Les règles de détection sont construites à partir d'incidents documentés survenus chez des organisations comparables, et non à partir d'un catalogue générique.
Détection & supervision
La plupart des règles de détection disponibles sur le marché proviennent de catalogues génériques fournis par les éditeurs de solutions de sécurité. Elles sont conçues pour s'appliquer au plus grand nombre de clients possible, sans tenir compte du secteur d'activité, de la zone géographique, ni des techniques réellement observées chez des organisations comparables.
PIBD inverse cette logique. Les règles de détection déployées chez un client sont construites à partir d'incidents documentés ayant affecté des organisations de son groupe de pairs — même secteur, taille comparable, même zone géographique, exposition similaire. La détection cible ainsi les techniques dont l'usage contre ce type d'organisation est avéré, plutôt que l'ensemble théorique des techniques répertoriées.
PIBD est appliqué en sept étapes, de la définition du groupe de pairs à la réévaluation périodique.
Définir le groupe de pairs
Le groupe de comparaison est délimité selon le secteur d'activité, la taille de l'organisation, la zone géographique et le niveau d'exposition (surface d'attaque, visibilité, criticité des actifs).
Collecter les incidents documentés
Les incidents rendus publics ou documentés affectant ce groupe de pairs sont recensés à partir de sources ouvertes, de rapports d'éditeurs et d'organismes sectoriels, et de la threat intelligence suivie par EBH Security.
Reconstituer les chaînes d'attaque
Chaque incident collecté est décomposé en chaîne d'attaque puis cartographié sur le référentiel MITRE ATT&CK, technique par technique.
Comparer avec les capacités existantes
Les techniques ainsi identifiées sont confrontées aux règles de détection déjà déployées chez le client, pour établir l'état de couverture réel.
Identifier les techniques non couvertes
Les techniques documentées chez les pairs mais non détectables dans l'environnement du client sont isolées et priorisées.
Construire, déployer et documenter les règles manquantes
Une règle de détection est rédigée, testée puis déployée pour chaque technique prioritaire non couverte, avec sa documentation associée (logique, source de données, faux positifs attendus).
Valider par simulation, puis réévaluer chaque trimestre
Chaque règle nouvellement déployée est validée par un scénario de simulation. Le cycle complet — collecte, comparaison, déploiement — est rejoué à fréquence trimestrielle pour suivre l'évolution des menaces touchant le groupe de pairs.
La couverture obtenue est mesurée par le taux de techniques MITRE ATT&CK détectables sur le périmètre supervisé — la proportion de techniques pertinentes pour le groupe de pairs du client pour lesquelles une règle de détection est effectivement déployée et validée. Cet indicateur est suivi en continu et communiqué dans chaque rapport mensuel de supervision.
PIBD est intégré nativement au service de SOC managé & MDR, et peut également être appliqué en amont pour évaluer la couverture de détection existante d'un environnement déjà supervisé.