Présentation du contrôle d'accès amélioré pour les conteneurs dans OpenCTI
La ségrégation des données et les principes du besoin d'en connaître sont cruciaux dans le domaine de la cybersécurité. Cela devient encore plus important lors d'incidents critiques ou lors de la collaboration sur des données hautement sensibles avec des membres de l'équipe possédant une expertise spécifique.
C'est pourquoi nous sommes ravis de présenter une amélioration majeure des capacités de contrôle d'accès d'OpenCTI. Avec notre dernière version, le système de membres autorisés a été étendu aux conteneurs, offrant aux utilisateurs un contrôle plus précis sur les informations sensibles au sein de leurs plateformes de renseignement sur les menaces.
Cette fonctionnalité garantit que même au sein de conteneurs partagés, seuls les utilisateurs, groupes ou organisations spécifiquement autorisés peuvent accéder aux données, avec des permissions adaptées à leur rôle. Préservant la confidentialité tout en favorisant une meilleure collaboration, vous pouvez partager en toute sécurité des cas ou rapports spécifiques avec des partenaires externes sans exposer d'informations sensibles non liées.
De plus, pour simplifier la gestion des données restreintes, les administrateurs ont désormais accès à un panneau de gestion des restrictions. Cette fonctionnalité leur permet de supprimer les restrictions sur les entités chaque fois que nécessaire.
Cette fonctionnalité est disponible avec l'Enterprise Edition.
Activer les restrictions
Le système de membres autorisés, précédemment disponible pour les entités Feedback, a été étendu aux rapports, groupements, réponses aux incidents, demandes d'information et demandes de retrait. Avant de profiter de cette nouvelle fonctionnalité, assurez-vous d'exécuter la dernière version d'OpenCTI 🙂.
Il existe deux façons d'activer les restrictions, en fonction des différentes situations auxquelles vous pouvez être confronté.
Situation 1 : Une réponse à incident est déclenchée par un tiers et vous devez collaborer avec des utilisateurs spécifiques pour enquêter.
- Naviguez vers n'importe quel conteneur pris en charge, par exemple une réponse à incident, et cliquez sur le bouton « Gérer les restrictions d'accès » dans l'en-tête de l'entité :

Bouton Gérer les restrictions d'accès dans l'en-tête des conteneurs
- Définissez les utilisateurs ou groupes spécifiques qui peuvent accéder à l'entité : Choisissez parmi 3 niveaux d'accès :
- Visualiser : Accès pour voir l'entitéÉditer : Visualiser + Permission de modifier et mettre à jour l'entité.Gérer : Éditer + Capacité de supprimer l'entité et de contrôler l'accès et les droits des utilisateurs.
Il est crucial de souligner qu'au moins un utilisateur doit conserver l'accès administrateur pour garantir des capacités de gestion continues de l'entité. Dans cette situation, vous pouvez décider d'accorder uniquement des droits d'édition, pour garantir que vous puissiez collaborer avec d'autres utilisateurs tout en veillant à ce que la visibilité et l'accès au conteneur soient limités.

Fenêtre de configuration de la gestion des restrictions d'accès.
Situation 2 : Vous devez créer un rapport manuellement, suite à une enquête que vous avez menée, mais vous souhaitez éviter que le rapport soit visible dès le début.
Étant donné que chaque événement dans la plateforme est enregistré et envoyé au flux, vous pouvez avoir des automatisations qui l'écoutent ou partagent automatiquement les conteneurs lors de leur création. Lorsque vous travaillez sur un rapport sensible, vous pourriez vouloir le garder caché dès sa création.
Dans ce cas, vous avez deux choix :
- Un utilisateur administrateur (avec la capacité Gérer la personnalisation) peut définir des valeurs par défaut pour les Membres autorisés des conteneurs : chaque fois qu'un conteneur sera créé, il sera automatiquement restreint à l'utilisateur, au groupe ou à l'organisation défini dans les valeurs par défaut.
- Sinon, dans le formulaire de création du conteneur, vous pouvez également choisir d'ajouter directement des membres autorisés, limitant l'accès au conteneur dès sa création.

Activation des membres autorisés depuis le formulaire de création d'entité.
Impact sur le conteneur
Une fois que les membres autorisés ont été définis pour notre réponse à incident ou notre rapport, nous pouvons observer que le bouton « Partager avec une organisation » est désactivé. La ségrégation des données par organisation est désactivée pour cette entité spécifique dès que des membres autorisés ont été définis. Seuls les membres autorisés auront accès à l'entité.
Veuillez noter que cette restriction s'applique uniquement au conteneur et ne se propage pas aux entités contenues dans le conteneur.

Bouton Partager avec une organisation désactivé lorsque les membres autorisés sont activés.
Garantir que seules les bonnes données sont restreintes
Restreindre l'accès à certaines données dans la plateforme est une excellente fonctionnalité pour la collaboration, mais que se passe-t-il si le seul utilisateur qui peut gérer l'entité (supprimer la restriction) a quitté l'organisation ?
Pour maintenir les données restreintes gérables au cas où un gestionnaire d'entité quitte votre organisation, les administrateurs (utilisateurs avec Contourner toutes les capacités) peuvent utiliser un panneau de gestion des restrictions pour lever les restrictions sur les entités si nécessaire.
Dans ce panneau, toutes les entités sous restrictions sont visibles. Les administrateurs peuvent, soit par une opération groupée, soit individuellement pour chaque conteneur, supprimer la restriction pour libérer le conteneur à l'ensemble de la plateforme.

Panneau de gestion des restrictions
Avantages clés
- Confidentialité des données : Assurez-vous que vos données restent restreintes pour empêcher tout accès non désiré.
- Favoriser la collaboration : Fournissez un accès uniquement aux utilisateurs, groupes ou organisations clés pour travailler sur des problèmes hautement sensibles.
Conclusion
En limitant l'accès aux seuls membres autorisés, les conteneurs disposent d'un système de contrôle d'accès flexible, permettant aux utilisateurs d'adapter la visibilité et les droits en fonction de leurs besoins de collaboration. Cela rend la collaboration plus sûre pour les organisations. Cette nouvelle fonctionnalité est disponible exclusivement pour les utilisateurs de notre Enterprise Edition.
Si vous avez des questions, demandes, commentaires ou retours à nous faire, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
