Affinez votre politique de niveau de confiance dans OpenCTI 6.2
La version 6.0 d'OpenCTI a introduit le niveau de confiance maximum pour les utilisateurs et les groupes. Cette fonctionnalité nous a donné un outil puissant pour gérer la façon dont les connaissances peuvent être manipulées sur la plateforme, afin de maximiser la confiance et le contrôle.
Voici les principes principaux :
- Les utilisateurs ont un niveau de confiance maximum, hérité de leurs groupes.
- Pour manipuler des connaissances (entités, relations), un utilisateur doit avoir un niveau de confiance supérieur à celui de l'objet.
- Lors de la création de connaissances dans la plateforme, les nouveaux objets ne peuvent pas avoir une confiance supérieure au niveau de confiance maximum de l'utilisateur.
- Les feeds et connecteurs effectuent leur travail avec le niveau de confiance de leur utilisateur associé, avec les mêmes règles métier.
- Le niveau de confiance n'affecte pas la capacité à visualiser les éléments dans la plateforme, seulement la capacité à apporter des modifications à la base de connaissances
Si vous avez manqué ce changement majeur, n'hésitez pas à consulter le billet de blog dédié pour plus de détails ! Nous y décrivons un exemple complet de politique de confiance personnalisée et comment elle peut être mise en œuvre dans OpenCTI.
Maintenant, avec la version 6.2, OpenCTI va encore plus loin en offrant la possibilité de définir un niveau de confiance maximum pour un utilisateur par type d'entité.
Examinons de plus près comment tout cela fonctionne !
Exemples de cas d'usage
Gérer le niveau de confiance en fonction de l'expertise et de l'ancienneté
Un groupe d'analystes produit des rapports pour l'entreprise. Un nouvel analyste vient de prendre ses fonctions dans l'équipe, et l'équipe s'attend à ce qu'il lui faille du temps pour se familiariser avec la base de connaissances et les outils. Alors que le groupe Analysts a une confiance maximum de 80, nous définissons pour cet utilisateur spécifique un niveau 20 sur le type d'entité Report, pour s'assurer qu'il n'apporte pas de modifications non désirées à des informations sensibles.

Exemple d'aperçu d'un analyste junior avec uniquement l'héritage du niveau de confiance du groupe
Le niveau de confiance maximum pour Report est défini à 20 pour ce Junior Analyst via le nouvel onglet Confidences dans le panneau d'édition.

Exemple de surcharges de niveau de confiance pour le type d'entité Report au niveau utilisateur
Confiance différenciée pour une source de connaissances
La plateforme de l'entreprise reçoit beaucoup de données provenant de différentes sources : connecteurs, flux RSS, Live streams. Un groupe Connectors rassemble tous les utilisateurs associés aux connecteurs activés dans la plateforme et a défini un niveau de confiance maximum de 50.
Un connecteur spécifique s'est avéré utile pour les données de menaces, telles que les malwares ou les acteurs de menaces, mais ses rapports d'incidents ne sont pas fiables. L'utilisateur associé au connecteur est configuré pour surcharger le niveau de confiance pour Malwares (90) et Incidents (30).

Exemple de surcharges de niveau de confiance pour Malware et Incident au niveau utilisateur
Réduire la confiance pour les connaissances stables
Certaines des données de connaissances dans la plateforme peuvent être considérées comme plus stables que d'autres, comme les données de localisation par exemple (Cities, Regions, Countries, Areas).
Pour cette raison, le niveau de confiance pour ces entités peut être surchargé au niveau du groupe par défaut, de sorte que tous les utilisateurs de la plateforme ne puissent pas les modifier si elles ont été ajoutées auparavant par une source de confiance.
La plupart des utilisateurs sont associés au groupe Default, avec un niveau de confiance maximum défini à 90. Nous pouvons surcharger ce niveau de confiance pour les types d'entités City, Region, Country et Area à un niveau de confiance de 20. Les utilisateurs appartenant à ce groupe ne pourront pas mettre à jour ces entités stables dans la plateforme par erreur.

Exemple de surcharges de niveau de confiance maximum par type d'entité au niveau groupe
Niveau de confiance effectif de l'utilisateur
La configuration du niveau de confiance de l'utilisateur et du groupe doit être vue comme :
- un niveau de confiance maximum entre 0 et 100 (optionnel pour les utilisateurs, obligatoire pour les groupes) ;
- une liste de surcharges (un niveau de confiance maximum entre 0 et 100) par type d'entité (optionnel).
Le niveau de confiance effectif de l'utilisateur est le résultat de cette configuration provenant de plusieurs sources (utilisateur et ses groupes). Les niveaux de confiance effectifs sont utilisés en fin de compte lorsque l'opération est effectuée sur les connaissances, pour autoriser ou non l'opération.
Pour calculer cette valeur, OpenCTI utilise cette stratégie simple :
- la confiance maximum effective est la valeur maximale trouvée dans les groupes de l'utilisateur ;

Exemple d'héritage du niveau de confiance maximum depuis les groupes
- les surcharges effectives sont cumulées de tous les groupes, en prenant la valeur maximale si plusieurs surcharges sont définies sur le même type d'entité
- si un niveau de confiance maximum utilisateur est défini, il surcharge tout ce qui vient des groupes, y compris les surcharges par type d'entité définies au niveau groupe
- sinon, mais si l'utilisateur a des surcharges spécifiques par types d'entités, elles surchargent les niveaux de confiance par types d'entités correspondants provenant des groupes

Exemples de calculs de niveau de confiance effectif selon les configurations utilisateur et groupe
Enfin, notez que si un utilisateur a la capacité "Bypass" d'administrateur, le niveau de confiance effectif sera toujours 100 sans surcharge, indépendamment de la configuration du groupe et de l'utilisateur sur le niveau de confiance.
Explication du niveau de confiance effectif
Selon la politique de confiance de votre plateforme, les utilisateurs peuvent se retrouver avec une configuration complexe de groupes, niveau maximum et surcharges. Il peut être difficile de comprendre d'où vient la valeur maximale ou pourquoi il y a une surcharge pour un type d'entité spécifique.
La vue détaillée de l'utilisateur a été mise à jour pour faciliter la compréhension du calcul du niveau de confiance effectif, avec une info-bulle pratique qui vous montre la source de chaque valeur (que ce soit l'utilisateur ou l'un de ses groupes).

Conclusion
La version 6.2 d'OpenCTI introduit une fonctionnalité permettant de définir un niveau de confiance maximum pour les utilisateurs par entité, au niveau du groupe, ou individuellement pour des utilisateurs spécifiques. Notamment, cela permet un meilleur contrôle des impacts des connecteurs sur des entités spécifiques, ainsi qu'une différenciation de la confiance selon le niveau d'expertise de vos analystes. Cette approche granulaire aide à adapter les permissions en fonction de l'expertise et de l'ancienneté des utilisateurs, ainsi que de la fiabilité de diverses sources de connaissances.
Le niveau de confiance effectif de l'utilisateur est le résultat de la combinaison de la configuration de l'utilisateur et du groupe. Le système prend en compte à la fois le niveau de confiance maximum et les surcharges par entité, les paramètres utilisateur ayant la priorité sur les paramètres de groupe.
Nous espérons que cette nouvelle fonctionnalité vous permettra d'élaborer précisément des politiques de confiance sur vos plateformes OpenCTI.
N'hésitez pas à nous contacter sur slack et dites-nous ce que vous en pensez !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
