Aller au contenu

Vocabulaire contrôlé et sémantique des relations

1. Vocabulaire contrôlé & sémantique directionnelle

Section intitulée « 1. Vocabulaire contrôlé & sémantique directionnelle »
Type de RelationEntité SourceEntité CibleDéfinition Sémantique
affectsvulnerabilityproductLe composant logiciel renferme la vulnérabilité de sécurité.
manufactured_byproductvendorLe produit est édité, maintenu ou supporté par cette entité.
exploitsexploit / malware / vulnerabilityvulnerability / agentic_attack_patternExploite directement la faiblesse pour subvertir le système.
exploited_byvulnerabilitythreat_actor / malwareRelation inverse indiquant une exploitation hostile confirmée dans la nature.
associated_withToutToutCo-occurrence documentée dans les rapports de threat intelligence.
attributed_tocampaign / malwarethreat_actorAttribution forensique formelle appuyée sur des preuves comportementales.
used_inexploit / malwarecampaignArme numérique observée au cours d’une vague d’attaques spécifique.
targetsthreat_actor / campaignproduct / sectorCiblage délibéré d’un secteur ou d’une famille logicielle.
usesthreat_actor / vulnerabilityattack_techniqueUtilise une technique ou procédure répertoriée dans MITRE ATT&CK.
implementsmalware / exploitagentic_attack_patternImplémentation technique concrète d’un modèle d’attaque agentique.
enablesvulnerability / techniquevulnerability / techniqueCondition préalable rendant possible une phase d’exploitation ultérieure.
leads_tovulnerabilityimpact / techniqueChaîne causale directe débouchant sur la compromission.
detected_byvulnerability / techniquedetectionSignature Sigma, YARA ou Osquery permettant d’intercepter l’attaque.
leaves_artifactvulnerability / techniqueforensic_artifactTrace identifiable laissée sur le disque, en RAM ou dans les journaux.
mitigated_byvulnerability / agentic_attack_patterndefense / guidelineMesure défensive neutralisant ou réduisant l’impact du vecteur.
fixed_byvulnerabilitypatch / versionCorrectif officiel déployé par l’éditeur éradiquant le défaut.
observed_inexploit / techniquecampaign / incidentConstaté empiriquement lors d’une investigation d’incident (DFIR).

Les relations ne sont pas figées ; elles évoluent au fil de l’accumulation des preuves :

[CANDIDATE]
│
▼ (Triage automatique ou analyse humaine)
[UNDER_REVIEW]
│
▼ (Corrélation de preuves indépendantes)
[VALIDATED]
│
▼ (Publication éditoriale)
[PUBLISHED] ◄────────┐
│ │
├───────────────┼───────────────┐
▼ ▼ ▼
[CONTESTED] [SUPERSEDED] [RETRACTED]
  • CANDIDATE : hypothèse générée par extraction NLP ou scrapers de flux sans corroboration.
  • PUBLISHED : relation validée, appuyée sur des sources fiables et injectée dans les flux publics.
  • CONTESTED : divergence entre sources fiables (ex. l’éditeur nie l’exploitation alors qu’un CERT confirme des attaques).
  • RETRACTED : relation invalidée mais conservée dans l’historique avec motif de rétractation.