MDstable
NoteSnippetChecklistPlaybook

MITRE D3FEND — Contre-mesures Défensives

Framework MITRE D3FEND : taxonomie des techniques défensives, mapping avec ATT&CK, posture management et hardening

noteintermediate 2026-06-19 5 min read
d3fendmitredefensifcontre-mesureshardeningsoc

Présentation

MITRE D3FEND est le pendant défensif de ATT&CK — il catalogue les contre-mesures aux techniques d'attaque.

ATT&CK Ce que font les attaquants TTP offensifs
D3FEND Ce que font les dfenseurs contre-mesures)
Relation Pour chaque technique ATT&CK D3FEND propose des contre-mesures

Référence : https://d3fend.mitre.org


Structure D3FEND

5 tactiques défensives

| Tactique | Description | |----------|-------------| | Model | Modéliser l'environnement pour mieux le défendre | | Harden | Réduire la surface d'attaque | | Detect | Détecter les comportements malveillants | | Isolate | Limiter les mouvements latéraux | | Deceive | Tromper l'attaquant (honeypots, canaris) | | Evict | Supprimer l'attaquant et ses artefacts |


Harden — Durcissement

Application Hardening

D3-AH Application Hardening
D3-ACH Application Configuration Hardening
Dsactiver les fonctionnalits non utilises
Exemple dsactiver les macros Office LLMNR WPAD
D3-DLIC Dead Code Elimination
Supprimer le code non utilis rduction surface
D3-SFA Software Feature Restriction
AppLocker WDAC Windows Defender App Control
Whitelist des excutables autoriss
D3-SFAS Sandboxing
Isolation des processus non fiables
Exemple Windows Sandbox Firejail Linux

Credential Hardening

D3-CH Credential Hardening
D3-MFA Multi-Factor Authentication
FIDO2/WebAuthn recommand
Obligatoire pour accs admin/VPN/cloud
D3-OTP One-Time Password
TOTP Google Authenticator Authy
D3-PH Password Hashing
bcrypt argon2 rounds suffisants
D3-SPP Strong Password Policy
Min 16 chars pour users 20 pour admins
Vrification contre HaveIBeenPwned

Platform Hardening

D3-PH Platform Hardening
D3-BAN Bootloader Authentication
Secure Boot activ
D3-DENCR Disk Encryption
BitLocker Windows LUKS Linux
D3-FH File Hashing
Intgrit des fichiers systme Wazuh FIM
D3-NTF Network Traffic Filtering
Firewall pfSense ACL rseau
D3-RF Removing Unused Features
Dsactiver SMBv1 Telnet RDP si non ncessaire
Netstat identifier services exposs inutilement

Detect — Détection

D3-PA Process Analysis
Surveiller les processus suspects
Sysmon EventID 1 8 10
Wazuh rules EDR
D3-NTA Network Traffic Analysis
Suricata IDS/IPS
NetFlow analysis
Dtection beaconing C2
D3-UA User Behavior Analysis UEBA
Connexions hors horaires
Volume daccs anormal
Elastic UEBA Wazuh
D3-FA File Analysis
Sandbox Anyrun Hybrid Analysis
Hash comparison VirusTotal
Wazuh FIM File Integrity Monitoring
D3-DQSA Database Query String Analysis
WAF ModSecurity Cloudflare
Dtection SQLi dans les logs applicatifs

Isolate — Isolation

D3-NI Network Isolation
D3-FW Firewall pfSense rgles strictes
D3-VLAN Segmentation rseau VLAN par zone
D3-DNS DNS Filtering Pi-hole, NextDNS
D3-EI Execution Isolation
D3-CONT Containerization Docker namespaces
D3-SAND Sandboxing AppArmor SELinux

Deceive — Déception

D3-DECOY Honeypots & Leurres
D3-HN Honeypot Network T-Pot, Cowrie
Dtecter les scans/attaques internes
Toute connexion vers le honeypot alerte
D3-HC Honeypot Credential
Credentials factices dans des fichiers
Ex passwordtxt avec creds fake alerte si utiliss
D3-DF Decoy File
Fichiers "canaris" canarytokenorg
Alerte si ouvert ou accd

Canary Tokens — Mise en place rapide

bash
# Générer un token sur canarytokens.org
# Types : PDF, Word, URL, AWS key, Windows directory
# Exemple : fichier Word piégé dans un share
# Déposer dans \\server\finance\salaires_2026.docx
# Si quelqu'un ouvre → alerte email immédiate
# Token DNS (détection exfiltration)
# Embed dans des données : token.canarytokens.com
# Toute résolution DNS → alerte

Mapping ATT&CK → D3FEND

| ATT&CK Technique | ID | Contre-mesure D3FEND | |---|---|---| | OS Credential Dumping | T1003 | D3-PA (Process Analysis), D3-LA (Local Auth) | | PowerShell | T1059.001 | D3-SFA (Script exec restriction), D3-PA | | Scheduled Task | T1053 | D3-PCSV (Process spawn analysis) | | Phishing | T1566 | D3-URLTR (URL filtering), D3-MFA | | Pass the Hash | T1550.002 | D3-MFA, D3-CH (Credential Hardening) | | Lateral Movement via SMB | T1021.002 | D3-NI (Network Isolation), D3-FW | | Data Exfiltration | T1041 | D3-NTA, D3-DNS filtering | | Persistence (Registry) | T1547 | D3-FA (File/Registry Analysis) |


D3FEND Navigator — Utilisation

https//d3fend.mitre.org/
1 Aller sur "Full Mappings"
2 Slectionner une technique ATT&CK
D3FEND affiche les contre-mesures applicables
Avec des exemples dimplmentation
3 Aller sur "Technique Inference"
Dcrire ce quon a mis en place
D3FEND infre les attaques couvertes
4 Export JSON pour documentation

Posture défensive — Tableau de bord D3FEND

# Évaluer sa couverture défensive
Harden
x MFA activ D3-MFA)
x BitLocker/LUKS D3-DENCR)
x AppLocker/WDAC D3-SFA)
Secure Boot vrifi sur tous les endpoints
Detect
x Sysmon Wazuh D3-PA)
x Suricata D3-NTA)
UEBA comportemental
x Wazuh FIM D3-FA)
Isolate
x VLANs D3-VLAN)
x pfSense D3-FW)
Micro-segmentation serveurs
Deceive
x Honeypot Cowrie D3-HN)
Canary tokens dploys
Honeypot credentials
Score global 11/16 contrles 69
Priorit UEBA micro-segmentation, canary tokens
OPS·BRAIN v1.092 notes · Securitylocal