97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
CommunautéRenseignement sur les menaces

Intégrer OpenCTI avec Microsoft Sentinel

7 min de lecture
Integrating OpenCTI with Microsoft Sentinel

Dans le paysage des menaces en constante évolution d'aujourd'hui, les équipes SOC ont besoin de tous les avantages possibles pour identifier et répondre efficacement aux menaces avancées. Bien que Microsoft Sentinel offre de puissantes capacités SIEM prêtes à l'emploi et une intégration XDR transparente, son efficacité peut être considérablement amplifiée grâce à une threat intelligence enrichie.

L'intégration de Sentinel avec OpenCTI permet aux organisations d'injecter automatiquement des indicateurs de compromission (IOC) organisés dans les règles analytiques de Sentinel. Cela permet des mises à jour en temps réel tout en enrichissant les incidents avec un contexte actionnable. Cette intégration bidirectionnelle exploite les flux STIX/TAXII d'OpenCTI et l'implémentation de MITRE ATT&CK, pour transformer les alertes brutes de Sentinel en incidents entièrement contextualisés avec une attribution précise des adversaires et des tactiques, techniques et procédures (TTP) détaillées.

En intégrant OpenCTI avec Microsoft Sentinel, les équipes de Managed Detection & Response (MDR) de Sopra Steria ont amélioré les activités de corrélation des menaces en reliant des alertes apparemment non liées en schémas de menaces actionnables, tout en réduisant les faux positifs de plus de 50 %.

Dans cet article, nous expliquerons comment intégrer OpenCTI avec Microsoft Sentinel en utilisant les Live Streams et l'API tiIndicators de Sentinel.


Prérequis

Exigences techniques :

  • Une instance Microsoft Sentinel active.
  • Une instance OpenCTI configurée (sur site ou SaaS).
  • Un rôle privilégié dans Entra ID pour accorder le consentement administrateur pour l'enregistrement d'application.

Prérequis en termes de connaissances :

  • Familiarité avec les configurations API.
  • Familiarité avec les conteneurs Docker pour les déploiements sur site.

Pourquoi intégrer Microsoft Sentinel avec OpenCTI ?

Le bon outil pour le bon usage :

Microsoft Sentinel est une solution de gestion des informations et des événements de sécurité (SIEM) native du cloud, conçue pour aider les organisations à identifier et à répondre aux menaces de sécurité potentielles. Considérez-le comme un centre de commandement puissant pour vos opérations de sécurité informatique. Il collecte des données provenant de l'ensemble de votre réseau — appareils, applications, serveurs, et plus encore — et utilise des analyses avancées et l'apprentissage automatique pour détecter les comportements inhabituels qui pourraient indiquer une cyberattaque. Par exemple, si un utilisateur non autorisé tente de se connecter à plusieurs reprises ou de transférer de grandes quantités de données, Sentinel le signale comme suspect, permettant à vos équipes SOC d'enquêter et de réagir rapidement.

OpenCTI est comme une bibliothèque et un laboratoire de recherche pour la threat intelligence cyber. Il collecte, organise et présente des informations sur les cybermenaces, telles que les malwares connus, les techniques d'attaque et les groupes qui en sont à l'origine. En structurant ces données sous forme de rapports visualisés, OpenCTI facilite la compréhension par les équipes de sécurité de qui pourrait les cibler et comment. Par exemple, il peut afficher les connexions entre une variante de malware et ses cibles typiques, aidant les organisations à se préparer à des risques spécifiques.

SocGholish Malware Overview in OpenCTI

Vue d'ensemble du malware SocGholish dans OpenCTI

Avantages de l'intégration

Détection améliorée des menaces avec de l'intelligence actionnable :

L'intégration d'OpenCTI avec Sentinel améliore sa capacité à détecter les menaces pertinentes et prioritaires. OpenCTI fournit des IOC à jour, tels que des adresses IP suspectes ou des signatures de malwares. Par exemple, si OpenCTI identifie un nouveau domaine de phishing utilisé par des hackers, cette information est partagée avec Sentinel en temps réel, lui permettant de détecter et de bloquer les attaques potentielles avant qu'elles n'atteignent vos systèmes.

Investigation d'incidents rationalisée en enrichissant les alertes avec le contexte CTI :

Lorsque Sentinel déclenche une alerte, celle-ci peut parfois manquer de contexte, ce qui rend plus difficile pour les analystes de décider de la gravité de la menace. En ajoutant l'intelligence d'OpenCTI, chaque alerte est enrichie de détails précieux, tels que l'attribution à un adversaire et la mise en évidence des tactiques et outils communs qu'ils utilisent. Par exemple, une alerte concernant une activité de connexion inhabituelle pourrait inclure des informations d'OpenCTI la reliant à un groupe de hackers connu, donnant aux analystes une image plus claire et leur faisant gagner du temps.

Défense proactive contre les menaces émergentes :

L'intégration permet aux organisations de garder une longueur d'avance sur les attaquants en mettant à jour de manière proactive les défenses en fonction des dernières informations sur les menaces. OpenCTI peut être configuré pour surveiller les tendances mondiales des menaces et transmet cette intelligence à Sentinel, qui peut ensuite l'intégrer dans ses règles de détection en temps réel. Par exemple, si OpenCTI détecte un nouveau type de ransomware se propageant dans plusieurs secteurs, Sentinel peut immédiatement l'inclure dans ses mécanismes de détection et de réponse, aidant les organisations à se défendre avant que la menace ne se généralise.

Options d'intégration : Live Streams ou flux STIX/TAXII ?

OpenCTI prend en charge plusieurs options d'intégration pour se connecter à des plateformes externes comme Microsoft Sentinel. Cela inclut l'interrogation régulière d'OpenCTI pour les mises à jour via STIX/TAXII en utilisant le Connecteur OpenCTI pour Sentinel, ou l'utilisation des Live Streams OpenCTI et des événements envoyés par le serveur (SSE) pour des notifications en temps réel.

Les live streams sont généralement l'option recommandée, car ils offrent plusieurs avantages clés tels que les mises à jour en temps réel et la résolution des dépendances. Pour plus d'informations sur les capacités d'intégration d'OpenCTI, veuillez consulter la documentation OpenCTI.

stix taxii integration through sentinel workbooks

Intégration STIX/TAXII via les workbooks Sentinel

opencti live streams using sentinels tiindicators api

Live streams OpenCTI utilisant l'API tiIndicators de Sentinel

Dans cet article, nous nous concentrerons exclusivement sur les live streams OpenCTI utilisant l'API tiIndicators de Sentinel.

Processus d'intégration étape par étape

Configurer Microsoft Azure et Sentinel

Créer un enregistrement d'application Azure

  • Enregistrez une nouvelle application en naviguant vers Microsoft Entra ID -> Inscriptions d'applications -> Nouvelle inscription.
  • Une fois l'enregistrement terminé, vous obtiendrez un ID d'application (client) et un ID d'annuaire (locataire).
  • Sous l'application nouvellement enregistrée, allez dans Autorisations API -> Ajouter une autorisation. Ajoutez les autorisations « ReadWrite.OwnedBy » pour permettre l'accès en lecture/écriture aux données de threat intelligence de Sentinel via l'API Graph. Votre administrateur de rôle privilégié MS Entra devra ensuite accorder le consentement à l'échelle du locataire pour cet enregistrement d'application.

Créer un secret d'enregistrement d'application

Sous Microsoft Entra ID, naviguez vers Inscriptions d'applications -> Sélectionner l'application -> Certificats et secrets -> Nouveau secret client. Copiez la valeur du secret généré.

Accorder des autorisations dans MS Sentinel

Dans Sentinel, allez dans Content Hub et installez la solution Threat Intelligence. Vous pouvez maintenant aller dans Connecteurs de données et activer Plateformes de Threat Intelligence. Cela conclut la configuration pour Sentinel.

Configurer OpenCTI

Créer un stream dans l'interface OpenCTI

  • Depuis OpenCTI, allez dans Données -> Partage de données -> Live streams, et cliquez sur l'icône + en bas à droite.
  • Donnez un nom au stream, une description et cliquez sur Créer.
  • Copiez l'ID de stream généré pour plus tard.

Mettre à jour votre pile Docker

Vous êtes maintenant prêt à mettre à jour votre pile docker et à ajouter un connecteur à OpenCTI. Dans cet article, nous utiliserons docker-compose.

Voici un exemple de configuration du connecteur sentinel-intel. Pour plus de détails, veuillez consulter la documentation GitHub OpenCTI Sentinel-Intel.

OpenCTI Sentinel-Intel Connector Config in Docker-Compose.yml

Configuration du connecteur OpenCTI Sentinel-Intel dans Docker-Compose.yml

Vous pouvez maintenant appliquer les modifications à votre pile docker et confirmer que votre sentinel-connector fonctionne correctement. N'oubliez pas d'attribuer un utilisateur unique à votre connecteur dans OpenCTI.

OpenCTI Sentinel-Intel Connector

Connecteur OpenCTI Sentinel-Intel

Vérifier

Les IOC OpenCTI sont maintenant répliqués dans l'espace de travail Sentinel configuré (Gestion des menaces -> Threat Intelligence) et disponibles pour une utilisation avec des requêtes KQL.

OpenCTI-originated IOCs in Microsoft Sentinel

IOC provenant d'OpenCTI dans Microsoft Sentinel

L'exemple suivant renvoie les événements DNS qui correspondent à des indicateurs de threat intelligence à haute confiance au cours des 7 derniers jours, ainsi que des détails tels que le nom de domaine, la description, le type de menace, la source, le score de confiance et le client ou l'ordinateur associé.

KQL Query Example using IOCs

Exemple de requête KQL utilisant des IOC

Conclusion

Intégrer Microsoft Sentinel avec OpenCTI n'est pas simplement une amélioration technique — c'est une démarche stratégique pour renforcer la posture de cybersécurité de votre organisation. En combinant les capacités robustes de détection et de réponse de Sentinel avec la threat intelligence enrichie d'OpenCTI, les équipes de sécurité obtiennent une vision plus claire du paysage des menaces, permettant des décisions plus rapides et mieux informées. Ce partenariat transforme les alertes brutes en informations actionnables, aidant les équipes non seulement à répondre aux incidents, mais aussi à les anticiper et à les prévenir.

Ce blog fait partie de notre partenariat avec Sopra Steria, et est rédigé par Pierre COLLARD, Senior Cloud Security Architect Lead, Sopra Steria Canada, et Gurkamal BEDI, Network & Security Engineer, Sopra Steria Canada.

Ensemble, nous donnons aux équipes SOC les moyens de combattre de manière proactive les cybermenaces avec des outils de pointe.

Références

Lire la suite

Explorez des sujets et analyses associés