MITRE D3FEND — Contre-mesures Défensives
Framework MITRE D3FEND : taxonomie des techniques défensives, mapping avec ATT&CK, posture management et hardening
Présentation
MITRE D3FEND est le pendant défensif de ATT&CK — il catalogue les contre-mesures aux techniques d'attaque.
ATT&CK Ce que font les attaquants TTP offensifsD3FEND Ce que font les dfenseurs contre-mesures)Relation Pour chaque technique ATT&CK D3FEND propose des contre-mesures
Référence : https://d3fend.mitre.org
Structure D3FEND
5 tactiques défensives
| Tactique | Description | |----------|-------------| | Model | Modéliser l'environnement pour mieux le défendre | | Harden | Réduire la surface d'attaque | | Detect | Détecter les comportements malveillants | | Isolate | Limiter les mouvements latéraux | | Deceive | Tromper l'attaquant (honeypots, canaris) | | Evict | Supprimer l'attaquant et ses artefacts |
Harden — Durcissement
Application Hardening
D3-AH Application HardeningD3-ACH Application Configuration HardeningDsactiver les fonctionnalits non utilisesExemple dsactiver les macros Office LLMNR WPADD3-DLIC Dead Code EliminationSupprimer le code non utilis rduction surfaceD3-SFA Software Feature RestrictionAppLocker WDAC Windows Defender App ControlWhitelist des excutables autorissD3-SFAS SandboxingIsolation des processus non fiablesExemple Windows Sandbox Firejail Linux
Credential Hardening
D3-CH Credential HardeningD3-MFA Multi-Factor AuthenticationFIDO2/WebAuthn recommandObligatoire pour accs admin/VPN/cloudD3-OTP One-Time PasswordTOTP Google Authenticator AuthyD3-PH Password Hashingbcrypt argon2 rounds suffisantsD3-SPP Strong Password PolicyMin 16 chars pour users 20 pour adminsVrification contre HaveIBeenPwned
Platform Hardening
D3-PH Platform HardeningD3-BAN Bootloader AuthenticationSecure Boot activD3-DENCR Disk EncryptionBitLocker Windows LUKS LinuxD3-FH File HashingIntgrit des fichiers systme Wazuh FIMD3-NTF Network Traffic FilteringFirewall pfSense ACL rseauD3-RF Removing Unused FeaturesDsactiver SMBv1 Telnet RDP si non ncessaireNetstat identifier services exposs inutilement
Detect — Détection
D3-PA Process AnalysisSurveiller les processus suspectsSysmon EventID 1 8 10Wazuh rules EDRD3-NTA Network Traffic AnalysisSuricata IDS/IPSNetFlow analysisDtection beaconing C2D3-UA User Behavior Analysis UEBAConnexions hors horairesVolume daccs anormalElastic UEBA WazuhD3-FA File AnalysisSandbox Anyrun Hybrid AnalysisHash comparison VirusTotalWazuh FIM File Integrity MonitoringD3-DQSA Database Query String AnalysisWAF ModSecurity CloudflareDtection SQLi dans les logs applicatifs
Isolate — Isolation
D3-NI Network IsolationD3-FW Firewall pfSense rgles strictesD3-VLAN Segmentation rseau VLAN par zoneD3-DNS DNS Filtering Pi-hole, NextDNSD3-EI Execution IsolationD3-CONT Containerization Docker namespacesD3-SAND Sandboxing AppArmor SELinux
Deceive — Déception
D3-DECOY Honeypots & LeurresD3-HN Honeypot Network T-Pot, CowrieDtecter les scans/attaques internesToute connexion vers le honeypot alerteD3-HC Honeypot CredentialCredentials factices dans des fichiersEx passwordtxt avec creds fake alerte si utilissD3-DF Decoy FileFichiers "canaris" canarytokenorgAlerte si ouvert ou accd
Canary Tokens — Mise en place rapide
# Générer un token sur canarytokens.org# Types : PDF, Word, URL, AWS key, Windows directory# Exemple : fichier Word piégé dans un share# Déposer dans \\server\finance\salaires_2026.docx# Si quelqu'un ouvre → alerte email immédiate# Token DNS (détection exfiltration)# Embed dans des données : token.canarytokens.com# Toute résolution DNS → alerte
Mapping ATT&CK → D3FEND
| ATT&CK Technique | ID | Contre-mesure D3FEND | |---|---|---| | OS Credential Dumping | T1003 | D3-PA (Process Analysis), D3-LA (Local Auth) | | PowerShell | T1059.001 | D3-SFA (Script exec restriction), D3-PA | | Scheduled Task | T1053 | D3-PCSV (Process spawn analysis) | | Phishing | T1566 | D3-URLTR (URL filtering), D3-MFA | | Pass the Hash | T1550.002 | D3-MFA, D3-CH (Credential Hardening) | | Lateral Movement via SMB | T1021.002 | D3-NI (Network Isolation), D3-FW | | Data Exfiltration | T1041 | D3-NTA, D3-DNS filtering | | Persistence (Registry) | T1547 | D3-FA (File/Registry Analysis) |
D3FEND Navigator — Utilisation
https//d3fend.mitre.org/1 Aller sur "Full Mappings"2 Slectionner une technique ATT&CKD3FEND affiche les contre-mesures applicablesAvec des exemples dimplmentation3 Aller sur "Technique Inference"Dcrire ce quon a mis en placeD3FEND infre les attaques couvertes4 Export JSON pour documentation
Posture défensive — Tableau de bord D3FEND
# Évaluer sa couverture défensiveHardenx MFA activ D3-MFA)x BitLocker/LUKS D3-DENCR)x AppLocker/WDAC D3-SFA)Secure Boot vrifi sur tous les endpointsDetectx Sysmon Wazuh D3-PA)x Suricata D3-NTA)UEBA comportementalx Wazuh FIM D3-FA)Isolatex VLANs D3-VLAN)x pfSense D3-FW)Micro-segmentation serveursDeceivex Honeypot Cowrie D3-HN)Canary tokens dploysHoneypot credentialsScore global 11/16 contrles 69Priorit UEBA micro-segmentation, canary tokens