Utiliser OpenCTI et OpenAEV pour exécuter le cycle du renseignement
Le cycle du renseignement est simple en théorie : définir ce que vous devez savoir, collecter les bonnes données, les analyser, les partager avec les bonnes équipes, puis tirer des enseignements du résultat.
Dans les opérations quotidiennes, il est plus difficile de maintenir cette boucle connectée. Les exigences s'éloignent de la collecte, l'analyse est noyée dans les outils, et le retour d'information arrive de manière informelle, quand il arrive.
Cet article montre comment exécuter un cycle du renseignement pratique en utilisant OpenCTI pour gérer les exigences prioritaires en matière de renseignement (PIR), la collecte, l'enrichissement, l'analyse et la diffusion, puis en utilisant OpenAEV pour opérationnaliser ce renseignement et générer un retour d'information structuré que vous pouvez réinjecter dans l'itération suivante.
TL;DR
- Utilisez OpenCTI pour définir les PIR, automatiser la collecte, enrichir les données et produire du renseignement fini aligné sur le cycle du renseignement.
- Utilisez les flux en direct et les rapports d'OpenCTI pour diffuser le renseignement aux parties prenantes opérationnelles et stratégiques.
- Envoyez les indicateurs et les schémas d'attaque priorisés d'OpenCTI vers OpenAEV pour créer des scénarios et des simulations.
- Utilisez les résultats d'OpenAEV pour mesurer la couverture de sécurité et renvoyer un retour d'information exploitable dans OpenCTI, fermant ainsi la boucle du cycle du renseignement.
Partie 1 : Exécuter l'orientation, la collecte, le traitement et l'analyse dans OpenCTI
OpenCTI est une plateforme de renseignement sur les menaces (TIP) où les analystes peuvent documenter, suivre la collecte et analyser les données pour répondre aux exigences prioritaires en matière de renseignement (PIR).
Dans le contexte du cycle du renseignement, OpenCTI prend en charge :
- L'orientation grâce à la définition et à la propriété des PIR
- La collecte grâce à la surveillance et à l'ingestion continues
- Le traitement grâce aux connecteurs d'enrichissement et à l'organisation
- L'analyse grâce aux investigations, aux pivots et à la cartographie des relations
- La diffusion grâce aux flux en direct et aux rapports de renseignement fini
Orientation et collecte : Définir les PIR et automatiser la surveillance
OpenCTI inclut un module PIR où les analystes peuvent définir les exigences et activer la surveillance automatique basée sur des critères tels que les régions et secteurs ciblés.
Une fois configuré, OpenCTI surveille en continu les données entrantes qui correspondent aux critères PIR et les relie au PIR pertinent. Cela maintient la collecte ancrée à l'orientation, là où de nombreuses implémentations du cycle du renseignement commencent à dériver.

Module PIR

Module PIR avec scores
Traitement : Enrichir et organiser le renseignement entrant
Alors que la collecte se poursuit via les flux premium, les sources ouvertes et le renseignement importé manuellement, les analystes peuvent traiter et enrichir les données entrantes à l'aide de connecteurs d'enrichissement.
Parce que les données sont organisées via le workflow PIR, les analystes peuvent filtrer pour se concentrer sur les éléments à score élevé et haute fidélité et prioriser ce qui mérite une investigation plus approfondie. Cette étape est essentielle pour maintenir le cycle du renseignement efficace, et non bruyant.
Analyse et diffusion : Transformer les résultats en action
À partir de l'ensemble de données enrichi, les analystes peuvent pivoter pour identifier :
- les malwares couramment utilisés par un acteur de menace ou un ensemble d'intrusion
- des indicateurs supplémentaires
- des schémas d'attaque connexes
À partir de là, ils peuvent diffuser le renseignement de plusieurs façons :
- Flux en direct vers des outils tiers (par exemple, SIEM et EDR)
- Rapports de renseignement fini utilisant des modèles
- Scénarios informés par les menaces créés dans OpenAEV (traité dans la partie 2)

Flux en direct

Création d'un flux en direct

Diffusion de rapport utilisant un modèle de renseignement fini

Rapport de renseignement fini avec modèle personnalisé
Partie 2 : Utiliser OpenAEV pour la diffusion et le retour d'information afin de fermer le cycle du renseignement
OpenAEV étend le cycle du renseignement en rendant la diffusion opérationnelle et le retour d'information mesurable.
En plus de publier du renseignement fini et de s'intégrer avec des outils tiers, les analystes peuvent envoyer du renseignement priorisé à OpenAEV pour :
- simuler des menaces hautement prioritaires
- tester la détection et la prévention
- mesurer la couverture de sécurité par rapport au framework MITRE ATT&CK
- renvoyer les résultats dans OpenCTI sous forme de retour d'information structuré
Le retour d'information est la dernière étape du cycle du renseignement, et c'est souvent la plus difficile à systématiser. OpenAEV aide à transformer « nous pensons que cela fonctionnera » en « nous l'avons validé », avec des résultats que vous pouvez suivre et sur lesquels vous pouvez agir.
Étape par étape : De la collecte PIR à la couverture de sécurité OpenAEV
Voici un workflow qui connecte OpenCTI et OpenAEV de bout en bout.
1) Créer des PIR et suivre la collecte dans OpenCTI
Les analystes définissent les PIR dans OpenCTI et suivent la collecte en cours par rapport à ceux-ci, comme décrit dans la partie 1.
2) Utiliser des playbooks pour créer un conteneur par PIR
Pendant que les analystes examinent ce qui est collecté, ils peuvent utiliser les playbooks OpenCTI pour automatiser la création de conteneurs basés sur la collecte PIR.
Note : Chaque exécution de playbook génère un nouveau conteneur.

Playbook PIR pour créer un conteneur

Création du conteneur
Lorsque le conteneur est créé, les données collectées et le renseignement associé au PIR y sont transférés. Cela crée un ensemble de travail pour l'investigation et la diffusion ultérieure.
3) Lancer une investigation à partir du conteneur
À partir du conteneur, les analystes peuvent lancer une investigation pour visualiser les relations entre :
- les entités dans le conteneur
- les entités déjà présentes dans la base de données OpenCTI
C'est là que les analystes peuvent pivoter pour extraire des indicateurs supplémentaires haute fidélité et des schémas d'attaque.

Onglet Investigation dans un conteneur

Pivoter et développer les entités dans une investigation
4) Renvoyer le renseignement sélectionné vers le conteneur
Après avoir développé l'investigation, les analystes renvoient le renseignement sélectionné vers le conteneur pour le préparer à l'opérationnalisation.

Envoyer le renseignement de l'investigation vers le conteneur
5) Étiqueter les entités hautement prioritaires pour déclencher OpenAEV
Ensuite, les analystes filtrent les indicateurs à score élevé et les schémas d'attaque pertinents.
Ils appliquent ensuite en masse une étiquette (par exemple, send_to-openaev) qui déclenche un autre playbook, lequel lance la validation de la couverture de sécurité dans OpenAEV.

Ajout d'étiquette en masse pour envoyer à OpenAEV
6) Exécuter des simulations dans OpenAEV et renvoyer les résultats à OpenCTI
Une fois que le playbook déclenche la création de scénario, OpenAEV génère les injects correspondants avec des payloads basés sur les indicateurs et les schémas d'attaque envoyés.
Les payloads peuvent être déposés sur les endpoints désignés par l'analyste. Les résultats sont ensuite renvoyés à OpenCTI sous forme de couverture de sécurité, mappée sur le framework MITRE ATT&CK. Cela donne aux analystes et aux décideurs un retour d'information clair sur la capacité des outils de sécurité de l'organisation à détecter et prévenir les comportements simulés.

Couverture de sécurité d'OpenAEV dans OpenCTI

Couverture de sécurité sur le framework MITRE

Injects exécutés dans OpenAEV
À ce stade, vous avez fermé la boucle du cycle du renseignement avec un retour d'information structuré, mesurable et directement lié au PIR qui a initié le travail.
Conclusion
OpenCTI et OpenAEV peuvent prendre en charge le cycle du renseignement complet, de l'orientation au retour d'information.
Avec OpenCTI, les analystes peuvent définir les PIR, automatiser la collecte, enrichir et investiguer le renseignement entrant, et diffuser les résultats via des rapports, des flux en direct et des workflows qui préparent le renseignement pour la validation opérationnelle.
Avec OpenAEV, les équipes peuvent opérationnaliser ce renseignement en exécutant des simulations informées par les menaces et en mesurant la couverture de sécurité. Ces résultats reviennent ensuite dans OpenCTI sous forme de retour d'information exploitable, aidant les équipes à affiner les PIR, améliorer les détections et renforcer les défenses au fil du temps.
Profitez-en et n'hésitez pas à poser vos questions à ce sujet sur notre channel de la communauté Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
