97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Comment OpenCTI aide à lutter contre la désinformation et les ingérences étrangères

6 min de lecture
How OpenCTI helps to fight disinformation and foreign interferences

Au cours de l'année écoulée, nos équipes produit et ingénierie ont travaillé en étroite collaboration avec plusieurs entreprises, agences publiques et organisations à but non lucratif pour étendre un peu le modèle de threat intelligence afin de pouvoir correctement adresser et modéliser les menaces, campagnes et incidents de désinformation.

image 2

Cycle de vie de l'analyse FIMI

Les manipulations et ingérences de l'information d'origine étrangère (FIMI — Foreign Information Manipulation and Interference) — souvent également désignées comme « désinformation » — constituent un défi politique et sécuritaire croissant pour nos sociétés démocratiques, affectant les gouvernements et les citoyens ainsi que les entreprises privées. Le problème est mondial, complexe et en constante évolution, compte tenu également de la disponibilité croissante pour tous des capacités de génération de contenu utilisant des outils d'IA.


Pourquoi menons-nous cet effort d'adaptation ?

Nous n'avons pas l'intention de transformer OpenCTI en une plateforme de renseignement générique, mais il est clair que le renseignement cyber et l'analyse FIMI font partie d'un continuum commun. Certains acteurs de menace ont la capacité de mener des campagnes dans les deux domaines et les incidents peuvent utiliser des tactiques mixtes, y compris pour les liens les plus récents avec la cybercriminalité.

Pour protéger les valeurs universelles, la démocratie, les libertés et les sociétés, une gamme diversifiée d'acteurs a émergé qui tentent de détecter, comprendre et répondre — la communauté des défenseurs. Fournir à cette communauté des méthodes et outils open source efficaces et adaptés fait définitivement partie des priorités et de l'ADN de Filigran.

image 6

Étude pilote — Chiffres clés des résultats sur 100 incidents FIMI (source : Rapport sur les menaces SEAE 2023)

En juin 2022, le Partnership for Countering Influence Operations (PCIO) de Carnegie a organisé un atelier au cours duquel il a réuni un groupe d'experts de haut niveau issus de la société civile, de l'industrie et du gouvernement pour faire le point sur les meilleures pratiques de la communauté d'analystes FIMI. Depuis lors, Filigran a travaillé en étroite collaboration avec les principaux acteurs impliqués pour fournir des produits et modèles minimum viables au-dessus du standard STIX 2.1 afin de faciliter les travaux en cours pour trouver un accord sur les définitions et les normes analytiques pour l'analyse et le reporting sur FIMI.

Comme la communauté du Cyber Threat Intelligence, les défenseurs FIMI doivent pouvoir partager et diffuser efficacement les connaissances, et la plateforme OpenCTI est l'une des réponses les plus avancées et performantes à ce défi.

Où en sommes-nous ?

Modèle de données

Le premier travail publié fin 2022 dans la plateforme OpenCTI a été l'extension du standard STIX 2.1, en coordination avec le sous-comité DAD-CDM (Common Data Model for Defending Against Disinformation) du Comité technique CTI d'OASIS Open.

image 1

Types d'entités STIX d'OpenCTI utilisés dans le contexte de la modélisation de la désinformation

Dans OpenCTI, ces entités sont disponibles pour être utilisées dans le graphe de connaissances et peuvent être mélangées avec les entités de Cyber Threat Intelligence telles que les campagnes, acteurs de menace, intrusion sets, etc. Même le moteur de raisonnement ainsi que les connecteurs capables d'extraire des informations de documents non structurés ont été améliorés pour prendre en compte ce nouveau paradigme.

Tout ce travail a été effectué en gardant à l'esprit 2 exigences majeures :

  • Minimiser le nombre d'extensions et d'évolutions du modèle STIX 2.1 et anticiper les travaux du sous-comité DAD-CDM d'OASIS Open.
  • Permettre aux organisations qui traquent à la fois les menaces cyber et FIMI d'obtenir des résultats complets et précieux.
image 3

Relation « utilise » entre un acteur de menace et un narratif

Après plusieurs ateliers et discussions avec au moins 10 organisations différentes dans le monde, nous sommes parvenus à une première modélisation qui respecte la philosophie globale de STIX 2.1, les taxonomies déjà existantes et doctrines pour stocker des éléments de connaissance de threat intelligence cyber et les exigences de la communauté des défenseurs FIMI.

Même s'il s'agit encore d'un travail en cours, ce modèle est déjà disponible dans la plateforme et utilisé par des analystes de la désinformation dans plusieurs organisations publiques et privées, commençant à être partagé et discuté dans des formations, des ateliers ainsi que des groupes d'experts de haut niveau.

image

Modélisation de haut niveau de l'écosystème de connaissances FIMI

Taxonomie

Dans le contexte de notre travail notamment avec Debunk.eu et la DISARM Foundation, nous avons également développé un connecteur pour pouvoir ajouter le framework de TTPs DISARM. La fondation travaille en étroite collaboration avec la MITRE Corporation et OASIS Open pour améliorer continuellement la kill chain DISARM et les intersections potentielles avec le domaine cyber.

image 7

Kill chain du framework DISARM

Le connecteur DISARM Framework est construit sur le même modèle que les datasets MITRE et apporte à la plateforme OpenCTI un nouveau jeu de TTPs, de phases de kill chain et de courses d'action.

Ce framework peut ensuite être utilisé pour modéliser correctement les incidents et générer des contre-mesures automatisées mais aussi suivre dans le temps l'évolution des acteurs de menace tout en aidant les organisations à prioriser les réponses et les investissements pour anticiper les prochaines campagnes de désinformation.

image 4

Combinaisons de TTPs et leur fréquence (source : Rapport sur les menaces SEAE 2023)

Quelle est la suite pour utiliser OpenCTI dans la lutte contre la désinformation ?

Dans le cadre de la feuille de route stratégique d'OpenCTI pour 2023, nous continuerons à aider les équipes de recherche à être plus efficaces dans la production de connaissances en threat intelligence, en développant davantage de fonctionnalités pour faciliter et accélérer la création de connaissances dans la plateforme :

  • Extraction automatisée utilisant le traitement du langage naturel et les réseaux neuronaux.
  • Extraction manuelle utilisant des fonctionnalités de surlignage de texte rapide et de mapping.
  • Processus de diffusion pour générer des rapports et les partager via divers canaux.

L'utilisation d'OpenCTI garantit des ensembles de données et des sous-systèmes de connaissances de qualité ainsi que la capacité de produire des indicateurs clés précis dans le temps, offrant un moyen complet même pour les décideurs de comprendre le domaine FIMI et les tendances en cours.

image 5

Tableau de bord pilote FIMI

Conclusion

Ce n'est que le début d'un parcours où nous sommes sur le point de relever les défis majeurs de notre industrie, y compris le problème des menaces hybrides et l'évolution future de la guerre de l'information dans le cyberespace.

Évidemment, nous avons encore besoin d'aide et de retours du terrain pour pouvoir poursuivre notre travail et continuer à améliorer les capacités natives de la plateforme (et son écosystème associé), alors n'hésitez pas à partager vos idées et suggestions en rejoignant notre communauté !

Lire la suite

Explorez des sujets et analyses associés