Donner vie à la plateforme Filigran eXtended Threat Management avec les premières versions d'OpenAEV
Depuis la création de Filigran, nous nous concentrons sur l'aide aux organisations pour tirer un maximum de valeur de leurs connaissances sur les cybermenaces. Cette approche nous a conduits à imaginer une plateforme entièrement dédiée à la gestion des cybermenaces, qu'elles soient techniques ou stratégiques, internes ou externes.
Cette dimension, rarement couverte de bout en bout dans notre secteur, est essentielle au succès d'un programme de threat intelligence, mais aussi pour mieux relever les défis de la préparation d'une entreprise aux incidents de sécurité à venir, en complément de la gestion de la surface d'attaque et des tests d'intrusion / red teaming. D'autant plus que la plupart des plateformes ASM peuvent être intégrées à OpenCTI pour corréler les résultats avec des flux de threat intelligence externes.
La sortie d'OpenAEV marque un tournant dans la réalisation de cette vision, qui doit encore être complétée par deux autres modules. Elle permet la mise en œuvre de cette boucle vertueuse d'opérationnalisation des connaissances sur les menaces, dans le domaine d'application de Filigran : l'anticipation des cybermenaces.

Boucle d'opérationnalisation de la Cyber Threat Intelligence
OpenAEV, premières itérations
Comme OpenCTI, OpenAEV est une plateforme open source. Elle permet aux organisations de concevoir et d'exécuter des scénarios de cyberattaque, qu'ils soient techniques (injections directement sur les endpoints ou dans les systèmes de sécurité), table-top (emails, pression médiatique simulée) ou Capture the Flag avec des défis intégrés. Bien entendu, il est possible de mixer tous les types d'injection au sein d'un même scénario, pour des simulations complexes à tous les niveaux d'une organisation.
Nous avons conçu OpenAEV pour être aussi flexible et puissant que possible, avec une architecture qui permet à nos équipes de mettre en œuvre l'ensemble des cas d'usage attendus d'une plateforme BAS, et bien plus encore :
- Intégré au sein d'une plateforme XTM pour exploiter votre propre CTI et créer les simulations les plus pertinentes.
- Couvrir tous les aspects d'un incident cyber : l'attaque technique elle-même, mais aussi ses contextes de communication, juridiques, métier, etc.
- Suivre l'évolution de l'efficacité de votre posture de sécurité, à la fois les capacités techniques et la maîtrise des compétences humaines.
- Utiliser l'IA pour assister à la génération de contenu de vos scénarios.
- Générer des tests atomiques en quelques clics et obtenir des résultats immédiats.
- Simuler des scénarios d'attaque complexes ponctuels ou récurrents.
- Évaluer votre posture de sécurité d'un coup d'œil grâce à des tableaux de bord et des répartitions significatifs.
- Organiser des événements Capture the Flag.

Nous savons à quel point la création de ces scénarios peut être chronophage et gourmande en ressources, même lorsqu'une bibliothèque est disponible (prévue pour la fin de cette année), c'est pourquoi la plateforme OpenAEV :
- S'intègre pleinement avec OpenCTI, permettant de créer automatiquement des scénarios à partir de n'importe quel rapport ou menace.
- Utilise de manière flexible l'endpoint IA de votre choix pour automatiser la création de scénarios et de contenu.
- Est capable d'importer n'importe quel scénario à partir de feuilles Excel / fichiers CSV existants en utilisant un mappeur puissant et personnalisable.

Générer des scénarios de breach and attack simulation depuis OpenCTI
La posture de sécurité sera ensuite évaluée automatiquement ou manuellement, selon trois axes : prévention, détection et réponse humaine, permettant de tester et d'évaluer le niveau de protection des actifs d'une entreprise, en temps réel et dans le temps, qu'il s'agisse de systèmes (endpoints, XDR, SIEM, antivirus, etc.) ou d'employés (analystes, communicants ou membres d'équipes métier standards).

Aperçu d'un test atomique
La plateforme est livrée avec un écosystème comprenant deux types d'intégration :
- Les Injectors, permettant de lancer des actions de simulation (payloads, réseaux sociaux, plateformes de ticketing, etc.).
- Les Collectors, permettant d'agréger des données de toutes sortes dans la plateforme, ainsi que l'évaluation automatique de la détection et de la prévention dans les systèmes de sécurité (frameworks, XDR, EDR, MDR, etc.).
Cet écosystème sera enrichi par de nombreuses nouvelles intégrations au cours des prochains mois. Vous pouvez également proposer votre propre intégration, dans les dépôts d' injectors comme de collectors.

Aperçu de l'écosystème OpenAEV
Focus sur l'exécution technique
Conformément à la philosophie produit de Filigran, nous voulons permettre aux organisations d'utiliser les outils déjà à leur disposition pour éviter de nouveaux déploiements, en particulier lorsqu'il s'agit d'agents qui s'exécutent sur les machines. Par conséquent, en plus de l'agent OpenAEV, déjà disponible pour Windows, MacOS et Linux (processeurs x86 et arm), la plateforme est également compatible avec Tanium et Caldera, et nous prévoyons davantage d'intégrations avec des agents préexistants à l'avenir.
Ces agents ont un rôle neutre au sein de la plateforme, et nous veillons à ce qu'ils ne lancent jamais directement un payload, précisément pour éviter que les systèmes de sécurité présents sur une machine ne les considèrent comme malveillants. Ils assurent :
- Le retour des informations d'endpoint dans la plateforme OpenAEV.
- L'exécution d'implants dans des processus détachés de l'arbre.
- Les implants sont responsables de la collecte et de l'exécution des payloads.

Architecture de la plateforme
Dans OpenAEV, vous pouvez créer vos propres payloads de différents types :
- Lignes de commande (Powershell, DOS, bash, sh, etc.).
- Exécutables qui s'exécutent sur une machine.
- Dépôt de fichier pour simplement écrire un fichier sur le disque.
- Résolution DNS
- Émulation de trafic réseau
Nous prévoyons d'ajouter de nombreux autres types de payload à l'avenir, notamment pour les plateformes cloud telles qu'AWS, GCP et Azure.

Création de payloads
Évaluer la posture de sécurité et les compétences
Dans OpenAEV, nous avons introduit deux concepts fondamentaux : les attentes et les compétences. Les attentes sont, pour une injection donnée, la réponse attendue sur les trois axes mentionnés ci-dessus. À l'avenir, les résultats de ces attentes auront un impact direct sur les compétences des actifs d'une organisation, qu'il s'agisse de personnes ou de systèmes. Certaines attentes sont validées / invalidées automatiquement par les collectors, notamment pour la prévention / détection, et certaines doivent être validées manuellement (pour le moment).

Attentes des injections
C'est précisément ce qui constitue la feuille de route stratégique d'OpenAEV : consolider la posture de sécurité et les capacités des actifs sur le long terme. Voici un aperçu non exhaustif des principales fonctionnalités à venir :
- Personnaliser vos simulations avec vos propres payloads techniques.
- Adapter la plateforme à vos usages spécifiques et votre organisation grâce à un système RBAC puissant et avancé.
- Créer des simulations réalistes avec des injections enchaînées.
- Simuler la communication réseau d'un attaquant pour l'entraînement à la détection réseau.
- Gérer la maîtrise des compétences de vos équipes et évaluer son impact sur votre posture de sécurité.
- Cockpit RSSI personnalisable.
- Recommandations sur mesure pour améliorer votre posture de sécurité.
- Ségrégation organisationnelle dans la plateforme.
- Utiliser l'IA pour incarner des parties prenantes dans les simulations.
Rejoignez-nous sur notre canal Slack de la communauté pour nous faire part de vos retours et nous aider à façonner la suite !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
