Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Know Your Adversary: Turning Threat Research into Defensive Action

Télécharger les ressources

À propos de cette session

Marcelle Lee, fondatrice de Fractal Security Group et professeure adjointe en cybersécurité, soutient que le renseignement sur les menaces brut ne sert à rien sans un processus pour le transformer en action concrète. Elle détaille la planification et la priorisation (faire correspondre le renseignement au secteur, à la pile technologique et au cadre réglementaire de l'organisation), la distinction entre renseignement stratégique, tactique et opérationnel, et qui le consomme réellement : direction, SOC, équipes rouge et violette, communications, ressources humaines et même les clients, la plupart ignorant encore qu'ils en ont besoin. Elle aborde l'extraction et la manipulation responsable du renseignement, dont la fiabilité des sources, le « defanging » des indicateurs, le protocole Traffic Light Protocol pour le partage sensible, et l'établissement de dates d'expiration pour que les indicateurs ne s'accumulent pas dans les pare-feu. À l'aide de la pyramide de la douleur, elle explique pourquoi les indicateurs de compromission sont triviaux à changer pour un attaquant alors que les tactiques, techniques et procédures ne le sont pas, et pourquoi le cadre MITRE ATT&CK offre un langage commun pour la détection, la traque et les décisions d'architecture. Elle termine par une reconstitution réelle d'une intrusion de Scattered Spider et un avertissement : les outils de recherche par IA actuels inventent encore des sources et ne peuvent pas être utilisés sans vérification.

Effective defense begins with understanding the adversary. Yet many organizations struggle to translate threat research into meaningful improvements to their security posture. Threat reports are collected, indicators are ingested, and intelligence feeds are monitored, but security teams are often left with a critical question: what should we do differently because of what we've learned?

This session explores how defenders can transform threat actor research into actionable security outcomes across the entire security lifecycle. Drawing on real-world experience building and supporting threat intelligence programs, Marcelle will demonstrate how organizations can leverage adversary tactics, techniques, and procedures (TTPs) to drive threat hunting, detection engineering, incident response, security control validation, and risk-informed decision making.

Using the MITRE ATT&CK® framework as a common language, attendees will learn practical methods for analyzing adversary behavior, identifying defensive gaps, and prioritizing efforts based on threats that matter most to their organization. The presentation focuses on moving beyond indicators of compromise and toward a deeper understanding of how threat actors operate, enabling defenders to build more resilient and proactive security programs.

Whether you're a threat hunter, SOC analyst, security leader, incident responder, or threat intelligence practitioner, you'll leave with practical strategies for turning adversary knowledge into measurable defensive action.

Key Takeaways
Learn how to identify and prioritize threat actor activity relevant to your organization
Understand how adversary TTPs can be used to drive threat hunting and detection engineering efforts
Apply the MITRE ATT&CK framework to map threats to defensive capabilities
Identify and address security control gaps through threat-informed analysis
Transform threat research into actionable outputs that improve security operations and decision-making

À retenir

  • Avant de traiter un rapport de menace, vérifier si l'organisation utilise réellement le logiciel ou le matériel visé; un renseignement non pertinent ne mérite pas d'être traité.
  • Suivre les tactiques, techniques et procédures plutôt que seulement les indicateurs de compromission; selon la pyramide de la douleur, IP et hachages sont triviaux à changer pour un attaquant, contrairement aux TTP acquises.
  • Fixer des délais d'expiration sur les indicateurs ingérés (environ trois mois pour une IP, six pour un domaine, un an pour un hachage) pour éviter une liste de blocage périmée qui ne cesse de grossir.
  • Cartographier chaque rapport interne et chaque règle de détection selon MITRE ATT&CK pour que les équipes partagent un même vocabulaire sur ce qui s'est passé et ce qui reste à couvrir.
  • Ne pas se fier sans vérification aux outils de recherche par IA pour résumer l'actualité des menaces; ils ont déjà inventé des articles entiers avec des sources menant à des liens morts.

Conférenciers

Marcelle Lee
Marcelle Lee
Founder & Principal Advisor · Fractal Security Group
Founder and Principal Advisor at Fractal Security Group where I help organizations translate complex threat intelligence into clear, business-aligned strategy. Over a career spanning threat intelligence, emerging threat research, and program… Lire la suiteRéduire

Founder and Principal Advisor at Fractal Security Group where I help organizations translate complex threat intelligence into clear, business-aligned strategy. Over a career spanning threat intelligence, emerging threat research, and program development, I’ve built a reputation for turning technical depth into insight that strengthens client trust and guides executive decision-making.

I lead cross-functional research initiatives and deliver briefings, tabletop exercises, and advisory services to clients, partners, and stakeholders across government and industry. A core part of my work is building and expanding strategic partnerships that improve intelligence sharing and organizational resilience.

Beyond client work, I’m a frequent public speaker and technical writer, publishing weekly threat research through my Cyber Threat Bulletin, and presenting at industry conferences, webinars, and training events. I also serve on the board of the Cyberjutsu, supporting the next generation of women in cybersecurity.

Ressources

Photos

Mots-clés

Autres sessions GoSec 2026

Aussi de Marcelle Lee

Sur le même thème