Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

PIBD Peer Incident-Based Detection

Les règles de détection sont construites à partir d'incidents documentés survenus chez des organisations comparables, et non à partir d'un catalogue générique.

Détection & supervision

Principe

La plupart des règles de détection disponibles sur le marché proviennent de catalogues génériques fournis par les éditeurs de solutions de sécurité. Elles sont conçues pour s'appliquer au plus grand nombre de clients possible, sans tenir compte du secteur d'activité, de la zone géographique, ni des techniques réellement observées chez des organisations comparables.

PIBD inverse cette logique. Les règles de détection déployées chez un client sont construites à partir d'incidents documentés ayant affecté des organisations de son groupe de pairs — même secteur, taille comparable, même zone géographique, exposition similaire. La détection cible ainsi les techniques dont l'usage contre ce type d'organisation est avéré, plutôt que l'ensemble théorique des techniques répertoriées.

Processus

PIBD est appliqué en sept étapes, de la définition du groupe de pairs à la réévaluation périodique.

01

Définir le groupe de pairs

Le groupe de comparaison est délimité selon le secteur d'activité, la taille de l'organisation, la zone géographique et le niveau d'exposition (surface d'attaque, visibilité, criticité des actifs).

02

Collecter les incidents documentés

Les incidents rendus publics ou documentés affectant ce groupe de pairs sont recensés à partir de sources ouvertes, de rapports d'éditeurs et d'organismes sectoriels, et de la threat intelligence suivie par EBH Security.

03

Reconstituer les chaînes d'attaque

Chaque incident collecté est décomposé en chaîne d'attaque puis cartographié sur le référentiel MITRE ATT&CK, technique par technique.

04

Comparer avec les capacités existantes

Les techniques ainsi identifiées sont confrontées aux règles de détection déjà déployées chez le client, pour établir l'état de couverture réel.

05

Identifier les techniques non couvertes

Les techniques documentées chez les pairs mais non détectables dans l'environnement du client sont isolées et priorisées.

06

Construire, déployer et documenter les règles manquantes

Une règle de détection est rédigée, testée puis déployée pour chaque technique prioritaire non couverte, avec sa documentation associée (logique, source de données, faux positifs attendus).

07

Valider par simulation, puis réévaluer chaque trimestre

Chaque règle nouvellement déployée est validée par un scénario de simulation. Le cycle complet — collecte, comparaison, déploiement — est rejoué à fréquence trimestrielle pour suivre l'évolution des menaces touchant le groupe de pairs.

Indicateur produit

La couverture obtenue est mesurée par le taux de techniques MITRE ATT&CK détectables sur le périmètre supervisé — la proportion de techniques pertinentes pour le groupe de pairs du client pour lesquelles une règle de détection est effectivement déployée et validée. Cet indicateur est suivi en continu et communiqué dans chaque rapport mensuel de supervision.

Appliquer PIBD à votre supervision

PIBD est intégré nativement au service de SOC managé & MDR, et peut également être appliqué en amont pour évaluer la couverture de détection existante d'un environnement déjà supervisé.