🔍 Contexte

Publié sur GitHub (sims718718/UnifiedThreatHunting), cet article présente un Unified Threat Hunting Process développé par un Lead Threat Hunter pour construire un programme de threat hunting structuré et reproductible à partir de zéro.

🏗️ Structure du processus

Le processus se décompose en 9 étapes séquentielles :

  • Step 0 : Environment Context (profil SIEM, EDR, type d’environnement, vertical métier, rétention des logs)
  • Step 1 : Triggering Event (CTI, incidents passés, red teaming, TTPs MITRE, exigences métier)
  • Step 2 : Hypothesis Development (hypothèse SMART, méthode des hypothèses concurrentes de Heuer)
  • Step 3 : Initial Assessment (sources internes/externes, couverture de détection existante)
  • Step 4 : Feasibility Assessment (décision GO / NO-GO / CONDITIONAL)
  • Step 5 : Define Scope & Objectives
  • Step 6 : Formalize Hunt Plan (Epics/Stories/Tasks dans Jira)
  • Step 7 : Execute Hunt
  • Step 8 : Document Outcomes & Report & Iterate

📚 Frameworks sources

Le processus est une synthèse explicite de :

  • Sqrrl / Hunting Maturity Model (Bianco)
  • TaHiTI (trigger comme point de départ)
  • PEAK (typage des hunts, clôture orientée outcomes)
  • AIMOD2 (assumed breach, catégories d’outcomes)
  • OTHF (cadre opérationnel)

🧩 Types de hunts définis

Type Point de départ Caractéristiques
Exploratory (EDA) Données brutes Baselining, pas d’hypothèse préalable
Hypothesis-Based (HBO) Situational awareness Scénarios d’attaque crédibles
Threat-Informed (TIO) CTI actionnable Acteur ou TTP connu
Purple Operations (DPO) Red team insight Validation offensive/défensive

🎯 Apports originaux

  • Step 0 Environment Context explicite
  • Gate GO/NO-GO/CONDITIONAL formalisé
  • Structuration Jira Epic/Story/Task avec outcomes typés
  • Rubric-gated hypothesis et handoff détection spécifié
  • Prise en charge multi-tenant (MSSP/MDR)

📄 Type d’article

Il s’agit d’une publication de recherche / méthodologie opérationnelle dont le but principal est de fournir un cadre de référence structuré et reproductible pour les équipes de threat hunting.

🧠 TTPs et IOCs détectés

TTP

  • T1558.004 — Steal or Forge Kerberos Tickets: AS-REP Roasting (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)

🔴 Indice de vérification factuelle : 30/100 (basse)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/sims718718/UnifiedThreatHunting