97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
CommunautéRenseignement sur les menaces

Comment SEAL améliore la sécurité Web3 avec OpenCTI – et comment vous pouvez le faire aussi !

8 min de lecture
How SEAL enhances Web3 security with OpenCTI – and how you can too!

La Security Alliance (SEAL) gère une initiative de partage de renseignements sur les menaces appelée SEAL Intel pour l'écosystème Web3 et des cryptomonnaies. SEAL a adopté OpenCTI comme plateforme de choix pour garantir la compatibilité avec les standards traditionnels de partage de renseignements sur les menaces comme STIX tout en répondant aux besoins uniques de l'écosystème Web3.

OpenCTI a transformé la capacité de SEAL à collecter, analyser et partager des renseignements critiques sur les acteurs de menaces dans l'espace Web3. La plateforme permet l'ingestion en temps réel, le traitement, l'analyse et le partage de renseignements avec des partenaires de confiance à travers l'écosystème.

En combinant les données de plus de 100 professionnels et organisations avec les renseignements de grandes entreprises de sécurité, SEAL a considérablement amélioré sa capacité à identifier les schémas malveillants et à coordonner les réponses défensives au sein de la communauté des cryptomonnaies. Nous encourageons les autres acteurs de l'industrie des cryptomonnaies à renforcer leur posture de sécurité en adoptant une plateforme compatible STIX comme OpenCTI.


Pourquoi mettre en œuvre OpenCTI pour la sécurité Web3 ?

OpenCTI sert de référentiel de renseignements complet et de moteur analytique pour comprendre les menaces Web3. Il collecte, organise et visualise les informations sur les acteurs malveillants, leurs techniques et les relations entre des incidents apparemment disparates.

Par exemple, OpenCTI nous permet de cartographier les connexions entre des adresses de portefeuilles spécifiques utilisées dans plusieurs campagnes de phishing, révélant des opérations criminelles plus vastes qui pourraient autrement apparaître comme des événements isolés. Ces capacités ont conduit SEAL à sélectionner OpenCTI comme notre plateforme centrale de renseignements sur les menaces, en répondant aux lacunes critiques que nous avions rencontrées avec les méthodes de partage informelles. Nous avons identifié trois avantages clés qui ont fait d'OpenCTI le choix évident pour SEAL Intel :

Détection améliorée des menaces avec des formats de renseignements standardisés

OpenCTI exploite des formats de renseignements sur les menaces conformes aux standards de l'industrie comme STIX/TAXII, permettant à SEAL d'ingérer, d'analyser et de partager des données sur les menaces de manière structurée et lisible par machine. Contrairement aux canaux informels tels que les groupes Telegram, où le partage de renseignements est ad hoc et non structuré, l'approche standardisée d'OpenCTI garantit la cohérence, la fiabilité et l'interopérabilité des données.

Lorsque le SEAL Phishing Bot identifie un nouveau domaine malveillant, il est automatiquement formaté comme un objet STIX avec des relations et des indicateurs appropriés pour une analyse automatisée et une corrélation avec les menaces existantes. En revanche, Telegram partage les IOC sous forme de texte brut sans contexte, balisage approprié ou mécanismes de vérification, rendant les données sujettes aux faux positifs et difficiles à intégrer dans des outils de sécurité automatisés. OpenCTI applique également une classification appropriée des menaces en utilisant le framework MITRE ATT&CK, garantissant que chaque indicateur inclut un contexte critique tel que les scores de confiance, les exigences de traitement et les dates d'expiration – des fonctionnalités que les canaux informels ne peuvent pas fournir.

Cartographie avancée des relations par visualisation graphique

Comprendre les connexions entre les acteurs, les campagnes et l'infrastructure est essentiel lors de l'analyse des menaces Web3. Alors que Telegram propose des fils de conversation linéaires où les relations entre acteurs de menaces ou campagnes se perdent dans le bruit, la base de données graphique d'OpenCTI permet une analyse sophistiquée des relations entre entités.

Telegram ne peut pas lier les menaces connexes entre les messages, manque de contrôle de version pour les renseignements mis à jour et ne peut pas cartographier visuellement comment les adresses de portefeuilles, les domaines et les acteurs de menaces se connectent dans des chaînes d'attaque complexes. OpenCTI fournit ces capacités de visualisation critiques, permettant aux analystes de découvrir des connexions non évidentes cachées dans les plateformes basées sur le chat.

capture decran 2025 07 21

Travailleurs IT de la RPDC

Partage sécurisé de renseignements au sein d'une communauté de confiance

OpenCTI met en œuvre des contrôles de permissions granulaires et des pistes d'audit qui sont absents de Telegram et des plateformes de messagerie similaires. Les groupes Telegram ne peuvent pas suivre qui a accédé à des renseignements spécifiques, compartimenter les informations sensibles ou attribuer formellement les sources de renseignements.

Ces lacunes créent des risques significatifs en matière d'opsec, car les acteurs de menaces infiltrent couramment les canaux de sécurité publics pour surveiller les stratégies défensives. Les protocoles de partage structurés d'OpenCTI incluent l'attribution obligatoire des sources, la notation de confiance et le suivi des accès, créant un écosystème de renseignements où les partenaires peuvent faire confiance à la provenance et à la fiabilité des données partagées.

Quand mon organisation devrait-elle adopter OpenCTI ?

Pour les petites équipes de sécurité qui souhaitent lire et contribuer occasionnellement aux renseignements sur les menaces collectés par SEAL, vous pouvez créer un nouveau compte sur la plateforme gérée SEAL Intel. Notre plateforme est gratuite. Cependant, les grandes organisations et celles disposant de renseignements propriétaires peuvent envisager d'adopter OpenCTI en interne.

SEAL Intel utilise OpenCTI pour créer un écosystème complet de renseignements sur les menaces qui combine les données de plus de 100 professionnels et organisations avec les renseignements de grandes entreprises de sécurité. Cette intégration a considérablement amélioré notre capacité à identifier les schémas malveillants et à coordonner les réponses défensives au sein de la communauté des cryptomonnaies. Nous encourageons les autres acteurs de l'industrie des cryptomonnaies à renforcer leur posture de sécurité en adoptant une plateforme compatible STIX comme OpenCTI.

| SEAL Intel | Internal OpenCTI

Avantages | Aucun souci d'infrastructure Facile à démarrer | Confidentialité et localisation des données Peut être utilisé pour la gestion interne des renseignements sur les menaces

Inconvénients | Aucune garantie de localisation des données Aucune garantie de SLA | Charge d'ingénierie de l'infrastructure

Tirer le meilleur parti d'OpenCTI

Bien que ces avantages mettent en évidence pourquoi nous avons choisi OpenCTI, notre mise en œuvre pratique démontre comment d'autres équipes de sécurité peuvent déployer efficacement cette plateforme pour répondre aux menaces spécifiques au Web3. Ci-dessous, nous décrivons notre approche pour configurer et utiliser OpenCTI, fournissant un modèle que les organisations peuvent suivre pour établir une capacité interne de renseignements sur les menaces. Ces composants nous ont aidés à répondre aux préoccupations de sécurité Web3 tout en maintenant l'interopérabilité avec des opérations de sécurité plus larges.

Architecture d'ingestion de données multi-sources

SEAL a configuré OpenCTI pour ingérer des données de menaces provenant de sources diverses à travers l'écosystème Web3. Notre implémentation inclut des connecteurs automatisés qui extraient des mises à jour d'entités quotidiennes de partenaires comme MetaMask, Doppel, Wallet Guard et ChainPatrol.

Les organisations qui construisent leur propre instance peuvent tirer parti du framework de connecteurs d'OpenCTI pour s'intégrer avec des flux de menaces publics et des sources propriétaires. Par exemple, nous avons développé des connecteurs personnalisés pour le SEAL Phishing Bot qui formatent automatiquement les menaces nouvellement découvertes en objets STIX, et d'autres équipes peuvent répliquer cela pour leurs outils de détection.

Gestion des indicateurs spécifiques au Web3

Au-delà des IOC traditionnels comme les domaines malveillants et les adresses IP, notre implémentation OpenCTI suit les indicateurs spécifiques aux cryptomonnaies, y compris les adresses de portefeuilles associées aux arnaques, les smart contracts malveillants sur plusieurs blockchains et les exchanges blanchissant des actifs volés.

Toute organisation peut étendre son instance OpenCTI avec des types d'observables personnalisés et des taxonomies adaptées aux menaces Web3, permettant un suivi complet des indicateurs à la fois conventionnels et spécifiques à la blockchain dans une plateforme unifiée.

Analyse des relations pour l'attribution

Les analystes de SEAL exploitent la base de données graphique d'OpenCTI pour cartographier les connexions entre des incidents apparemment non liés. Par exemple, nous avons utilisé la visualisation des relations pour attribuer plusieurs campagnes de phishing à des acteurs de menaces spécifiques comme les travailleurs IT de la RPDC en connectant les adresses de portefeuilles, les schémas d'infrastructure et les similitudes tactiques. D'autres équipes de sécurité peuvent répliquer cette capacité dans leur instance OpenCTI en établissant des types de relations et en mettant en œuvre des pratiques de balisage cohérentes pour soutenir une analyse complexe des relations entre entités.

Voies d'intégration opérationnelle

Nous avons intégré OpenCTI avec divers outils de sécurité pour créer des workflows automatisés avec des connecteurs qui alimentent les indicateurs directement dans les SIEM, les EDR et les systèmes de pare-feu, nous permettant de bloquer automatiquement les menaces connues. SEAL travaille également avec Gauntlet pour créer une documentation qui peut aider d'autres organisations à établir des intégrations avec leur infrastructure de sécurité existante. Nous voulons rendre cette capacité plus accessible à travers l'écosystème.

Conclusion

Grâce aux avantages d'OpenCTI, nous avons prouvé la valeur des plateformes de renseignements sur les menaces open source pour répondre aux défis de sécurité uniques du Web3, des cryptomonnaies et des réseaux décentralisés. SEAL Intel sert de multiplicateur de force pour l'ensemble de la communauté de sécurité des cryptomonnaies avec un hub central établi pour la collecte, l'analyse et le partage de renseignements.

À propos de SEAL

Security Alliance logo

La Security Alliance (SEAL) est une organisation à but non lucratif 501(c)(3) dont la mission est de sécuriser l'avenir de la crypto en utilisant des projets innovants, des technologues d'élite et une coordination sociale pour favoriser l'adoption significative de pratiques sécurisées. Les initiatives actuelles incluent des protections juridiques pour les chercheurs en sécurité white hat ; la création de standards ; et des services gratuits en réponse aux incidents, red teaming et partage de renseignements sur les menaces.

Lire la suite

Explorez des sujets et analyses associés