Renforcez votre gestion des vulnérabilités grâce à la Cyber Threat Intelligence
Une politique de vulnérabilité est essentielle pour les organisations car elle fournit une approche structurée pour identifier, évaluer, prioriser et atténuer les vulnérabilités de sécurité.
Sans politique claire, les vulnérabilités peuvent passer inaperçues ou rester non corrigées, laissant les systèmes exposés à des menaces telles que les ransomwares et les violations de données.
De nombreux cadres de cybersécurité et réglementations exigent également une gestion efficace des vulnérabilités. Ceux-ci incluent ISO 27001, PCI-DSS, la directive NIS2 de l'UE et le Digital Operational Resilience Act (DORA), ainsi que des mandats spécifiques à certains secteurs comme HIPAA aux États-Unis. La conformité est souvent un facteur clé derrière les efforts de gestion des vulnérabilités.
Pour aider dans cette tâche, des outils de scan de vulnérabilités ont émergé pour donner aux équipes de sécurité une visibilité claire sur les vulnérabilités présentes dans leurs systèmes d'information. Cependant, malgré leur efficacité, ces outils révèlent souvent un nombre écrasant (et c'est un euphémisme) de vulnérabilités, rendant difficile la priorisation de celles qui présentent le risque le plus élevé et nécessitent un correctif immédiat.
En conséquence, le déploiement de correctifs en temps opportun est un défi, car les organisations doivent équilibrer les mises à jour de sécurité avec les opérations business pour éviter les perturbations, tandis que des ressources limitées—telles que le temps, le personnel et le budget—conduisent souvent à des arriérés de correctifs et à une surface d'attaque potentielle élargie pour les acteurs malveillants.
Cet article explorera comment une gestion efficace de la threat intelligence avec OpenCTI peut optimiser les politiques de vulnérabilité.
Optimiser la priorisation de la gestion des vulnérabilités
La priorisation représente l'un des plus grands défis de la gestion des vulnérabilités. Alors que les organisations rencontrent généralement des milliers de vulnérabilités, chacune présente un niveau de risque différent.
Plutôt que d'appliquer des correctifs de manière indiscriminée ou uniquement en fonction du score CVSS, les organisations peuvent exploiter la threat intelligence pour identifier les mises à jour les plus urgentes sur la base de données d'attaques réelles.
OpenCTI offre un contexte vital—incluant l'exploitabilité, les campagnes de menaces actives et les tactiques des attaquants—permettant aux équipes de sécurité de prioriser les vulnérabilités les plus susceptibles d'être exploitées. Cette approche guidée par l'intelligence garantit que les équipes traitent d'abord les menaces les plus critiques, minimisant l'exposition cyber.

Une vulnérabilité découverte dans le logiciel Jenkins ciblée par 12 malwares, 6 acteurs de menaces et exploitée dans 2 campagnes d'attaque. Ceci est un exemple de la façon dont OpenCTI peut identifier un bon candidat pour un correctif d'urgence.
Ce profilage de vulnérabilité peut être effectué automatiquement dans OpenCTI grâce au moteur de playbook d'automatisation. L'exemple ci-dessous montre comment toutes les vulnérabilités peuvent être corrélées avec toute la base de données de cyber threat intelligence. En cas de menace potentielle détectée, le profil sera enregistré sous forme de rapport (appelé grouping) et notifié à l'administrateur.

Cette approche stratégique réduit les perturbations opérationnelles tout en maintenant les équipes de sécurité concentrées sur les vulnérabilités véritablement significatives.
Adopter une défense cybersécurité basée sur la menace
Parfois, le correctif n'est pas possible—que ce soit en raison de correctifs manquants/systèmes obsolètes ou de fenêtres de maintenance indisponibles (systèmes SCADA et Windows XP/2012… nous vous surveillons). Ces situations créent des risques significatifs, laissant les systèmes vulnérables, particulièrement lorsque des menaces actives sont connues pour exploiter ces vulnérabilités.
Bien que le virtual patching puisse aider à atténuer le risque, cette solution n'est pas accessible à tous. Cependant, vous pouvez appliquer une première couche de protection pour atténuer ce risque en poussant de manière proactive les indicateurs qui pourraient vous aider à prévenir les menaces connues qui exploitent activement vos vulnérabilités.
OpenCTI peut enrichir le profil précédemment obtenu avec les IoC qui indiquent toutes les menaces ciblant la vulnérabilité donnée. En poussant ensuite tous les IOC vers vos outils de sécurité (tels que l'EDR, les pare-feu, les proxies, etc.), les outils de sécurité existants deviendront basés sur la menace. Votre pare-feu ne bloque plus seulement des menaces aléatoires, il bloque désormais les menaces ciblant les vulnérabilités présentes dans vos systèmes.
L'étape d'enrichissement des vulnérabilités avec les indicateurs associés peut être effectuée avec quelques appels API, le script suivant est un exemple d'une telle implémentation : https://github.com/marckto-filigran/OCTI-vuln2ioc can
Un article précédent expliquait comment pousser la CTI vers vos outils de sécurité, ne le manquez pas !
Ne manquez aucune vulnérabilité
Se tenir au courant des dernières vulnérabilités de sécurité est déjà assez difficile. Suivre toutes les menaces ciblant vos vulnérabilités ajoute une toute nouvelle couche de complexité. OpenCTI vous permet de configurer des règles de notification (« live triggers ») pour vous assurer de ne jamais manquer un nouvel événement lié à vos produits spécifiques.
Configurer un Live Trigger est super facile ; tout ce que vous avez à faire est de spécifier le type de notification que vous souhaitez recevoir et de vous abonner aux produits que vous voulez surveiller.
Dans l'exemple ci-dessous, toute nouvelle vulnérabilité associée à une solution VPN Fortinet déclenche une notification envoyée directement à l'interface OpenCTI.

Conclusion
Au premier abord, combiner la gestion des vulnérabilités avec la threat intelligence peut ne pas sembler intuitif, mais la synergie est indéniable. Bien que les outils existants pour la gestion des vulnérabilités excellent à fournir de la threat intelligence interne, ils sont souvent insuffisants sur la threat intelligence externe.
OpenCTI comble cette lacune, apportant une valeur significative en simplifiant la priorisation, le tri et l'atténuation des menaces ciblant vos vulnérabilités.
Si vous avez des commentaires, questions ou retours, connectez-vous avec nous sur slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
