97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Validation adversariale des expositionsRenseignement sur les menaces

Utiliser OpenCTI et OpenAEV pour exécuter le cycle du renseignement

7 min de lecture
Using OpenCTI and OpenAEV to Execute the Intelligence Cycle

Le cycle du renseignement est simple en théorie : définir ce que vous devez savoir, collecter les bonnes données, les analyser, les partager avec les bonnes équipes, puis tirer des enseignements du résultat.
Dans les opérations quotidiennes, il est plus difficile de maintenir cette boucle connectée. Les exigences s'éloignent de la collecte, l'analyse est noyée dans les outils, et le retour d'information arrive de manière informelle, quand il arrive.

Cet article montre comment exécuter un cycle du renseignement pratique en utilisant OpenCTI pour gérer les exigences prioritaires en matière de renseignement (PIR), la collecte, l'enrichissement, l'analyse et la diffusion, puis en utilisant OpenAEV pour opérationnaliser ce renseignement et générer un retour d'information structuré que vous pouvez réinjecter dans l'itération suivante.


TL;DR

  • Utilisez OpenCTI pour définir les PIR, automatiser la collecte, enrichir les données et produire du renseignement fini aligné sur le cycle du renseignement.
  • Utilisez les flux en direct et les rapports d'OpenCTI pour diffuser le renseignement aux parties prenantes opérationnelles et stratégiques.
  • Envoyez les indicateurs et les schémas d'attaque priorisés d'OpenCTI vers OpenAEV pour créer des scénarios et des simulations.
  • Utilisez les résultats d'OpenAEV pour mesurer la couverture de sécurité et renvoyer un retour d'information exploitable dans OpenCTI, fermant ainsi la boucle du cycle du renseignement.

Partie 1 : Exécuter l'orientation, la collecte, le traitement et l'analyse dans OpenCTI

OpenCTI est une plateforme de renseignement sur les menaces (TIP) où les analystes peuvent documenter, suivre la collecte et analyser les données pour répondre aux exigences prioritaires en matière de renseignement (PIR).

Dans le contexte du cycle du renseignement, OpenCTI prend en charge :

  • L'orientation grâce à la définition et à la propriété des PIR
  • La collecte grâce à la surveillance et à l'ingestion continues
  • Le traitement grâce aux connecteurs d'enrichissement et à l'organisation
  • L'analyse grâce aux investigations, aux pivots et à la cartographie des relations
  • La diffusion grâce aux flux en direct et aux rapports de renseignement fini

Orientation et collecte : Définir les PIR et automatiser la surveillance

OpenCTI inclut un module PIR où les analystes peuvent définir les exigences et activer la surveillance automatique basée sur des critères tels que les régions et secteurs ciblés.

Une fois configuré, OpenCTI surveille en continu les données entrantes qui correspondent aux critères PIR et les relie au PIR pertinent. Cela maintient la collecte ancrée à l'orientation, là où de nombreuses implémentations du cycle du renseignement commencent à dériver.

blog intelcycle pirmodule

Module PIR

blog intelcycle pirmodulescores

Module PIR avec scores

Traitement : Enrichir et organiser le renseignement entrant

Alors que la collecte se poursuit via les flux premium, les sources ouvertes et le renseignement importé manuellement, les analystes peuvent traiter et enrichir les données entrantes à l'aide de connecteurs d'enrichissement.

Parce que les données sont organisées via le workflow PIR, les analystes peuvent filtrer pour se concentrer sur les éléments à score élevé et haute fidélité et prioriser ce qui mérite une investigation plus approfondie. Cette étape est essentielle pour maintenir le cycle du renseignement efficace, et non bruyant.

Analyse et diffusion : Transformer les résultats en action

À partir de l'ensemble de données enrichi, les analystes peuvent pivoter pour identifier :

  • les malwares couramment utilisés par un acteur de menace ou un ensemble d'intrusion
  • des indicateurs supplémentaires
  • des schémas d'attaque connexes

À partir de là, ils peuvent diffuser le renseignement de plusieurs façons :

  • Flux en direct vers des outils tiers (par exemple, SIEM et EDR)
  • Rapports de renseignement fini utilisant des modèles
  • Scénarios informés par les menaces créés dans OpenAEV (traité dans la partie 2)
blog intelcycle livestreams

Flux en direct

blog intelcycle update livestreams

Création d'un flux en direct

blog intelcycle report disse

Diffusion de rapport utilisant un modèle de renseignement fini

blog intelcycle fintel report

Rapport de renseignement fini avec modèle personnalisé

Partie 2 : Utiliser OpenAEV pour la diffusion et le retour d'information afin de fermer le cycle du renseignement

OpenAEV étend le cycle du renseignement en rendant la diffusion opérationnelle et le retour d'information mesurable.

En plus de publier du renseignement fini et de s'intégrer avec des outils tiers, les analystes peuvent envoyer du renseignement priorisé à OpenAEV pour :

  • simuler des menaces hautement prioritaires
  • tester la détection et la prévention
  • mesurer la couverture de sécurité par rapport au framework MITRE ATT&CK
  • renvoyer les résultats dans OpenCTI sous forme de retour d'information structuré

Le retour d'information est la dernière étape du cycle du renseignement, et c'est souvent la plus difficile à systématiser. OpenAEV aide à transformer « nous pensons que cela fonctionnera » en « nous l'avons validé », avec des résultats que vous pouvez suivre et sur lesquels vous pouvez agir.

Étape par étape : De la collecte PIR à la couverture de sécurité OpenAEV

Voici un workflow qui connecte OpenCTI et OpenAEV de bout en bout.

1) Créer des PIR et suivre la collecte dans OpenCTI

Les analystes définissent les PIR dans OpenCTI et suivent la collecte en cours par rapport à ceux-ci, comme décrit dans la partie 1.

2) Utiliser des playbooks pour créer un conteneur par PIR

Pendant que les analystes examinent ce qui est collecté, ils peuvent utiliser les playbooks OpenCTI pour automatiser la création de conteneurs basés sur la collecte PIR.

Note : Chaque exécution de playbook génère un nouveau conteneur.
blog intelcycle pir playbook

Playbook PIR pour créer un conteneur

blog intelcycle container creation

Création du conteneur

Lorsque le conteneur est créé, les données collectées et le renseignement associé au PIR y sont transférés. Cela crée un ensemble de travail pour l'investigation et la diffusion ultérieure.

3) Lancer une investigation à partir du conteneur

À partir du conteneur, les analystes peuvent lancer une investigation pour visualiser les relations entre :

  • les entités dans le conteneur
  • les entités déjà présentes dans la base de données OpenCTI

C'est là que les analystes peuvent pivoter pour extraire des indicateurs supplémentaires haute fidélité et des schémas d'attaque.

blog intelcycle invet tab

Onglet Investigation dans un conteneur

blog intelcycle entities

Pivoter et développer les entités dans une investigation

4) Renvoyer le renseignement sélectionné vers le conteneur

Après avoir développé l'investigation, les analystes renvoient le renseignement sélectionné vers le conteneur pour le préparer à l'opérationnalisation.

blog intelcycle send intel to container

Envoyer le renseignement de l'investigation vers le conteneur

5) Étiqueter les entités hautement prioritaires pour déclencher OpenAEV

Ensuite, les analystes filtrent les indicateurs à score élevé et les schémas d'attaque pertinents.

Ils appliquent ensuite en masse une étiquette (par exemple, send_to-openaev) qui déclenche un autre playbook, lequel lance la validation de la couverture de sécurité dans OpenAEV.

blog intelcycle label

Ajout d'étiquette en masse pour envoyer à OpenAEV

6) Exécuter des simulations dans OpenAEV et renvoyer les résultats à OpenCTI

Une fois que le playbook déclenche la création de scénario, OpenAEV génère les injects correspondants avec des payloads basés sur les indicateurs et les schémas d'attaque envoyés.

Les payloads peuvent être déposés sur les endpoints désignés par l'analyste. Les résultats sont ensuite renvoyés à OpenCTI sous forme de couverture de sécurité, mappée sur le framework MITRE ATT&CK. Cela donne aux analystes et aux décideurs un retour d'information clair sur la capacité des outils de sécurité de l'organisation à détecter et prévenir les comportements simulés.

blog intelcycle openaev

Couverture de sécurité d'OpenAEV dans OpenCTI

blog intelcycle sec cov mitre

Couverture de sécurité sur le framework MITRE

blog intelcycle injects

Injects exécutés dans OpenAEV

À ce stade, vous avez fermé la boucle du cycle du renseignement avec un retour d'information structuré, mesurable et directement lié au PIR qui a initié le travail.

Conclusion

OpenCTI et OpenAEV peuvent prendre en charge le cycle du renseignement complet, de l'orientation au retour d'information.

Avec OpenCTI, les analystes peuvent définir les PIR, automatiser la collecte, enrichir et investiguer le renseignement entrant, et diffuser les résultats via des rapports, des flux en direct et des workflows qui préparent le renseignement pour la validation opérationnelle.

Avec OpenAEV, les équipes peuvent opérationnaliser ce renseignement en exécutant des simulations informées par les menaces et en mesurant la couverture de sécurité. Ces résultats reviennent ensuite dans OpenCTI sous forme de retour d'information exploitable, aidant les équipes à affiner les PIR, améliorer les détections et renforcer les défenses au fil du temps.

Profitez-en et n'hésitez pas à poser vos questions à ce sujet sur notre channel de la communauté Slack !

Lire la suite

Explorez des sujets et analyses associés