🔍 Contexte
Publié sur GitHub (sims718718/UnifiedThreatHunting), cet article présente un Unified Threat Hunting Process développé par un Lead Threat Hunter pour construire un programme de threat hunting structuré et reproductible à partir de zéro.
🏗️ Structure du processus
Le processus se décompose en 9 étapes séquentielles :
- Step 0 : Environment Context (profil SIEM, EDR, type d’environnement, vertical métier, rétention des logs)
- Step 1 : Triggering Event (CTI, incidents passés, red teaming, TTPs MITRE, exigences métier)
- Step 2 : Hypothesis Development (hypothèse SMART, méthode des hypothèses concurrentes de Heuer)
- Step 3 : Initial Assessment (sources internes/externes, couverture de détection existante)
- Step 4 : Feasibility Assessment (décision GO / NO-GO / CONDITIONAL)
- Step 5 : Define Scope & Objectives
- Step 6 : Formalize Hunt Plan (Epics/Stories/Tasks dans Jira)
- Step 7 : Execute Hunt
- Step 8 : Document Outcomes & Report & Iterate
📚 Frameworks sources
Le processus est une synthèse explicite de :
- Sqrrl / Hunting Maturity Model (Bianco)
- TaHiTI (trigger comme point de départ)
- PEAK (typage des hunts, clôture orientée outcomes)
- AIMOD2 (assumed breach, catégories d’outcomes)
- OTHF (cadre opérationnel)
🧩 Types de hunts définis
| Type | Point de départ | Caractéristiques |
|---|---|---|
| Exploratory (EDA) | Données brutes | Baselining, pas d’hypothèse préalable |
| Hypothesis-Based (HBO) | Situational awareness | Scénarios d’attaque crédibles |
| Threat-Informed (TIO) | CTI actionnable | Acteur ou TTP connu |
| Purple Operations (DPO) | Red team insight | Validation offensive/défensive |
🎯 Apports originaux
- Step 0 Environment Context explicite
- Gate GO/NO-GO/CONDITIONAL formalisé
- Structuration Jira Epic/Story/Task avec outcomes typés
- Rubric-gated hypothesis et handoff détection spécifié
- Prise en charge multi-tenant (MSSP/MDR)
📄 Type d’article
Il s’agit d’une publication de recherche / méthodologie opérationnelle dont le but principal est de fournir un cadre de référence structuré et reproductible pour les équipes de threat hunting.
🧠 TTPs et IOCs détectés
TTP
- T1558.004 — Steal or Forge Kerberos Tickets: AS-REP Roasting (Credential Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
🔴 Indice de vérification factuelle : 30/100 (basse)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/sims718718/UnifiedThreatHunting