Créer des tableaux de bord stratégiques pour gérer le déluge de flux de renseignements
En tant que membre de l'équipe Solution Engineering de Filigran, j'ai la chance d'avoir des conversations directes avec nos clients et prospects sur la façon dont ils exploitent leur plateforme de Threat Intelligence actuelle – qu'il s'agisse d'OpenCTI, d'une TIP alternative ou d'une solution développée en interne – et de recueillir leurs retours sur les aspects de leurs processus qui pourraient être améliorés.
Un domaine qui a récemment été soulevé se situe au milieu du cycle de vie du threat intelligence, que mon collègue Nate Huber a abordé il y a quelques semaines – le processus d'analyse. J'ai entendu à plusieurs reprises des responsables d'équipes CTI ou des managers SOC dire que leurs analystes ont du mal à gérer un « déluge » de threat intelligence entrant.
Cela demande beaucoup de temps et d'efforts aux analystes, même après avoir utilisé leur TIP existante pour filtrer les menaces pertinentes, car ils tentent de synthétiser les données pour compiler et maintenir les listes de vulnérabilités et de TTPs qui devraient être priorisées pour se défendre contre ces menaces.
Tenter de gérer ce processus de bout en bout à grande échelle peut être une tâche difficile. Avec leurs outils existants, ils peuvent probablement interroger un acteur de menace et visualiser les TTPs qu'il est connu d'utiliser, mais si ces acteurs sont observés utilisant des familles de malwares particulières, ils doivent également rassembler tous les TTPs, vulnérabilités et indicateurs liés à ceux-ci, puis suivre et mettre à jour ces informations au fur et à mesure qu'elles changent et évoluent.
Dans une TIP, cela pourrait être réalisé à l'aide d'un outil d'analyse de liens, mais ceux-ci sont plus généralement utilisés pour un seul acteur ou quelques campagnes, plutôt que pour analyser l'ensemble de votre paysage de menaces dans un seul graphique !

Ce n'est pas parce qu'on peut le faire qu'on devrait le faire ; un graphique des acteurs et de leurs TTPs ciblant récemment le secteur financier
Heureusement, le support de STIX 2.1 par OpenCTI, et sa base de données graphe, permettent aux analystes d'automatiser la création de tableaux de bord à la fois pour filtrer et trier plus précisément le threat intelligence pertinent qui est ingéré, mais aussi pour résumer automatiquement le renseignement opérationnel et tactique relatif aux menaces qu'ils suivent. Ce blog explique comment.
Base de données graphe et STIX 2.1 comme facilitateur
Aux débuts des plateformes de Threat Intelligence, les TIPs étaient principalement utilisées comme des « orchestrateurs d'IOC », plutôt que comme un référentiel de toutes les connaissances en threat intelligence. Ainsi, les bases de données des premières TIPs étaient architecturées autour de « flux d'IOC » (tels que les IP, domaines et hashes), avec un contexte pour les acteurs, malwares et vulnérabilités « ajouté » via de simples liens.
Cependant, à mesure que la sophistication des menaces a évolué et que les processus des équipes de threat intelligence correspondantes ont mûri, la complexité du threat intelligence lui-même est devenue plus nuancée.
Par exemple, le rapport ci-dessous d'Intel471 via Sekoia, chargé dans OpenCTI, montre le graphique d'analyse de liens d'une vue d'ensemble de niveau stratégique d'un acteur de menace étatique, incluant les ensembles d'intrusions par lesquels ils sont suivis, les techniques MITRE ATT&CK associées pour chacun, les outils et l'infrastructure que chacun utilise, et les vulnérabilités que chacun cible – chaque relation étant directionnelle et datée. C'est le type de détail que STIX 2.1 préserve lors de la réception ou du partage de threat intelligence, et de plus en plus de fournisseurs de threat intelligence, d'ISACs et de CERTs nationaux utilisent ces fonctionnalités lors du partage de renseignements via STIX/TAXII 2.1.

La préservation des relations STIX par OpenCTI peut produire des graphiques très informatifs
De même, la base de données graphe d'OpenCTI prend en charge la déduplication et l'ingestion de ces bundles STIX, tout en préservant les relations nuancées entre les différentes entités de menace, ce qui permet la création des tableaux de bord ci-dessous.
En revanche, une TIP avec une architecture de base de données plus ancienne peut être incapable de maintenir ce contexte et pourrait, par exemple, aplatir les relations pour regrouper les acteurs, vulnérabilités et TTPs comme étant tous liés ensemble sous un seul rapport, ou ne pas suivre la nature des relations.
Créer des tableaux de bord qui exploitent les relations de renseignement
Cependant, dans OpenCTI, avec toutes ces relations préservées et stockées dans la base de données graphe d'OpenCTI, nous pouvons utiliser la perspective Knowledge Graph dans la configuration de nos widgets de tableau de bord pour utiliser ces relations à la fois dans nos filtres d'analyse et nos statistiques de sortie.

L'option Knowledge Graph vous donne accès aux relations au-delà des entités individuelles
Par exemple, prenons le secteur de la Finance. De nombreux rapports auront été reçus concernant des attaques contre des institutions financières, à partir desquels OpenCTI aurait ingéré de nombreux acteurs de menace signalés, ainsi que les TTPs et malwares qu'ils ont utilisés.
Alors, écrivons une requête pour afficher les acteurs de menace observés avoir ciblé des organisations financières au cours des trois derniers mois, en utilisant cette structure de relations.

Illustration de la structure de filtre source → cible → cible.
Dans le créateur de filtre de widget OpenCTI, cela ressemble à ceci :

Knowledge Graph – Éditeur de filtre
Comme vous pouvez le voir, nous définissons :
- la Source comme étant n'importe quel acteur (ou ensemble d'intrusion)
- la Cible comme étant Finance (de type Secteur), et
- la relation comme étant Cible.
Si nous visualisons cela sous forme de diagramme arborescent, nous obtenons ces résultats.

Diagramme arborescent des acteurs de menace les plus signalés contre le secteur financier au cours des trois derniers mois
Étendre la chaîne de relations
Mais cela ne nous montre que les acteurs eux-mêmes. Nous aimerions afficher automatiquement le renseignement opérationnel agrégé pour ces acteurs, comme les TTPs qu'ils utilisent et les vulnérabilités qu'ils ciblent.
OK, alors étendons cette requête et affichons tous les TTPs utilisés par ces acteurs de menace observés ciblant le secteur financier au cours des trois derniers mois. Pour ce faire, nous utilisons les mêmes conditions de filtre qu'auparavant, mais nous les plaçons uniquement dans le filtre source, et nous ajoutons maintenant une autre relation – nous voulons afficher le Pattern d'attaque que l'acteur utilise.
Nous ajoutons donc ces critères de filtre :

Représentation d'un filtre Knowledge Graph qui relie le renseignement stratégique et opérationnel dans un seul widget
Dans l'éditeur de filtre, ce filtre ressemble à ceci :

Filtre Knowledge Graph qui sélectionne les acteurs ciblant le secteur financier, puis renvoie les TTPs utilisés par ce sous-ensemble
Si nous affichons cela sous forme de liste agrégée, nous pouvons voir que, parmi tous les acteurs ciblant le secteur financier actuellement, T1005 pour la collecte de données en vue d'exfiltration (plutôt que le chiffrement) est la technique la plus fréquemment signalée, suivie des TTPs qui indiquent généralement l'exécution de powershell/shell (T1059), l'utilisation de Mimikatz et ses variantes (T1003), et aussi, l'activité utilisateur résultant du phishing (T1204) est encore assez élevée.

Voici les techniques que les acteurs ciblant le secteur financier ont utilisées récemment
La beauté de cette approche est que, au fur et à mesure que de nouveaux acteurs sont signalés comme ciblant le secteur financier, ou que d'autres deviennent obsolètes, ces statistiques seront continuellement mises à jour.
Représenter d'autres métriques
Une fois que nous avons créé ce filtre et ce widget, afficher d'autres relations ne prend que dix secondes de plus – nous dupliquons le widget et changeons le type de cible à la fin de la chaîne de relations pour un autre type d'entité.
Donc – si nous voulons afficher toutes les Vulnérabilités, nous changeons le type de cible de Pattern d'attaque à Vulnérabilité.

Filtre Knowledge Graph identique à celui ci-dessus, mais affichant les vulnérabilités pour ces acteurs plutôt que les TTPs
Et maintenant, nous avons le top 10 des vulnérabilités qui sont ciblées le plus fréquemment par les acteurs de menace ciblant le secteur financier.

Top 10 des vulnérabilités
Nous pouvons continuer ainsi, jusqu'à avoir un tableau de bord personnalisé qui nous montre toutes les statistiques opérationnelles clés de notre paysage de menaces, dans une seule vue.

Informations opérationnelles complètes sur les menaces actuelles contre une organisation du secteur financier, dans un seul tableau de bord
De plus, de telles requêtes agrégées descendantes sont naturellement adaptées à la base de données graphe d'OpenCTI, permettant à un tableau de bord comme celui ci-dessus de rafraîchir tous les widgets fonctionnant sur une base de données construite à partir de centaines de millions de documents ingérés, en quelques secondes.
Conclusion
La complexité du paysage des menaces actuel exige des outils et des processus plus intelligents. OpenCTI, avec son architecture basée sur une base de données graphe et son support robuste de STIX 2.1, offre la flexibilité et la profondeur nécessaires pour naviguer dans les défis du threat intelligence moderne.
De l'automatisation du filtrage des données à la mise à jour dynamique des tableaux de bord avec des informations opérationnelles, les capacités d'OpenCTI permettent à vos équipes CTI et SOC de déléguer une telle analyse à l'outil afin qu'elles puissent se concentrer sur ce qui compte vraiment – analyser le renseignement actionnable et prioriser les efforts de défense efficacement.
En visualisant les relations entre les acteurs, les TTPs et les vulnérabilités, vous n'obtenez pas seulement une image plus claire – vous construisez une base pour une prise de décision basée sur les données. Que vous suiviez des menaces spécifiques à un secteur, identifiiez des patterns d'attaque émergents ou signaliez des vulnérabilités critiques, ces tableaux de bord sont conçus pour croître et s'adapter à mesure que vos processus évoluent.
Des tableaux de bord plus intelligents conduisent à une défense plus intelligente. Avec OpenCTI, vous ne réagissez plus au déluge d'informations – vous en prenez le contrôle.
Prêt à faire passer vos workflows de threat intelligence au niveau supérieur ? Découvrez comment vous pouvez mettre en œuvre ces stratégies dès aujourd'hui.
Si vous avez des commentaires, questions ou retours, contactez-nous sur slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
