---
title: "MITRE D3FEND — Contre-mesures Défensives"
domain: security
subdomain: soc
phase: 04-detection
type: note
tags: [d3fend, mitre, defensif, contre-mesures, hardening, soc]
difficulty: intermediate
status: stable
updated: "Fri Jun 19 2026 00:00:00 GMT+0000 (Coordinated Universal Time)"
---
## Présentation

MITRE D3FEND est le pendant défensif de ATT&CK — il catalogue les **contre-mesures** aux techniques d'attaque.

```
ATT&CK  → Ce que font les attaquants (TTP offensifs)
D3FEND  → Ce que font les défenseurs (contre-mesures)

Relation : Pour chaque technique ATT&CK → D3FEND propose des contre-mesures
```

Référence : https://d3fend.mitre.org

---

## Structure D3FEND

### 5 tactiques défensives

| Tactique | Description |
|----------|-------------|
| **Model** | Modéliser l'environnement pour mieux le défendre |
| **Harden** | Réduire la surface d'attaque |
| **Detect** | Détecter les comportements malveillants |
| **Isolate** | Limiter les mouvements latéraux |
| **Deceive** | Tromper l'attaquant (honeypots, canaris) |
| **Evict** | Supprimer l'attaquant et ses artefacts |

---

## Harden — Durcissement

### Application Hardening
```
D3-AH : Application Hardening
  ├─ D3-ACH  : Application Configuration Hardening
  │    → Désactiver les fonctionnalités non utilisées
  │    → Exemple : désactiver les macros Office, LLMNR, WPAD
  │
  ├─ D3-DLIC : Dead Code Elimination
  │    → Supprimer le code non utilisé (réduction surface)
  │
  ├─ D3-SFA  : Software Feature Restriction
  │    → AppLocker, WDAC (Windows Defender App Control)
  │    → Whitelist des exécutables autorisés
  │
  └─ D3-SFAS : Sandboxing
       → Isolation des processus non fiables
       → Exemple : Windows Sandbox, Firejail (Linux)
```

### Credential Hardening
```
D3-CH : Credential Hardening
  ├─ D3-MFA  : Multi-Factor Authentication
  │    → FIDO2/WebAuthn recommandé
  │    → Obligatoire pour accès admin/VPN/cloud
  │
  ├─ D3-OTP  : One-Time Password
  │    → TOTP (Google Authenticator, Authy)
  │
  ├─ D3-PH   : Password Hashing
  │    → bcrypt, argon2 (rounds suffisants)
  │
  └─ D3-SPP  : Strong Password Policy
       → Min 16 chars pour users, 20+ pour admins
       → Vérification contre HaveIBeenPwned
```

### Platform Hardening
```
D3-PH : Platform Hardening
  ├─ D3-BAN  : Bootloader Authentication
  │    → Secure Boot activé
  │
  ├─ D3-DENCR : Disk Encryption
  │    → BitLocker (Windows), LUKS (Linux)
  │
  ├─ D3-FH   : File Hashing
  │    → Intégrité des fichiers système (Wazuh FIM)
  │
  ├─ D3-NTF  : Network Traffic Filtering
  │    → Firewall, pfSense, ACL réseau
  │
  └─ D3-RF   : Removing Unused Features
       → Désactiver : SMBv1, Telnet, RDP si non nécessaire
       → Netstat → identifier services exposés inutilement
```

---

## Detect — Détection

```
D3-PA  : Process Analysis
  → Surveiller les processus suspects
  → Sysmon EventID 1, 8, 10
  → Wazuh rules, EDR

D3-NTA : Network Traffic Analysis
  → Suricata IDS/IPS
  → NetFlow analysis
  → Détection beaconing C2

D3-UA  : User Behavior Analysis (UEBA)
  → Connexions hors horaires
  → Volume d'accès anormal
  → Elastic UEBA, Wazuh

D3-FA  : File Analysis
  → Sandbox (Any.run, Hybrid Analysis)
  → Hash comparison (VirusTotal)
  → Wazuh FIM (File Integrity Monitoring)

D3-DQSA : Database Query String Analysis
  → WAF (ModSecurity, Cloudflare)
  → Détection SQLi dans les logs applicatifs
```

---

## Isolate — Isolation

```
D3-NI  : Network Isolation
  ├─ D3-FW   : Firewall → pfSense, règles strictes
  ├─ D3-VLAN : Segmentation réseau (VLAN par zone)
  └─ D3-DNS  : DNS Filtering (Pi-hole, NextDNS)

D3-EI  : Execution Isolation
  ├─ D3-CONT : Containerization (Docker, namespaces)
  └─ D3-SAND : Sandboxing (AppArmor, SELinux)
```

---

## Deceive — Déception

```
D3-DECOY : Honeypots & Leurres
  ├─ D3-HN   : Honeypot Network (T-Pot, Cowrie)
  │    → Détecter les scans/attaques internes
  │    → Toute connexion vers le honeypot = alerte
  │
  ├─ D3-HC   : Honeypot Credential
  │    → Credentials factices dans des fichiers
  │    → Ex : password.txt avec creds fake → alerte si utilisés
  │
  └─ D3-DF   : Decoy File
       → Fichiers "canaris" (canarytoken.org)
       → Alerte si ouvert ou accédé
```

### Canary Tokens — Mise en place rapide
```bash
# Générer un token sur canarytokens.org
# Types : PDF, Word, URL, AWS key, Windows directory

# Exemple : fichier Word piégé dans un share
# Déposer dans \\server\finance\salaires_2026.docx
# Si quelqu'un ouvre → alerte email immédiate

# Token DNS (détection exfiltration)
# Embed dans des données : token.canarytokens.com
# Toute résolution DNS → alerte
```

---

## Mapping ATT&CK → D3FEND

| ATT&CK Technique | ID | Contre-mesure D3FEND |
|---|---|---|
| OS Credential Dumping | T1003 | D3-PA (Process Analysis), D3-LA (Local Auth) |
| PowerShell | T1059.001 | D3-SFA (Script exec restriction), D3-PA |
| Scheduled Task | T1053 | D3-PCSV (Process spawn analysis) |
| Phishing | T1566 | D3-URLTR (URL filtering), D3-MFA |
| Pass the Hash | T1550.002 | D3-MFA, D3-CH (Credential Hardening) |
| Lateral Movement via SMB | T1021.002 | D3-NI (Network Isolation), D3-FW |
| Data Exfiltration | T1041 | D3-NTA, D3-DNS filtering |
| Persistence (Registry) | T1547 | D3-FA (File/Registry Analysis) |

---

## D3FEND Navigator — Utilisation

```
https://d3fend.mitre.org/

1. Aller sur "Full Mappings"
2. Sélectionner une technique ATT&CK
   → D3FEND affiche les contre-mesures applicables
   → Avec des exemples d'implémentation

3. Aller sur "Technique Inference"
   → Décrire ce qu'on a mis en place
   → D3FEND infère les attaques couvertes

4. Export JSON pour documentation
```

---

## Posture défensive — Tableau de bord D3FEND

```
# Évaluer sa couverture défensive

Harden :
  [x] MFA activé (D3-MFA)
  [x] BitLocker/LUKS (D3-DENCR)
  [x] AppLocker/WDAC (D3-SFA)
  [ ] Secure Boot vérifié sur tous les endpoints

Detect :
  [x] Sysmon + Wazuh (D3-PA)
  [x] Suricata (D3-NTA)
  [ ] UEBA (comportemental)
  [x] Wazuh FIM (D3-FA)

Isolate :
  [x] VLANs (D3-VLAN)
  [x] pfSense (D3-FW)
  [ ] Micro-segmentation serveurs

Deceive :
  [x] Honeypot Cowrie (D3-HN)
  [ ] Canary tokens déployés
  [ ] Honeypot credentials

Score global : 11/16 contrôles → 69%
Priorité : UEBA, micro-segmentation, canary tokens
```
