Vocabulaire contrôlé et sémantique des relations
1. Vocabulaire contrôlé & sémantique directionnelle
Section intitulée « 1. Vocabulaire contrôlé & sémantique directionnelle »| Type de Relation | Entité Source | Entité Cible | Définition Sémantique |
|---|---|---|---|
affects | vulnerability | product | Le composant logiciel renferme la vulnérabilité de sécurité. |
manufactured_by | product | vendor | Le produit est édité, maintenu ou supporté par cette entité. |
exploits | exploit / malware / vulnerability | vulnerability / agentic_attack_pattern | Exploite directement la faiblesse pour subvertir le système. |
exploited_by | vulnerability | threat_actor / malware | Relation inverse indiquant une exploitation hostile confirmée dans la nature. |
associated_with | Tout | Tout | Co-occurrence documentée dans les rapports de threat intelligence. |
attributed_to | campaign / malware | threat_actor | Attribution forensique formelle appuyée sur des preuves comportementales. |
used_in | exploit / malware | campaign | Arme numérique observée au cours d’une vague d’attaques spécifique. |
targets | threat_actor / campaign | product / sector | Ciblage délibéré d’un secteur ou d’une famille logicielle. |
uses | threat_actor / vulnerability | attack_technique | Utilise une technique ou procédure répertoriée dans MITRE ATT&CK. |
implements | malware / exploit | agentic_attack_pattern | Implémentation technique concrète d’un modèle d’attaque agentique. |
enables | vulnerability / technique | vulnerability / technique | Condition préalable rendant possible une phase d’exploitation ultérieure. |
leads_to | vulnerability | impact / technique | Chaîne causale directe débouchant sur la compromission. |
detected_by | vulnerability / technique | detection | Signature Sigma, YARA ou Osquery permettant d’intercepter l’attaque. |
leaves_artifact | vulnerability / technique | forensic_artifact | Trace identifiable laissée sur le disque, en RAM ou dans les journaux. |
mitigated_by | vulnerability / agentic_attack_pattern | defense / guideline | Mesure défensive neutralisant ou réduisant l’impact du vecteur. |
fixed_by | vulnerability | patch / version | Correctif officiel déployé par l’éditeur éradiquant le défaut. |
observed_in | exploit / technique | campaign / incident | Constaté empiriquement lors d’une investigation d’incident (DFIR). |
2. Cycle de vie des relations
Section intitulée « 2. Cycle de vie des relations »Les relations ne sont pas figées ; elles évoluent au fil de l’accumulation des preuves :
[CANDIDATE] │ ▼ (Triage automatique ou analyse humaine) [UNDER_REVIEW] │ ▼ (Corrélation de preuves indépendantes) [VALIDATED] │ ▼ (Publication éditoriale) [PUBLISHED] ◄────────┐ │ │ ├───────────────┼───────────────┐ ▼ ▼ ▼ [CONTESTED] [SUPERSEDED] [RETRACTED]CANDIDATE: hypothèse générée par extraction NLP ou scrapers de flux sans corroboration.PUBLISHED: relation validée, appuyée sur des sources fiables et injectée dans les flux publics.CONTESTED: divergence entre sources fiables (ex. l’éditeur nie l’exploitation alors qu’un CERT confirme des attaques).RETRACTED: relation invalidée mais conservée dans l’historique avec motif de rétractation.