97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Clarifier les concepts de Threat Intelligence : l'analyse de renseignement

7 min de lecture
Clarifying Threat Intelligence Concepts: Intelligence Analysis

Le renseignement sur les menaces est souvent réduit à la collecte de listes de domaines, d'adresses IP ou de hashs. Ces points de données ont une valeur, mais ils ne deviennent du renseignement que lorsqu'ils sont analysés, contextualisés et reliés à l'intention, aux capacités et au comportement d'un adversaire. Se fier uniquement aux indicateurs bruts laisse les organisations submergées de données mais dépourvues de vision claire ou d'orientation exploitable.

La force du renseignement sur les menaces réside dans l'analyse, la structure et la transparence. C'est là qu'OpenCTI offre un avantage distinct. En maintenant une séparation claire entre l'information et le renseignement, et en capturant le raisonnement derrière chaque conclusion, OpenCTI permet aux analystes de produire du renseignement prêt à la décision aux niveaux tactique, opérationnel et stratégique.


TL;DR

  • Le renseignement sur les menaces va au-delà de la collecte de domaines, d'IP ou de hashs ; il nécessite analyse, contexte et raisonnement pour devenir exploitable.
  • OpenCTI impose un cadre structuré qui sépare l'information brute du renseignement validé.
  • Les analystes relient observables, indicateurs, entités et relations pour produire des insights exploitables.
  • La confiance et la fiabilité des sources ajoutent de la transparence et montrent la solidité d'une évaluation.
  • OpenCTI relie le renseignement tactique, opérationnel et stratégique pour aider les organisations à comprendre l'intention et le comportement des adversaires.

Définir les termes : Information vs Renseignement

Qu'est-ce que l'information ?

L'information est une donnée brute, non traitée. C'est le quoi qui a été observé avant toute interprétation. En soi, l'information a une valeur limitée car elle manque de contexte, sa fiabilité est incertaine et elle n'a aucun lien avec un tableau analytique plus large.

Exemples :

  • Un nom de domaine enregistré dans un journal de proxy
  • Une adresse IP signalée par un pare-feu
  • Un hash de fichier détecté par un moteur antivirus
  • Un horodatage pour une tentative de connexion
  • L'exécution d'une commande PowerShell

L'information montre ce qui s'est passé et quand, mais pas qui l'a fait, pourquoi cela s'est produit, ni comment cela s'inscrit dans un schéma plus large. Les analystes travaillant uniquement avec des informations risquent de confondre bruit et signal, car les données bénignes et malveillantes se ressemblent souvent avant l'application d'une analyse.

OpenCTI capture cette distinction en traitant les observables comme des blocs de construction discrets. Un domaine ou une IP unique est stocké comme un observable, qui peut ensuite être relié, enrichi ou écarté au fur et à mesure de l'analyse. Cela empêche que les entrées brutes soient prématurément traitées comme du renseignement.

Qu'est-ce que le renseignement ?

Le renseignement est une connaissance évaluée et contextualisée. Il explique qui est derrière une activité, pourquoi elle est importante et comment elle s'inscrit dans un tableau de menace plus large. Le renseignement est le résultat de l'analyse, pas la matière première.

Exemples :

  • Relier un domaine suspect à un adversaire ciblant des données financières
  • Identifier les capacités d'un acteur de menace telles que des logiciels malveillants personnalisés ou des techniques de persistance avancées
  • Décrire un ciblage constant du secteur de l'énergie à travers des campagnes
  • Évaluer avec confiance qu'un acteur passe du phishing au compromis de la chaîne d'approvisionnement

Le renseignement répond à : Qui est responsable ? Quelles sont leurs capacités ? Qu'essaient-ils d'accomplir ? Quel est notre niveau de confiance ?

Il ajoute des couches de signification qui soutiennent les décisions, de la configuration des systèmes de détection à la définition des priorités défensives à long terme.

OpenCTI soutient ce processus en permettant aux analystes d'enregistrer à la fois les conclusions et le raisonnement qui les sous-tend. Grâce aux relations, notes et opinions, les analystes relient les observables à des connaissances de niveau supérieur tout en documentant les hypothèses et les niveaux de confiance. Cela maintient le renseignement traçable, structuré et défendable.

Pour aller plus loin :

  • Defining Observables, Indicators, and Infrastructure in Cyber Threat Intelligence – Lire
  • From Intelligence to Impact: How Metrics Prove the Value of Threat Intelligence – Lire
  • Clarifying Threat Intelligence Concepts: Threat Actors vs. Intrusion Sets – Lire

Le rôle de l'analyse dans OpenCTI

OpenCTI organise l'analyse autour de plusieurs concepts fondamentaux :

  • Observables : faits techniques tels que domaines, IP et hashs
  • Indicateurs : schémas dérivés d'observables qui suggèrent une activité malveillante
  • Entités : acteurs, familles de malwares, ensembles d'intrusion, vulnérabilités
  • Relations : connexions telles que « Domaine X utilisé dans la campagne Y »
  • Notes et opinions : commentaires des analystes et évaluations de confiance

Vous commencez avec des faits bruts et reliez les points pour construire une compréhension. Tous les points de données ne doivent pas avoir le même poids d'importance. OpenCTI s'assure que vos conclusions sont étayées par de véritables preuves. Au fur et à mesure que la base de connaissances croît, elle devient plus riche et plus fiable, permettant une analyse précise de l'intention, des capacités et du comportement des adversaires.

Confiance et fiabilité

Dans le travail de renseignement, savoir quelles sources et données vous pouvez faire confiance est essentiel. OpenCTI intègre directement l'évaluation de la confiance et la fiabilité des sources dans le flux de travail analytique. Cela empêche que des affirmations non vérifiées soient traitées comme des faits et aide les décideurs à comprendre la solidité de chaque évaluation.

intelligence analysis

La fiabilité de la source mesure la confiance accordée à un fournisseur d'informations sur la base de son expertise, de ses capacités et de son exactitude historique. La fiabilité est généralement évaluée au niveau organisationnel et est souvent exprimée à l'aide du code Admiralty de l'OTAN.

La confiance dans l'information reflète la crédibilité de l'information elle-même, indépendamment de la source. Même une source fiable peut produire des données incorrectes. La confiance prend en compte la corroboration, le contexte et l'expertise analytique, et peut également suivre le code Admiralty.

Le suivi de la fiabilité et de la confiance nécessite des processus matures. De nombreuses équipes CTI internes bénéficient de l'utilisation d'un score de confiance unique. OpenCTI fusionne crédibilité et confiance dans un modèle pratique, tout en prenant en charge les équipes qui souhaitent une approche plus granulaire.

Cette approche garantit la transparence tout en maintenant les évaluations pratiques. Les décideurs peuvent voir la solidité des preuves, les analystes peuvent suivre la base des jugements, et les équipes peuvent maintenir la cohérence et la traçabilité de leurs productions de renseignement.

Du renseignement tactique au renseignement stratégique

OpenCTI soutient l'analyse à tous les niveaux de renseignement, garantissant que le renseignement est exploitable à chaque étape :

  • Le renseignement tactique se concentre sur les indicateurs de compromission (IOC) qui aident à détecter et répondre aux menaces immédiates, tels que les URLs malveillantes, les IP, les hashs ou les commandes. Il guide les équipes opérationnelles sur ce qu'il faut bloquer ou surveiller.
  • Le renseignement opérationnel analyse les tactiques, techniques et procédures (TTP), l'outillage et les campagnes. Il explique comment opèrent les adversaires, quels secteurs ils ciblent et comment évoluent les attaques. Le renseignement opérationnel fournit un contexte qui permet aux défenseurs d'anticiper et de perturber les attaques.
  • Le renseignement stratégique aborde les tendances à long terme, l'intention des acteurs et l'impact au niveau business. Il informe l'allocation des ressources, la gestion des risques et la planification défensive.

En reliant ces couches, OpenCTI empêche l'analyse cloisonnée. Les observables alimentent les indicateurs, les indicateurs soutiennent les campagnes, et les campagnes révèlent des schémas qui soutiennent l'insight stratégique. Cela garantit que les données brutes contribuent à un renseignement significatif et exploitable.

Conclusion

OpenCTI est plus qu'un référentiel de connaissances. C'est un cadre d'analyse structuré qui guide la transformation des données en renseignement prêt à la décision. Il aide les analystes à séparer l'information du renseignement et clarifie pourquoi une évaluation peut être considérée comme fiable.

Pour les organisations qui travaillent à faire mûrir leurs capacités de renseignement sur les menaces, cette clarté est essentielle. Les analystes travaillent plus efficacement, la direction prend des décisions éclairées, et l'organisation bénéficie d'une vision cohérente, traçable et stratégique des menaces.

Profitez-en, et n'hésitez pas à poser vos questions à ce sujet sur notre channel communautaire Slack !

Lire la suite

Explorez des sujets et analyses associés