97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Comment utiliser les contrôles d'accès basés sur les rôles (RBAC) dans OpenCTI

7 min de lecture
How to use Role-Based Access Controls (RBAC) in OpenCTI

Qu'est-ce que le RBAC et son utilisation dans OpenCTI ?

En résumé, les contrôles d'accès basés sur les rôles permettent aux administrateurs système d'attribuer des capacités à des utilisateurs individuels en fonction de leurs rôles attendus ou assignés au sein d'un système. À son tour, le RBAC prend en charge une plateforme plus sécurisée où plusieurs groupes ou utilisateurs peuvent avoir accès, mais avec différents niveaux de besoin d'en connaître et différentes capacités au sein de la plateforme. Par conséquent, vous pouvez vous appuyer sur une seule plateforme pour plusieurs groupes sans avoir besoin d'acheter plusieurs plateformes. Il s'agit de l'une des capacités essentielles d'OpenCTI, et d'une autre raison de la flexibilité d'OpenCTI.

OpenCTI, au sein de l'Enterprise Edition, offre une fonction RBAC intégrée permettant aux clients de Filigran d'utiliser une seule instance d'OpenCTI pour plusieurs organisations ou unités internes ou externes lorsqu'ils souhaitent séparer les utilisateurs en fonction du besoin d'en connaître et des capacités liées aux rôles. Cette capacité permet aux organisations de protéger leurs informations tout en optimisant les capacités des workflows internes et du partage de renseignements. Vous vous demandez peut-être : « Comment fait-elle cela ? » Avec le RBAC, vous pouvez avoir plusieurs groupes d'utilisateurs ou organisations au sein d'une seule instance OpenCTI et créer des processus de partage de renseignements entre eux, le tout dans un seul tableau de bord.


TL;DR :

  • Le RBAC est un système utilisé pour organiser les utilisateurs/groupes afin de mieux protéger les informations de l'entreprise
  • Chaque utilisateur d'OpenCTI doit avoir un profil utilisateur et être assigné à un groupe et à un rôle
  • Les marquages TLP sont utilisés dans OpenCTI pour contrôler la diffusion des informations et sont assignés au niveau du groupe
  • Les utilisateurs sont assignés à des rôles, qui déterminent les capacités d'un utilisateur au sein de la plateforme
  • Les organisations fournissent une couche supplémentaire de segmentation des données

Comment fonctionne le RBAC dans OpenCTI ?

Il existe plusieurs fonctions au sein d'OpenCTI qui constituent le RBAC, et chacune maintient ses propres capacités distinctes. Ces fonctions sont les utilisateurs, les groupes, les rôles et les organisations. Pour les débutants sur OpenCTI, ces fonctions peuvent sembler complexes, mais une fois que vous comprenez comment chaque fonction fonctionne et s'articule, les capacités RBAC s'intègrent de manière transparente.

image2

Aperçu du profil utilisateur dans OpenCTI

Que sont les utilisateurs ?

La première fonction que les nouvelles organisations utilisant OpenCTI devraient configurer dans OpenCTI sont les profils d'utilisateurs individuels. Chaque personne qui doit utiliser OpenCTI doit d'abord avoir un compte utilisateur. L'un des principaux champs du profil utilisateur est le niveau de confiance de l'utilisateur. Ce niveau de confiance, qui varie de 0 à 100, indique au système le niveau de confiance maximal auquel l'utilisateur est autorisé à effectuer des modifications. Toutes les entités au sein de la plateforme ont un niveau de confiance global. Si un utilisateur a 100 % de confiance, il peut modifier n'importe quelle entité qu'il a la capacité de visualiser au sein de la plateforme, à condition qu'il dispose des marquages TLP corrects et des capacités de rôle appropriées, dont nous parlerons plus tard. Si un utilisateur a un niveau de confiance inférieur qui lui est attribué, tel que 65 %, cet utilisateur ne peut modifier que les entités dont le niveau de confiance est de 65 ou moins.

image

Niveau de confiance de l'utilisateur

Que sont les groupes ?

Les groupes sont la prochaine fonction RBAC requise à laquelle une nouvelle organisation doit assigner des utilisateurs dans OpenCTI. La fonction groupe est ce qui permet aux utilisateurs individuels de voir les informations dans OpenCTI. Les groupes sont les entités auxquelles les marquages TLP sont assignés, et les utilisateurs assignés à ces groupes pourront voir les informations dans OpenCTI en fonction des marquages TLP assignés à leurs groupes respectifs.

Par exemple, si vous êtes un utilisateur et que vous êtes assigné à un groupe qui a des marquages TLP assignés jusqu'à TLP:RED, vous pourrez voir toutes les informations dans OpenCTI jusqu'à et incluant TLP:RED. Cependant, si vous êtes dans un groupe qui n'a accès qu'à TLP:AMBER-STRICT, vous ne pourrez voir aucune donnée avec un marquage TLP plus restrictif que TLP:AMBER-STRICT. Si un utilisateur est assigné à plusieurs groupes, ce que la plateforme permet, cet utilisateur pourra voir toutes les informations jusqu'à et incluant le marquage le plus restrictif de tous les groupes auxquels l'utilisateur appartient. En d'autres termes, si un utilisateur est dans un groupe qui inclut jusqu'au marquage TLP:AMBER-STRICT et un autre groupe avec jusqu'au marquage TLP:RED, cet utilisateur pourra voir les informations jusqu'à TLP:RED.

11

Groupes auxquels un utilisateur est assigné dans OpenCTI

3

Marquages TLP assignés à un groupe

Que sont les rôles ?

Les rôles sont le dernier champ requis pour le RBAC dans OpenCTI. Dans les rôles, les utilisateurs se voient attribuer des capacités dans OpenCTI. Ces capacités décrivent ce qu'un utilisateur peut faire au sein de la plateforme. Les capacités vont de l'accès en lecture seule à la capacité de contourner toutes les capacités ou un rôle d'administrateur. Plus un utilisateur a de capacités, plus il peut effectuer d'actions au sein de la plateforme. Les administrateurs devraient avoir la capacité de contourner toutes les capacités, et certains utilisateurs super administrateurs devraient également avoir la capacité d'accéder et de modifier les configurations sensibles, également connues sous le nom de Danger Zones. Vous pouvez mettre à jour les capacités d'un rôle en accédant au rôle, en sélectionnant le stylo bleu en bas de la page, en cliquant sur l'onglet capacités et en sélectionnant les capacités pertinentes pour ce rôle.

4

Rôles auxquels un utilisateur est assigné

5

Capacités assignées à un rôle

6

Comment ajouter des capacités supplémentaires

Que sont les organisations ?

Bien que ce ne soit pas une exigence avec le RBAC, les organisations peuvent être extrêmement utiles pour structurer l'accès aux données et le partage au sein d'une ou plusieurs plateformes OpenCTI. Les clients peuvent utiliser les organisations pour refléter leur structure interne en assignant différentes unités à différentes organisations au sein d'OpenCTI et en créant des workflows où les rapports sont partagés entre les organisations. Les organisations sont également utiles pour les ISAC, où il existe une organisation parente avec un accès et des capacités plus larges au sein de la plateforme, et des organisations enfants via lesquelles l'organisation parente peut partager des données et des renseignements avec les organisations enfants. Les organisations ne contrôlent pas les informations auxquelles les utilisateurs ont accès ni les capacités des utilisateurs, car ces fonctions, comme décrit ci-dessus, relèvent des groupes et des rôles. Par conséquent, les organisations peuvent être composées d'utilisateurs qui ont différents types d'accès, en fonction des groupes et des rôles auxquels ils sont assignés.

7

Organisations dans OpenCTI

Dans OpenCTI, les utilisateurs doivent créer des organisations sous l'entité Organisation trouvée dans le menu de gauche. Un utilisateur ne peut pas créer une organisation sous Sécurité. La raison en est qu'une organisation dans OpenCTI peut agir à la fois comme une entité qu'un utilisateur souhaite suivre ainsi qu'une fonction administrative qui inclut les utilisateurs OpenCTI et un endroit où les utilisateurs peuvent partager des informations entre organisations. Une fois cette organisation individuelle créée, elle apparaîtra sous Paramètres > Sécurité > Organisations.

8

Comment créer une organisation

9

Créer une organisation

Conclusion

Les capacités RBAC au sein d'OpenCTI permettent une couche de sécurité supplémentaire où le besoin d'en connaître est une nécessité. Comme discuté ci-dessus, les organisations peuvent assigner leurs utilisateurs à des groupes spécifiques où les marquages TLP dictent quel niveau de rapport les utilisateurs peuvent consulter. Ensuite, les capacités listées sous les rôles dictent quelles actions spécifiques un utilisateur peut effectuer au sein de la plateforme. Enfin, certaines organisations utiliseront la fonction organisation au sein d'OpenCTI pour contrôler le partage de données en fonction de la structure de l'entreprise ou des règles et processus internes de partage de données. Au final, le RBAC permet aux organisations de maintenir un contrôle supplémentaire sur les informations partagées, comment elles sont partagées et avec qui elles sont partagées.

Pour des informations supplémentaires sur le RBAC et comment il est utilisé dans la plateforme :

Profitez-en, et n'hésitez pas à poser vos questions à ce sujet sur notre Slack community channel !

Lire la suite

Explorez des sujets et analyses associés