97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Validation adversariale des expositionsSimulation de brèche et d'attaqueRenseignement sur les menaces

De BAS à AEV et vers une gestion unifiée de l'exposition

8 min de lecture
BAS to AEV and a Move Towards Unified Exposure Management

La validation de sécurité connaît sa transformation la plus passionnante depuis des années, alors que les organisations adoptent une approche plus stratégique et proactive pour comprendre leur véritable posture de sécurité. Avec de nombreux outils divers dans toute stack de sécurité typique, il est légitime qu'une attention particulière soit accordée à la validation de l'efficacité de ces outils. Cette transformation est portée par deux capacités révolutionnaires que les CISO et responsables de sécurité recherchent depuis longtemps et qui convergent maintenant : la gestion unifiée de l'exposition qui fournit visibilité et contexte sur des infrastructures hybrides complexes, et la validation continue de sécurité qui apporte une confiance en temps réel dans les capacités défensives.
Cette transformation dessine un nouveau domaine de solutions – l'Adversarial Exposure Validation (AEV). Poursuivez votre lecture si vous souhaitez :


  • Comprendre la convergence vers la gestion de l'exposition et le rôle que joue l'AEV
  • Savoir ce qu'il faut rechercher dans une solution AEV
  • Aller au-delà de la validation des outils de sécurité, et tester également la préparation humaine

Transformer l'exposition en action

Face à l'expansion des surfaces d'attaque et à une hausse des vulnérabilités, les organisations recherchent une visibilité claire sur quelles expositions sont réellement exploitables. La gestion des vulnérabilités seule ne suffit plus et nous devons aller au-delà des CVE vers une gestion de l'exposition basée sur le risque – pour identifier les menaces les plus probables, les chemins d'attaque et les configurations exploitables. Une approche proactive pour trouver, prioriser et éliminer les conditions qui permettent aux attaques de réussir, en fonction des expositions individuelles de chaque organisation.

Une approche unifiée et continue de gestion de l'exposition permet aux CISO d'aborder ces domaines :

  • Faire le tri dans le bruit : Quelles sont les vulnérabilités véritablement exploitables et les chemins d'attaque les plus probables que nous devons émuler dans notre environnement ?
  • Test de réalité : Nos investissements en sécurité arrêtent-ils réellement les attaques, ou volons-nous à l'aveugle avec des outils qui ont l'air bien sur les tableaux de bord mais échouent lorsqu'ils sont testés ?
  • Le test de 3 heures du matin : Quand la crise frappe, mon équipe répondra-t-elle avec confiance grâce à la pratique, ou dans le chaos par manque d'expérience ?

Selon Gartner, les organisations peuvent réduire la fréquence et l'impact des cyberattaques de 50 %, en enrichissant les données SOC avec des informations sur l'exposition.

L'essor de l'Adversarial Exposure Validation : BAS 2.0 ?

L'Adversarial Exposure Validation (AEV) émerge comme un composant crucial de la gestion de l'exposition, pour créer un écosystème de validation conscient du contexte qui répond enfin à la question : qu'est-ce qui peut réellement nous nuire et comment l'arrêtons-nous ?

Gartner définit l'AEV comme 'des technologies qui fournissent des preuves cohérentes, continues et automatisées de la faisabilité d'une attaque.' Il s'agit d'évaluer de manière proactive les TTP de l'adversaire et les chemins d'attaque les plus probables dans une boucle continue. L'accent est mis ici sur la validation continue et l'optimisation de la sécurité et en ce sens, cela va au-delà du Breach and Attack Simulation (BAS) traditionnel. Nous ne voyons pas l'AEV comme un remplacement du BAS mais plutôt comme une évolution du BAS lui-même. Avec une plateforme AEV, vous pouvez :

  • Valider vos défenses en émulant le comportement des attaquants ;
  • Trouver et prioriser en continu les conditions qui permettraient à un attaquant de réussir ;
  • Et enfin, obtenir des conseils de remédiation pour combler les lacunes.

En bref, l'évolution de BAS à AEV va de 'pouvons-nous le détecter ?' à 'éliminons-le.'

| BAS | AEV

Objectif principal | Validation technique | Réduire le risque commercial en améliorant la posture de sécurité

Cadence | Tests programmés de scénarios spécifiques | Tests, validation et remédiation continus

Domaine d'action | Principalement axé sur les TTP et les simulations d'attaque | Scénarios plus réalistes et personnalisables utilisant une approche combinée de simulations et d'émulations pour valider les trois – outils de sécurité, processus et personnes

Chemin d'évolution | Convergence vers l'AEV – avec des capacités combinant simulation de brèche, workflows automatisés et mise à l'échelle des opérations assistée par IA | Intégration avec des programmes plus larges de gestion de l'exposition et évolution vers le Continuous Threat Exposure Management (CTEM)

Ce qu'il faut rechercher dans une solution AEV

L'AEV est un domaine en évolution et présente un intérêt pour diverses équipes de sécurité, notamment les SOC/blue team, pentesting/threat hunting/red team et purple team. Son utilisation dépend de votre cas d'usage initial et de la portée basée sur vos actifs critiques, processus métier et plan de réponse aux incidents. Cependant, au minimum, un outil AEV devrait vous fournir les options suivantes :

  • Large couverture : capacité d'émuler une grande variété d'attaques sur l'ensemble de la cyber kill chain en utilisant des frameworks standard de l'industrie comme MITRE ATT&CK, NIST, Caldera, etc.
  • Priorisation : capacité de prioriser les menaces et vulnérabilités pour cartographier les chemins d'attaque les plus probables
  • Scénarios flexibles : scénarios et payloads personnalisables, bibliothèque de scénarios pré-packagés
  • Workflows automatisés : création de scénarios assistée par IA sans code et workflows automatisés pour mettre à l'échelle votre capacité red team et faciliter l'utilisation pour des cas d'usage non techniques comme les exercices de tabletop
  • Scénarios récurrents pour montrer l'amélioration de la posture au fil du temps et pouvoir suivre le Mean Time to Remediation (MTTR)
  • Conseils de remédiation : évaluer l'efficacité de vos règles de détection et conseils de remédiation sur le patching des vulnérabilités avec plusieurs options

Comment faisons-nous évoluer nos capacités AEV ?

Depuis la création de Filigran en 2022, notre suite eXtended Threat Management (XTM) évolue avec une vision claire vers la défense informée par les menaces. Dans ce contexte, notre stratégie produit était déjà à la pointe du secteur. Notre première offre dans le cadre de la suite XTM était OpenCTI, pour opérationnaliser le renseignement sur les menaces avec des capacités de gestion du cycle de vie des menaces de bout en bout. Ensuite est venu OpenBAS Community Edition (CE) avec des capacités de simulation et de validation de sécurité, qui ont rendu la production de renseignement d'OpenCTI véritablement actionnable. Et maintenant, nous y avons ajouté des fonctionnalités de niveau entreprise, notamment des workflows automatisés, la création de scénarios assistée par IA et des conseils de remédiation, la capacité d'exécuter des simulations avec des agents EDR spécifiques au client. Pour reconnaître cette évolution de la validation pure des contrôles vers une gestion complète de l'exposition adversariale, il est approprié que nous fassions référence à notre nouvelle plateforme AEV (toujours open-source) sous le nom d'OpenAEV.

Alors qu'OpenCTI fournit des capacités d'évaluation des menaces et de l'exposition, OpenAEV les rend directement actionnables pour valider et améliorer la posture de sécurité. Bénéficiant d'une intégration bidirectionnelle entre OpenCTI et OpenAEV, les clients peuvent construire des scénarios basés sur le renseignement sur les menaces priorisé depuis OpenCTI lui-même, et les exécuter directement dans OpenAEV.

La découverte continue de l'exposition, la cartographie des chemins d'attaque, la priorisation et les conseils de remédiation fournissent certaines des capacités de gestion de l'exposition les plus larges disponibles sur le marché aujourd'hui.

graphic for openaev 1025 dark

Écosystème OpenAEV

OpenAEV comme AEV+

Avec OpenAEV, vous pouvez optimiser non seulement votre stack de sécurité, mais aussi vos processus de sécurité et plans de réponse aux incidents. Les exercices traditionnels de tabletop ou de gestion de crise sont menés comme des exercices d'incendie – nécessaires, mais pas vraiment suffisants.

Le défi a toujours été l'échelle. Mais avec OpenAEV, vous standardisez, automatisez et mettez à l'échelle les exercices de tabletop. En intégrant les tests de préparation humaine dans notre plateforme OpenAEV, nous abordons également le défi de mobilisation du CTEM à grande échelle. Chaque cycle de validation devient une opportunité de tester non seulement si vous pouvez détecter une menace, mais aussi si votre équipe peut y répondre efficacement. Peuvent-ils mobiliser les bonnes ressources ? Prendre les bonnes décisions ? Communiquer efficacement avec les parties prenantes ?

hacker news aev diagram

Cas d'usage supportés par OpenAEV

  1. Mettre à l'échelle les capacités de la blue team
  • Améliorer la conscience de l'exposition : exploiter OpenCTI pour construire automatiquement des scénarios en utilisant le renseignement sur les menaces priorisé (PIR)
  • Optimiser les défenses : valider la plateforme de sécurité avec des scénarios réalistes et améliorer la posture de sécurité grâce à une remédiation guidée

2. Mettre à l'échelle les capacités de la red team

  • Tests offensifs : exécuter des simulations approfondies pour comprendre les chemins d'attaque et mouvements de menaces particulières ou de campagnes

3. Mettre à l'échelle les capacités de la purple team

  • Amélioration continue et réduction des risques : centraliser les exercices de la purple team avec les red & blue teams pour mettre en œuvre un plan d'amélioration continue de la posture avec des échéanciers.

4. Standardiser la gestion de crise :

  • Mettre à l'échelle globalement les exercices de tabletop avec une plateforme dynamique et facile à utiliser au lieu de faire des préparations manuelles et d'utiliser des fichiers Excel.
bas to aev use cases

Cas d'usage OpenAEV

Conclusion

La progression de BAS à AEV vers une validation intégrant l'humain représente la maturation des tests de sécurité. Nous reconnaissons enfin ce que nous avons toujours su : la sécurité concerne autant les personnes que la technologie.

Les plateformes AEV qui intègrent les tests de préparation humaine n'évoluent pas seulement au-delà du BAS, elles complètent le cycle CTEM. Elles ne se contentent pas de trouver et valider les expositions ; elles s'assurent que votre équipe peut effectivement se mobiliser lorsque ces expositions sont exploitées.

Si vous souhaitez en savoir plus sur OpenAEV, notre suite XTM open-source ou comment nous pouvons vous aider avec les initiatives de gestion de l'exposition ou CTEM, visitez notre site web ou contactez-nous pour parler directement avec notre équipe.

N'hésitez pas à participer et contribuer aux connaissances de la communauté de sécurité plus large en rejoignant notre communauté Slack dès aujourd'hui.

Lire la suite

Explorez des sujets et analyses associés