MDstable
NoteSnippetChecklistPlaybook

MITRE D3FEND — Contre-mesures Défensives

Framework MITRE D3FEND : taxonomie des techniques défensives, mapping avec ATT&CK, posture management et hardening

noteintermediate 2026-06-19 5 min read
d3fendmitredefensifcontre-mesureshardeningsoc

Présentation

MITRE D3FEND est le pendant défensif de ATT&CK — il catalogue les contre-mesures aux techniques d'attaque.

ATT&CK Ce que font les attaquants TTP offensifs
D3FEND Ce que font les dfenseurs contre-mesures)
Relation Pour chaque technique ATT&CK D3FEND propose des contre-mesures

Référence : https://d3fend.mitre.org


Structure D3FEND

5 tactiques défensives

TactiqueDescription
ModelModéliser l'environnement pour mieux le défendre
HardenRéduire la surface d'attaque
DetectDétecter les comportements malveillants
IsolateLimiter les mouvements latéraux
DeceiveTromper l'attaquant (honeypots, canaris)
EvictSupprimer l'attaquant et ses artefacts

Harden — Durcissement

Application Hardening

D3-AH Application Hardening
D3-ACH Application Configuration Hardening
Dsactiver les fonctionnalits non utilises
Exemple dsactiver les macros Office LLMNR WPAD
D3-DLIC Dead Code Elimination
Supprimer le code non utilis rduction surface
D3-SFA Software Feature Restriction
AppLocker WDAC Windows Defender App Control
Whitelist des excutables autoriss
D3-SFAS Sandboxing
Isolation des processus non fiables
Exemple Windows Sandbox Firejail Linux

Credential Hardening

D3-CH Credential Hardening
D3-MFA Multi-Factor Authentication
FIDO2/WebAuthn recommand
Obligatoire pour accs admin/VPN/cloud
D3-OTP One-Time Password
TOTP Google Authenticator Authy
D3-PH Password Hashing
bcrypt argon2 rounds suffisants
D3-SPP Strong Password Policy
Min 16 chars pour users 20 pour admins
Vrification contre HaveIBeenPwned

Platform Hardening

D3-PH Platform Hardening
D3-BAN Bootloader Authentication
Secure Boot activ
D3-DENCR Disk Encryption
BitLocker Windows LUKS Linux
D3-FH File Hashing
Intgrit des fichiers systme Wazuh FIM
D3-NTF Network Traffic Filtering
Firewall pfSense ACL rseau
D3-RF Removing Unused Features
Dsactiver SMBv1 Telnet RDP si non ncessaire
Netstat identifier services exposs inutilement

Detect — Détection

D3-PA Process Analysis
Surveiller les processus suspects
Sysmon EventID 1 8 10
Wazuh rules EDR
D3-NTA Network Traffic Analysis
Suricata IDS/IPS
NetFlow analysis
Dtection beaconing C2
D3-UA User Behavior Analysis UEBA
Connexions hors horaires
Volume daccs anormal
Elastic UEBA Wazuh
D3-FA File Analysis
Sandbox Anyrun Hybrid Analysis
Hash comparison VirusTotal
Wazuh FIM File Integrity Monitoring
D3-DQSA Database Query String Analysis
WAF ModSecurity Cloudflare
Dtection SQLi dans les logs applicatifs

Isolate — Isolation

D3-NI Network Isolation
D3-FW Firewall pfSense rgles strictes
D3-VLAN Segmentation rseau VLAN par zone
D3-DNS DNS Filtering Pi-hole, NextDNS
D3-EI Execution Isolation
D3-CONT Containerization Docker namespaces
D3-SAND Sandboxing AppArmor SELinux

Deceive — Déception

D3-DECOY Honeypots & Leurres
D3-HN Honeypot Network T-Pot, Cowrie
Dtecter les scans/attaques internes
Toute connexion vers le honeypot alerte
D3-HC Honeypot Credential
Credentials factices dans des fichiers
Ex passwordtxt avec creds fake alerte si utiliss
D3-DF Decoy File
Fichiers "canaris" canarytokenorg
Alerte si ouvert ou accd

Canary Tokens — Mise en place rapide

bash
# Générer un token sur canarytokens.org
# Types : PDF, Word, URL, AWS key, Windows directory
# Exemple : fichier Word piégé dans un share
# Déposer dans \\server\finance\salaires_2026.docx
# Si quelqu'un ouvre → alerte email immédiate
# Token DNS (détection exfiltration)
# Embed dans des données : token.canarytokens.com
# Toute résolution DNS → alerte

Mapping ATT&CK → D3FEND

ATT&CK TechniqueIDContre-mesure D3FEND
OS Credential DumpingT1003D3-PA (Process Analysis), D3-LA (Local Auth)
PowerShellT1059.001D3-SFA (Script exec restriction), D3-PA
Scheduled TaskT1053D3-PCSV (Process spawn analysis)
PhishingT1566D3-URLTR (URL filtering), D3-MFA
Pass the HashT1550.002D3-MFA, D3-CH (Credential Hardening)
Lateral Movement via SMBT1021.002D3-NI (Network Isolation), D3-FW
Data ExfiltrationT1041D3-NTA, D3-DNS filtering
Persistence (Registry)T1547D3-FA (File/Registry Analysis)

D3FEND Navigator — Utilisation

https//d3fend.mitre.org/
1 Aller sur "Full Mappings"
2 Slectionner une technique ATT&CK
D3FEND affiche les contre-mesures applicables
Avec des exemples dimplmentation
3 Aller sur "Technique Inference"
Dcrire ce quon a mis en place
D3FEND infre les attaques couvertes
4 Export JSON pour documentation

Posture défensive — Tableau de bord D3FEND

# Évaluer sa couverture défensive
Harden
x MFA activ D3-MFA)
x BitLocker/LUKS D3-DENCR)
x AppLocker/WDAC D3-SFA)
Secure Boot vrifi sur tous les endpoints
Detect
x Sysmon Wazuh D3-PA)
x Suricata D3-NTA)
UEBA comportemental
x Wazuh FIM D3-FA)
Isolate
x VLANs D3-VLAN)
x pfSense D3-FW)
Micro-segmentation serveurs
Deceive
x Honeypot Cowrie D3-HN)
Canary tokens dploys
Honeypot credentials
Score global 11/16 contrles 69
Priorit UEBA micro-segmentation, canary tokens
OPS·BRAIN v1.090 notes · Securitylocal