
Un framework et une taxonomie pour identifier, classer et raisonner sur les bogues de logique de détection dans les règles SIEM, EDR et XDR, avec des exemples concrets et des contournements réels.
Prenez de l'avance sur les faux négatifs en comprenant comment la logique de détection échoue avant que les acteurs malveillants ne l'exploitent.
Consultez le site web : https://adeframework.org/
L'Adversarial Detection Engineering (ADE) est la discipline qui consiste à raisonner sur les faux négatifs dans les règles de détection. Le framework ADE fournit une formalisation open-source moderne des bugs de logique de détection – les décalages entre ce qu'une règle de détection a l'intention de détecter et ce qu'elle détecte réellement.
Au lieu d'attendre des faux négatifs réels, les ingénieurs en détection peuvent se demander de manière proactive :
"Quelles variations feraient en sorte que la logique de détection de cette règle manque ce qu'elle était censée détecter ?"
Ce raisonnement adversarial reflète la façon dont les acteurs malveillants peuvent exploiter les faiblesses de la logique de détection.
L'objectif de l'ADE n'est pas d'exiger la perfection dans la conception, même si c'est un idéal – mais de sensibiliser et de suivre les limitations, même intentionnelles :
Nouveau dans l'ADE ? Commencez ici :
Prêt à approfondir ?
Le framework identifie 4 catégories principales et 13 sous-catégories de bugs de logique de détection :
🌳 ADE1 – Reformatage dans les actions
├─ ADE1-01 Manipulation de sous-chaîne
└─ ADE1-02 Asymétrie de normalisation
🌳 ADE2 – Omission d'alternatives
├─ ADE2-01 Méthode/Binaire
├─ ADE2-02 Versioning
├─ ADE2-03 Emplacements
└─ ADE2-04 Types de fichiers
🌳 ADE3 – Développement du contexte
├─ ADE3-01 Clonage de processus
├─ ADE3-02 Détournement d'agrégation
├─ ADE3-03 Chronométrage et planification
└─ ADE3-04 Fragmentation d'événements
🌳 ADE4 – Manipulation de la logique
├─ ADE4-01 Inversion de porte
├─ ADE4-02 Inversion de conjonction
└─ ADE4-03 Expression incorrecte
Définitions formelles et fondement théorique :
Classification complète avec une terminologie claire :
Exemples concrets issus d'ensembles de règles de production :
Catégories d'exemples :
L'ADE s'intègre et améliore les pratiques existantes d'ingénierie de détection :
| Framework | Axe | Intégration ADE |
|---|---|---|
| MITRE ATT&CK | Techniques et tactiques d'attaque | L'ADE explique pourquoi la détection échoue pour les techniques ATT&CK |
| MITRE CAR | Référentiel d'analytiques de détection | L'ADE fournit une taxonomie des bugs pour les analytiques CAR |
| Cycle de vie de l'ingénierie de détection | Phases du workflow d'ingénierie | L'ADE est le framework de raisonnement pour la phase d'amélioration |
| Sigma/YARA/KQL | Syntaxe et formatage des règles | L'ADE analyse les bugs de logique sémantique dans tous les langages de requête |
Valeur unique de l'ADE : Classification formelle au niveau logique des causes de faux négatifs
Nous accueillons les contributions ! Les domaines de développement actif incluent :
Développement d'analyseur statique – Outils pour analyser les règles de détection à la recherche de bugs de logique potentiels
Expansion du référentiel de bugs – Collection organisée de bugs identifiés
Développements prévus :
| Caractéristique | Valeur |
|---|---|
| Basée sur | Licence MIT |
| Distribution | Oui |
| Modification | Oui |
| Usage privé | Oui |
| Usage commercial | Oui |
| Responsabilité | Non |
| Garantie | Non |
| Mention de licence et droit d'auteur | Oui |
| Attribution de l'auteur | Requise |
⚠️ Important : Ce framework est destiné uniquement à la recherche défensive en sécurité, à l'ingénierie de détection et à l'évaluation des risques. Son but est d'aider les défenseurs à identifier, raisonner et corriger les faiblesses de la logique de détection et des systèmes de surveillance de sécurité.
Les utilisateurs sont seuls responsables de veiller à ce que leur utilisation soit conforme à toutes les lois, réglementations et exigences d'autorisation applicables. Les auteurs et collaborateurs déclinent toute responsabilité en cas d'utilisation abusive, de dommages ou de préjudices résultant de l'utilisation de ce framework.
Autorisation requise : Obtenez toujours une autorisation écrite explicite avant de tester des détections, systèmes ou contrôles en dehors des environnements que vous possédez ou gérez.
Divulgation responsable : Les exemples sont fournis avec des considérations de divulgation responsable. Les règles de détection et le contenu de surveillance sont généralement exclus du champ des programmes de divulgation de vulnérabilités des fournisseurs et des programmes de bug bounty.
Aucune garantie : Ce framework est fourni « en l'état », sans garantie d'aucune sorte, expresse ou implicite.