Retour au glossaireCyber

Threat hunting (chasse aux menaces)

Démarche proactive dans laquelle des analystes recherchent activement des signes de compromission dans un réseau avant qu'une alerte automatique ne les signale.

Définition

Le threat hunting part du postulat qu'un attaquant peut déjà être présent dans un réseau sans avoir déclenché aucune alerte automatique, notamment via des techniques living off the land ou APT. Le hunter formule des hypothèses sur les tactiques, techniques et procédures probables d'un adversaire, puis les teste en interrogeant les logs, les télémétries endpoint et les données réseau. La démarche est fondamentalement humaine et itérative, en complément des outils automatisés. Elle s'appuie sur des frameworks comme MITRE ATT&CK pour structurer les hypothèses. Pour les assureurs cyber, la présence d'une capacité de threat hunting interne ou contractualisée est un indicateur de maturité de sécurité qui peut justifier une réduction de prime ou une franchise moins élevée. Le threat hunting permet également de réduire le temps de séjour moyen de l'attaquant, principale variable de la sévérité d'un sinistre. Dans les environnements IA, le threat hunting s'étend à la recherche de comportements anormaux dans les pipelines d'inférence ou de dérive de modèle non expliquée par des changements légitimes de données.

Exemple

Après la publication d'un rapport de threat intelligence signalant une campagne ciblant les assureurs européens, un hunt team passe trois jours à rechercher les IoC (indicateurs de compromission) associés dans les logs de l'infrastructure. Aucun incident n'est confirmé, mais la démarche est documentée et transmise à l'assureur cyber lors du renouvellement comme preuve de diligence raisonnable.

Termes associés
Également connu sous

chasse aux menaces, threat hunting, hunt team, proactive threat detection