Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Machine Learning applied to Threat Intelligence (ransomware)

GoSec 2025Conférence29 minFrançais
Télécharger les ressources

À propos de cette session

Julie Brunias présente un projet personnel, sans lien avec son employeur: un jeu de données de rançongiciels prêt pour le machine learning, né du constat que le Centre canadien pour la cybersécurité n'offrait aucun mapping MITRE ATT&CK. Elle dépouille et recoupe blogues, forums et analyses de rétro-ingénierie de sources fiables (Talos, Picus, CISA, MITRE), déduisant elle-même les codes TTP quand une source ne fait que décrire le comportement en prose. Résultat: 218 familles cartographiées, 70 à 80 en attente, dans un fichier couvrant origine, secteurs ciblés, systèmes d'exploitation, variantes de code, commandes, bibliothèques et montants de rançon. Elle explique pourquoi elle a écarté régressions, SVM, forêts aléatoires, k-means, gradient boosting et chaînes de Markov, ne gardant que deux algorithmes: Apriori, pour les règles d'association entre TTP récurrents, et Monte-Carlo, pour classer les groupes de TTP les plus probables dans les prochaines attaques. Jeu de données et scripts publiés sur GitHub. Une longue période de questions porte sur le calibrage de Monte-Carlo, le filtrage par secteur ciblé, l'abandon des indicateurs de compromission jugés trop hétérogènes, et l'usage quotidien des TTP et des commandes dans un SOC, via des exports Splunk et des exercices Purple Team.

Cyber threats are evolving at an unprecedented pace, demanding smarter, faster defense mechanisms. Traditional methods often struggle to keep up with the sheer volume and complexity of modern attacks. That’s where machine learning transforms threat intelligence. In my presentation, I’ll showcase how I built a powerful tool leveraging a dataset I curated—applying ML to extract Tactics, Techniques, and Procedures (TTPs) and analyze command frequencies with precision. This approach uncovers attack patterns, enhances detection capabilities, and provides actionable insights that security teams can use to stay ahead. Whether you're a cybersecurity professional, data scientist, or enthusiast, this session will equip you with practical methods to harness ML for real-world threat intelligence. If you're ready to push the boundaries of cyber defense, this is where you want to be. Let’s dive into a future where AI-driven security is the key to proactive threat mitigation.

À retenir

  • Quand une source publique n'a pas de mapping MITRE ATT&CK, traduire soi-même sa description en prose du comportement du rançongiciel en codes TTP plutôt que de l'ignorer; c'est cette étape manuelle qui rend un jeu de données utile pour un SOC.
  • Ne pas forcer un algorithme de machine learning sur des données qui ne s'y prêtent pas: écarter la régression linéaire quand des valeurs comme les montants de rançon varient énormément selon la taille de la victime, et abandonner la classification ou le clustering quand il n'y a rien de significatif à regrouper.
  • L'extraction de règles d'association (Apriori) fait ressortir les combinaisons de TTP qui reviennent ensemble entre familles de rançongiciels, utile pour savoir quoi tester ensemble lors d'un exercice Purple Team plutôt qu'une technique à la fois.
  • Conserver les commandes, API et bibliothèques associées à chaque TTP, pas seulement le code TTP, car une même technique ATT&CK peut être mise en œuvre de multiples façons et un SOC doit tester sa couverture contre toutes.
  • Ne pas chercher à normaliser les indicateurs de compromission entre sources si leurs formats sont trop hétérogènes (URL, sommes de contrôle, etc.); concentrer l'effort sur des champs comme les TTP et les commandes, réellement exploitables par un SIEM.

Conférenciers

Julie Brunias
Julie Brunias
Cybersecurity Expert · Videotron
With 14 years of hands-on experience in cybersecurity, Julie is a seasoned cybersecurity consultant specializing in red teaming, penetration testing, data loss prevention (DLP), and evaluating the effectiveness of security tools. Over the years, she… Lire la suiteRéduire

With 14 years of hands-on experience in cybersecurity, Julie is a seasoned cybersecurity consultant specializing in red teaming, penetration testing, data loss prevention (DLP), and evaluating the effectiveness of security tools. Over the years, she has helped numerous organizations identify vulnerabilities and proactively strengthen their defences before threats emerge. Passionate about innovation, Julie is particularly enthusiastic about using cutting-edge technologies such as machine learning and artificial intelligence to automate workflows, enhance threat intelligence, and improve sandboxing-based detection of tactics, techniques, and procedures (TTPs). By streamlining processes and eliminating repetitive tasks, she enables teams to focus on strategic security priorities. Whether conducting complex security assessments or advising clients on emerging threats, Julie brings a deep technical understanding and a forward-thinking mindset to every project. Committed to staying ahead in a rapidly evolving threat landscape, she continues to explore new ways to combine advanced technologies with cybersecurity best practices to deliver effective, scalable solutions.

Ressources

Mots-clés

Autres sessions GoSec 2025

Aussi de Julie Brunias

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.