méthode et la met à disposition de la communauté, gratuitement.

C'est un outil vivant. Le référentiel de correspondance entre techniques et sources de logs s'enrichit progressivement, et les contributions de la communauté sont bienvenues.

Caractéristiques techniques

L'outil fonctionne entièrement en local : aucune donnée ne quitte votre machine, et aucune connexion serveur n'est nécessaire pour l'utiliser. Il s'appuie sur la taxonomie officielle MITRE ATT&CK Enterprise (14 tactiques, plus de 600 techniques et sous-techniques). Il est gratuit, sans inscription, et s'ouvre directement dans un navigateur.

Code source ouvert

ATT&CK Radar est publié en open source sur GitHub, sous licence MIT : github.com/CyberAfrik/ATTCK-Radar. Le mapping technique vers source de log documente aujourd'hui 65 techniques sur les 196 que compte le référentiel, et c'est justement là que la communauté peut faire la différence : chaque nouvelle technique documentée, chaque correction, chaque traduction est une contribution bienvenue.

Informations du projet
Client
Grand publique
Catégorie
Cybersecurite
Date
05/08/2026
Durée
1 mois
Statut
Terminé
Technologies
Javascript
Projet similaire ?

Projets similaires

Breaches.Africa
Cybersecurite
Breaches.Africa

<p>Plateforme de veille cyber indépendante qui recense et vérifie les fuites de...

Voir