M

Modèle Diamant (Diamond Model of Intrusion Analysis) 

Modèle Diamant (Diamond Model of Intrusion Analysis) 

Le Modèle Diamant est un cadre d’analyse en cybersécurité qui permet de structurer la compréhension d’une attaque autour de quatre composantes essentielles : l’adversaire, la capacité, l’infrastructure et la victime. Il est utilisé pour analyser, corréler et anticiper les comportements malveillants, notamment dans les contextes d’APT et de menaces avancées. 

Rôle et fonctionnement

Le Modèle Diamant permet de relier ces quatre dimensions pour mieux comprendre une attaque dans sa globalité, identifier des schémas récurrents et faciliter le partage de renseignement (threat intelligence). Il est particulièrement utile pour attribuer des campagnes et anticiper de futures attaques. 

Les 4 composantes du modèle :

  • Adversaire (Adversary) : acteur à l’origine de l’attaque (groupe APT, hacktiviste, cybercriminel). Il possède des motivations (financières, politiques, stratégiques) et des objectifs précis.
  • Capacité (Capability) : ensemble des outils, techniques et méthodes utilisés pour mener l’attaque (malwares, exploits, phishing, DDoS, techniques de persistance, etc.).  
  • Infrastructure (Infrastructure) : moyens techniques utilisés pour opérer l’attaque (serveurs C2, noms de domaine, adresses IP, VPN, botnets). Elle permet de déployer et de contrôler les opérations.
  • Victime (Victim) : cible de l’attaque (organisation, secteur, pays). L’analyse inclut ses vulnérabilités, son exposition et les impacts subis (techniques, économiques, stratégiques).

Qui est concerné ?

Les analystes SOC, les équipes de threat intelligence, les CSIRT et plus largement toute organisation confrontée à des menaces cyber avancées. Il est aujourd’hui un outil clé dans l’analyse des campagnes APT et des opérations de guerre hybride.