97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Créer des tableaux de bord stratégiques pour gérer le déluge de flux de renseignements

8 min de lecture
Building strategic intelligence dashboards to manage your Intelligence feed deluge

En tant que membre de l'équipe Solution Engineering de Filigran, j'ai la chance d'avoir des conversations directes avec nos clients et prospects sur la façon dont ils exploitent leur plateforme de Threat Intelligence actuelle – qu'il s'agisse d'OpenCTI, d'une TIP alternative ou d'une solution développée en interne – et de recueillir leurs retours sur les aspects de leurs processus qui pourraient être améliorés.

Un domaine qui a récemment été soulevé se situe au milieu du cycle de vie du threat intelligence, que mon collègue Nate Huber a abordé il y a quelques semaines – le processus d'analyse. J'ai entendu à plusieurs reprises des responsables d'équipes CTI ou des managers SOC dire que leurs analystes ont du mal à gérer un « déluge » de threat intelligence entrant.

Cela demande beaucoup de temps et d'efforts aux analystes, même après avoir utilisé leur TIP existante pour filtrer les menaces pertinentes, car ils tentent de synthétiser les données pour compiler et maintenir les listes de vulnérabilités et de TTPs qui devraient être priorisées pour se défendre contre ces menaces.

Tenter de gérer ce processus de bout en bout à grande échelle peut être une tâche difficile. Avec leurs outils existants, ils peuvent probablement interroger un acteur de menace et visualiser les TTPs qu'il est connu d'utiliser, mais si ces acteurs sont observés utilisant des familles de malwares particulières, ils doivent également rassembler tous les TTPs, vulnérabilités et indicateurs liés à ceux-ci, puis suivre et mettre à jour ces informations au fur et à mesure qu'elles changent et évoluent.

Dans une TIP, cela pourrait être réalisé à l'aide d'un outil d'analyse de liens, mais ceux-ci sont plus généralement utilisés pour un seul acteur ou quelques campagnes, plutôt que pour analyser l'ensemble de votre paysage de menaces dans un seul graphique !

Just because you can, doesn’t mean you should; a graph of Actors and their TTPs recently targeting the Finance Sector

Ce n'est pas parce qu'on peut le faire qu'on devrait le faire ; un graphique des acteurs et de leurs TTPs ciblant récemment le secteur financier

Heureusement, le support de STIX 2.1 par OpenCTI, et sa base de données graphe, permettent aux analystes d'automatiser la création de tableaux de bord à la fois pour filtrer et trier plus précisément le threat intelligence pertinent qui est ingéré, mais aussi pour résumer automatiquement le renseignement opérationnel et tactique relatif aux menaces qu'ils suivent. Ce blog explique comment.

Base de données graphe et STIX 2.1 comme facilitateur

Aux débuts des plateformes de Threat Intelligence, les TIPs étaient principalement utilisées comme des « orchestrateurs d'IOC », plutôt que comme un référentiel de toutes les connaissances en threat intelligence. Ainsi, les bases de données des premières TIPs étaient architecturées autour de « flux d'IOC » (tels que les IP, domaines et hashes), avec un contexte pour les acteurs, malwares et vulnérabilités « ajouté » via de simples liens.

Cependant, à mesure que la sophistication des menaces a évolué et que les processus des équipes de threat intelligence correspondantes ont mûri, la complexité du threat intelligence lui-même est devenue plus nuancée.

Par exemple, le rapport ci-dessous d'Intel471 via Sekoia, chargé dans OpenCTI, montre le graphique d'analyse de liens d'une vue d'ensemble de niveau stratégique d'un acteur de menace étatique, incluant les ensembles d'intrusions par lesquels ils sont suivis, les techniques MITRE ATT&CK associées pour chacun, les outils et l'infrastructure que chacun utilise, et les vulnérabilités que chacun cible – chaque relation étant directionnelle et datée. C'est le type de détail que STIX 2.1 préserve lors de la réception ou du partage de threat intelligence, et de plus en plus de fournisseurs de threat intelligence, d'ISACs et de CERTs nationaux utilisent ces fonctionnalités lors du partage de renseignements via STIX/TAXII 2.1.

OpenCTI’s preservation of STIX relationships can make for some quite informative charts

La préservation des relations STIX par OpenCTI peut produire des graphiques très informatifs

De même, la base de données graphe d'OpenCTI prend en charge la déduplication et l'ingestion de ces bundles STIX, tout en préservant les relations nuancées entre les différentes entités de menace, ce qui permet la création des tableaux de bord ci-dessous.

En revanche, une TIP avec une architecture de base de données plus ancienne peut être incapable de maintenir ce contexte et pourrait, par exemple, aplatir les relations pour regrouper les acteurs, vulnérabilités et TTPs comme étant tous liés ensemble sous un seul rapport, ou ne pas suivre la nature des relations.

Créer des tableaux de bord qui exploitent les relations de renseignement

Cependant, dans OpenCTI, avec toutes ces relations préservées et stockées dans la base de données graphe d'OpenCTI, nous pouvons utiliser la perspective Knowledge Graph dans la configuration de nos widgets de tableau de bord pour utiliser ces relations à la fois dans nos filtres d'analyse et nos statistiques de sortie.

The Knowledge Graph option gives you access to relationships beyond individual entities

L'option Knowledge Graph vous donne accès aux relations au-delà des entités individuelles

Par exemple, prenons le secteur de la Finance. De nombreux rapports auront été reçus concernant des attaques contre des institutions financières, à partir desquels OpenCTI aurait ingéré de nombreux acteurs de menace signalés, ainsi que les TTPs et malwares qu'ils ont utilisés.

Alors, écrivons une requête pour afficher les acteurs de menace observés avoir ciblé des organisations financières au cours des trois derniers mois, en utilisant cette structure de relations.

filigran blog threatmanagementdashboards 1

Illustration de la structure de filtre source → cible → cible.

Dans le créateur de filtre de widget OpenCTI, cela ressemble à ceci :

Knowledge Graph - Filter editor

Knowledge Graph – Éditeur de filtre

Comme vous pouvez le voir, nous définissons :

  • la Source comme étant n'importe quel acteur (ou ensemble d'intrusion)
  • la Cible comme étant Finance (de type Secteur), et
  • la relation comme étant Cible.

Si nous visualisons cela sous forme de diagramme arborescent, nous obtenons ces résultats.

Tree diagram of the most reported threat actors against Finance over the last three months

Diagramme arborescent des acteurs de menace les plus signalés contre le secteur financier au cours des trois derniers mois

Étendre la chaîne de relations

Mais cela ne nous montre que les acteurs eux-mêmes. Nous aimerions afficher automatiquement le renseignement opérationnel agrégé pour ces acteurs, comme les TTPs qu'ils utilisent et les vulnérabilités qu'ils ciblent.

OK, alors étendons cette requête et affichons tous les TTPs utilisés par ces acteurs de menace observés ciblant le secteur financier au cours des trois derniers mois. Pour ce faire, nous utilisons les mêmes conditions de filtre qu'auparavant, mais nous les plaçons uniquement dans le filtre source, et nous ajoutons maintenant une autre relation – nous voulons afficher le Pattern d'attaque que l'acteur utilise.

Nous ajoutons donc ces critères de filtre :

Representation of a Knowledge Graph filter that links Strategic and Operational intelligence in one widget

Représentation d'un filtre Knowledge Graph qui relie le renseignement stratégique et opérationnel dans un seul widget

Dans l'éditeur de filtre, ce filtre ressemble à ceci :

Knowledge graph filter that selects actors that target Finance, and then returns the TTPs used by that subset

Filtre Knowledge Graph qui sélectionne les acteurs ciblant le secteur financier, puis renvoie les TTPs utilisés par ce sous-ensemble

Si nous affichons cela sous forme de liste agrégée, nous pouvons voir que, parmi tous les acteurs ciblant le secteur financier actuellement, T1005 pour la collecte de données en vue d'exfiltration (plutôt que le chiffrement) est la technique la plus fréquemment signalée, suivie des TTPs qui indiquent généralement l'exécution de powershell/shell (T1059), l'utilisation de Mimikatz et ses variantes (T1003), et aussi, l'activité utilisateur résultant du phishing (T1204) est encore assez élevée.

These are the techniques Actors targeting the finance sector have been using recently

Voici les techniques que les acteurs ciblant le secteur financier ont utilisées récemment

La beauté de cette approche est que, au fur et à mesure que de nouveaux acteurs sont signalés comme ciblant le secteur financier, ou que d'autres deviennent obsolètes, ces statistiques seront continuellement mises à jour.

Représenter d'autres métriques

Une fois que nous avons créé ce filtre et ce widget, afficher d'autres relations ne prend que dix secondes de plus – nous dupliquons le widget et changeons le type de cible à la fin de la chaîne de relations pour un autre type d'entité.

Donc – si nous voulons afficher toutes les Vulnérabilités, nous changeons le type de cible de Pattern d'attaque à Vulnérabilité.

Knowledge graph filter identical to the one above, but displaying Vulnerabilities for those actors rather than TTPs

Filtre Knowledge Graph identique à celui ci-dessus, mais affichant les vulnérabilités pour ces acteurs plutôt que les TTPs

Et maintenant, nous avons le top 10 des vulnérabilités qui sont ciblées le plus fréquemment par les acteurs de menace ciblant le secteur financier.

Top 10 vulnerabilities

Top 10 des vulnérabilités

Nous pouvons continuer ainsi, jusqu'à avoir un tableau de bord personnalisé qui nous montre toutes les statistiques opérationnelles clés de notre paysage de menaces, dans une seule vue.

Comprehensive operational insights into current threats against a Finance sector organisation, in a single dashboard

Informations opérationnelles complètes sur les menaces actuelles contre une organisation du secteur financier, dans un seul tableau de bord

De plus, de telles requêtes agrégées descendantes sont naturellement adaptées à la base de données graphe d'OpenCTI, permettant à un tableau de bord comme celui ci-dessus de rafraîchir tous les widgets fonctionnant sur une base de données construite à partir de centaines de millions de documents ingérés, en quelques secondes.

Conclusion

La complexité du paysage des menaces actuel exige des outils et des processus plus intelligents. OpenCTI, avec son architecture basée sur une base de données graphe et son support robuste de STIX 2.1, offre la flexibilité et la profondeur nécessaires pour naviguer dans les défis du threat intelligence moderne.

De l'automatisation du filtrage des données à la mise à jour dynamique des tableaux de bord avec des informations opérationnelles, les capacités d'OpenCTI permettent à vos équipes CTI et SOC de déléguer une telle analyse à l'outil afin qu'elles puissent se concentrer sur ce qui compte vraiment – analyser le renseignement actionnable et prioriser les efforts de défense efficacement.

En visualisant les relations entre les acteurs, les TTPs et les vulnérabilités, vous n'obtenez pas seulement une image plus claire – vous construisez une base pour une prise de décision basée sur les données. Que vous suiviez des menaces spécifiques à un secteur, identifiiez des patterns d'attaque émergents ou signaliez des vulnérabilités critiques, ces tableaux de bord sont conçus pour croître et s'adapter à mesure que vos processus évoluent.

Des tableaux de bord plus intelligents conduisent à une défense plus intelligente. Avec OpenCTI, vous ne réagissez plus au déluge d'informations – vous en prenez le contrôle.


Prêt à faire passer vos workflows de threat intelligence au niveau supérieur ? Découvrez comment vous pouvez mettre en œuvre ces stratégies dès aujourd'hui.

Nous contacter

Si vous avez des commentaires, questions ou retours, contactez-nous sur slack !

Lire la suite

Explorez des sujets et analyses associés