97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Clarifier les concepts de Threat Intelligence : Threat Actors vs. Intrusion Sets

7 min de lecture
Thumbnail_Intrusion set vs threat actor article_svg

En cybersécurité et Threat Intelligence, nous utilisons souvent deux termes qui prêtent à confusion : Threat Actors et Intrusion Sets. Bien que ces concepts soient liés et parfois utilisés de manière interchangeable dans les discussions informelles, ils représentent des entités distinctes dans les frameworks formels de modélisation des menaces comme STIX (Structured Threat Information eXpression) et dans notre cas OpenCTI. Cet article vise à clarifier les différences entre ces deux concepts et à fournir des conseils sur leur utilisation appropriée en Threat Intelligence.

Il est important de noter que cet article explore la frontière entre ces deux concepts. Il ne s'agit pas d'une vérité absolue et cela reste ouvert au débat. L'objectif est de donner aux utilisateurs les clés pour choisir comment modéliser leurs données.

Définition des termes

Qu'est-ce qu'un Threat Actor ?

Un Threat Actor en cybersécurité représente une entité physique ou un groupe d'attaquants à l'origine d'activités malveillantes. Ces acteurs peuvent être des individus ou des organisations, comme des entités étatiques ou des entreprises privées. Ils coordonnent et exécutent des attaques. Un Threat Actor peut être responsable de l'orchestration des Intrusion Sets.

Exemples de Threat Actors :

  • GRU (renseignement militaire russe),
  • NSA (U.S. National Security Agency),
  • NSO Group.

Que sont les Intrusion Sets ?

Un Intrusion Set fait référence à un regroupement d'activités malveillantes cohérentes, basées sur des tactiques, techniques et objectifs partagés. Il peut être considéré comme l'empreinte digitale d'un groupe de hackers et attribué à un Threat Actor spécifique. C'est un concept utile lorsque l'identité de l'attaquant n'est pas claire mais que ses actions suivent des schémas reconnaissables.

Exemples d'Intrusion Sets :

  • APT28 (également connu sous le nom de Fancy Bear),
  • Lazarus Group,
  • Mustang Panda.

Différences clés entre Threat Actors et Intrusion Sets

Les différences entre Threat Actors et Intrusion Sets reposent principalement sur 4 aspects :

| Threat Actors | Intrusion Sets

Définition & périmètre | Entités clairement définies avec des structures connues | Groupes d'activités aux frontières potentiellement floues

Attribution | Représentent les entités réelles derrière les attaques | Représentent des schémas observés qui peuvent être attribués à un ou plusieurs Threat Actors

Conventions de nommage | Ont souvent des noms officiels ou largement reconnus | Peuvent avoir plusieurs noms attribués par différentes entreprises de sécurité

Niveau de certitude | Certitude plus élevée concernant l'existence et la structure de l'entité | Peuvent impliquer un certain niveau d'incertitude ou de désaccord entre chercheurs

Zone grise

Certaines entités peuvent chevaucher la frontière entre différentes classifications, ce qui rend difficile la décision sur la meilleure façon de les catégoriser. Voici deux exemples de cas où la modélisation peut être débattue.

Groupes de ransomware

Un exemple de cette ambiguïté concerne les groupes de ransomware.

Théoriquement, étant donné que les groupes de ransomware revendiquent souvent ouvertement leurs activités et les exposent sur leurs propres sites web, ils pourraient être catégorisés comme Threat Actors sur la base des quatre critères abordés dans la section « Différences clés ». Cependant, en raison de leur nature et de la structure interne souvent ambiguë, des affiliations potentielles et des ramifications, ils pourraient également être catégorisés comme Intrusion Sets.

En pratique, le consensus tend à modéliser ces groupes comme des Intrusion Sets. Suivre ce consensus simplifie les rapports et les analyses.

Hackers black hat

Un autre exemple se présente avec les hackers black hat, où la classification dépend du contexte spécifique.

Si le hacker en question est un individu connu ou « doxé », il peut être catégorisé comme un Threat Actor Individual. Cependant, si l'accent est mis sur un utilisateur de forum ou un hacker anonyme, le même débat que pour les groupes de ransomware refait surface. Contrairement aux groupes de ransomware, où la plupart des sources les classent systématiquement comme Intrusion Sets, il y a ici plus de flexibilité dans la représentation. Selon les données disponibles, les analystes ont la liberté de choisir comment ils catégorisent ces acteurs, mais il est crucial de maintenir la cohérence pour éviter les entités dupliquées dans vos données.

Critère concret proposé : la convention de nommage

Un critère concret possible pour distinguer un Threat Actor d'un Intrusion Set pourrait se concentrer sur la clarté et le consensus autour de sa définition. Par exemple, un Threat Actor peut être plus clairement défini si les fournisseurs de renseignement (par exemple, Mandiant, CrowdStrike, Microsoft) suivent systématiquement l'entité sous le même nom. Dans de tels cas, les fournisseurs s'accordent à la fois sur les frontières de l'entité et sur l'attribution de ses attaques au niveau mondial, signalant que l'entité est bien comprise et reconnue dans l'ensemble de la communauté du renseignement.

À l'inverse, si différents noms sont utilisés pour la même entité, malgré un accord général dans la communauté CTI sur le fait qu'ils représentent le même groupe, cela peut indiquer que les frontières du groupe sont encore floues, conduisant à des interprétations différentes. Ce manque de clarté soutiendrait la classification de l'entité comme Intrusion Set, où le périmètre est moins défini et l'attribution peut varier.

Ce critère proposé est un angle de réflexion pour la prise de décision sur la classification. Cependant, il reste ouvert à l'interprétation et au débat.

D'autres critères peuvent être avancés. Par exemple, un membre de la communauté, Coleman Kane (alias ckane), a proposé un critère additionnel/alternatif, suggérant que les Threat Actors pourraient être définis comme des entités qui opèrent dans plusieurs domaines, ne se limitant pas seulement aux activités cyber (vous pouvez le trouver ci-dessous sous « Pour aller plus loin »).

Application pratique en Cyber Threat Intelligence (CTI)

Lorsque vous travaillez avec ces concepts dans des plateformes CTI comme OpenCTI :

  1. Utilisez Threat Actor pour :
    • Les entités étatiques connues (par exemple, GRU, unités PLA),
    • Les organisations ou groupes bien définis.
  2. Utilisez Intrusion Set pour :
    • Les groupes d'activités aux caractéristiques similaires (par exemple, APT41, Lazarus),
    • Les campagnes où l'auteur exact n'est pas confirmé.
  3. Modélisation des relations :
    • Créez des relations comme : APT28 (Intrusion Set) -> Attributed to -> GRU (Threat Actor)
Knowledge View : Threat Actors vs. Intrusion Sets in OpenCTI

Vue de connaissances : Threat Actors vs. Intrusion Sets dans OpenCTI

Défis et considérations

  • Compréhension évolutive : à mesure que de nouvelles informations deviennent disponibles, un Intrusion Set pourrait ultérieurement être lié à un Threat Actor spécifique.
  • Consensus de la communauté : la communauté CTI peut ne pas toujours être d'accord sur les attributions ou les catégorisations.
  • Divergences de nommage : différentes entreprises de sécurité peuvent utiliser des noms propriétaires pour le même Intrusion Set, indiquant une certaine incertitude quant à son périmètre exact.

Conclusion

Comprendre la distinction entre Threat Actors et Intrusion Sets est crucial pour une modélisation précise des menaces et un partage efficace du renseignement. Alors que les Threat Actors représentent le « qui » derrière les cyberattaques, les Intrusion Sets se concentrent sur le « quoi » et le « comment » des activités malveillantes observées. En appliquant correctement ces concepts, les analystes CTI peuvent plus efficacement suivre, analyser et répondre aux cybermenaces.

Il est important de se rappeler que la Threat Intelligence est un domaine dynamique, où notre compréhension des entités de menace évolue souvent au fil du temps. Les catégorisations peuvent nécessiter des ajustements à mesure que de nouvelles informations émergent, rendant la flexibilité d'approche essentielle. Maintenir des distinctions claires entre Threat Actors et Intrusion Sets, tout en reconnaissant leur nature interconnectée, permet aux analystes CTI de créer des modèles de menaces plus complets et précis. L'examen et le perfectionnement réguliers de ces modèles, basés sur les derniers renseignements et les meilleures pratiques, aideront les organisations à garder une longueur d'avance dans le paysage en constante évolution des cybermenaces.

Pour aller plus loin

Lire la suite

Explorez des sujets et analyses associés