Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus

Les organisations collectent des renseignements à partir de nombreuses sources différentes, mais toutes les données n'arrivent pas dans un format cohérent ou via des flux automatisés. Les soumissions manuelles, les importations de fichiers et les contributions basées sur des formulaires nécessitent souvent une revue avant de faire partie d'un référentiel de renseignements de confiance. Auparavant, le contenu brouillon dans OpenCTI pouvait généralement passer entre deux états simples : Ouvert ou Validé. Bien qu'efficace pour les cas d'usage de base, les organisations ont souvent besoin d'une plus grande visibilité sur le statut de revue d'un brouillon et sur la personne responsable de la prochaine action. C'est précisément le manque que nous comblons avec nos nouveaux workflows de renseignements brouillons.
TL;DR
- Workflows d'approbation en plusieurs étapes configurables : OpenCTI permet désormais aux organisations de créer des chaînes de revue personnalisées pour les renseignements brouillons avec un RBAC granulaire, maintenant le contrôle qualité et la gouvernance transparents et faciles à mettre en place.
- Les workflows peuvent être appliqués à tout renseignement brouillon : Renseignement non structuré, d'origine humaine (notes d'analystes, alertes, rapports clients) via création manuelle, importation de fichiers, formulaires d'entrée ou l'extension navigateur.
- RBAC granulaire au niveau du statut et de la transition : Contrôlez qui peut voir, modifier, gérer ou faire avancer un brouillon, y compris des rôles dynamiques et le partage inter-organisations, pour une responsabilité complète à chaque étape.
- Conçu pour l'échelle et la gouvernance : Les ISAC, MSSP, grandes entreprises, organismes gouvernementaux et équipes gérant des renseignements externes bénéficient tous d'une revue cohérente et auditable avant la publication des données.
Les organisations peuvent désormais configurer des workflows d'approbation en plusieurs étapes avec un contrôle d'accès basé sur les rôles (RBAC) granulaire pour garantir le contrôle qualité et la gouvernance des données, tout en maintenant le processus transparent et facile à implémenter. Qu'il s'agisse d'un ISAC collectant des observations soumises par des membres, d'un MSSP recevant des rapports d'incidents de clients ou d'équipes internes contribuant leurs propres renseignements, les workflows de brouillons garantissent que les processus d'ingestion sont cohérents et évolutifs.
Regardez la vidéo pour une introduction aux workflows d'approbation de brouillons dans OpenCTI :
Renseignement manuel vs automatisé
Les renseignements sur les menaces automatisés et manuels servent des objectifs très différents, et les organisations ont besoin des deux. Alors que les flux automatisés sont conçus pour l'échelle, ingérant en continu des données structurées et pré-vérifiées comme des indicateurs et des rapports provenant de sources de confiance, le renseignement manuel est conçu pour le contexte, capturant ce que seule une personne peut observer. Par exemple, les notes d'enquête d'un analyste, l'alerte d'un partenaire ou la description d'un incident par un client, arrivant de manière non structurée et non vérifiée. Cette différence explique exactement pourquoi les soumissions manuelles ne peuvent pas simplement s'intégrer dans le même pipeline que les flux automatisés : elles nécessitent une étape de revue que les sources automatisées ont souvent déjà acquise.
Soumettre du renseignement manuel dans OpenCTI
Dans OpenCTI, les soumissions manuelles sont enregistrées en mode 'Brouillon', afin qu'elles puissent d'abord être revues avant d'entrer dans la base de connaissances. Il existe plusieurs façons de soumettre du renseignement manuel dans OpenCTI :
- Création manuelle de brouillon : Les analystes peuvent créer un brouillon directement dans OpenCTI et le remplir de zéro, construisant des entités et des relations dans l'espace de travail isolé avant la revue.
- Importation de fichier : Lors de l'importation d'un fichier, les utilisateurs peuvent sélectionner le mode de validation brouillon afin que le système génère automatiquement un brouillon et achemine les résultats extraits pour revue, au lieu d'écrire directement dans la base de connaissances principale.

Options d'importation de fichier dans OpenCTI
- Formulaires d'entrée : Les contributeurs peuvent soumettre des informations structurées via des boutons de formulaire sur les pages de liste d'entités (Rapports, Incidents, Threat Actors, Indicateurs, etc.), l'option 'Importer via un formulaire' dans la boîte de dialogue d'importation standard, ou un lien de formulaire partagé distribué aux contributeurs externes ou non-experts (par exemple, membres d'ISAC, clients MSSP) qui doivent soumettre des incidents ou des observations sans accès direct à la plateforme.

Exemple de formulaire d'entrée OpenCTI
- Extension navigateur XTM : Avec l'extension navigateur Filigran, les analystes peuvent capturer du renseignement pendant la navigation, marquer des pages web, des articles ou des indicateurs rencontrés sur le terrain, et les envoyer directement dans un brouillon pour revue, rationalisant la collecte à la source sans quitter le navigateur.

L'extension navigateur XTM vous permet d'ingérer des données directement depuis votre navigateur web
Des workflows flexibles pour répondre aux besoins de toute organisation
Chaque organisation a ses propres processus de renseignement. Certaines peuvent ne nécessiter que quelques étapes de revue simples, tandis que d'autres ont besoin de chaînes d'approbation détaillées impliquant des analystes, des managers et des équipes spécialisées. Les nouveaux workflows de brouillons peuvent facilement être adaptés aux besoins de votre organisation. Les administrateurs peuvent créer des statuts personnalisés, les connecter via des transitions et définir comment les brouillons passent d'une étape à la suivante. Les workflows peuvent rester simples ou être étendus pour prendre en charge des processus opérationnels complexes.

Exemple d'un workflow de brouillon dans OpenCTI
Avec les workflows d'approbation de renseignements, les organisations peuvent :
- Définir des étapes de revue et d'approbation personnalisées
- Contrôler quels utilisateurs ou rôles peuvent faire avancer un brouillon
- Restreindre les droits de modification à des étapes spécifiques
- Maintenir la visibilité sur le statut des soumissions de renseignements
- Garantir que seuls les renseignements correctement revus entrent dans la plateforme

Les workflows peuvent inclure autant d'étapes que nécessaire
Appliquer le contrôle d'accès basé sur les rôles aux workflows
Pour les organisations qui nécessitent une gouvernance supplémentaire, les workflows peuvent intégrer des contrôles basés sur les rôles qui déterminent qui peut effectuer des actions ou des approbations spécifiques. Cela fournit un moyen structuré de gérer la collaboration tout en préservant la responsabilité tout au long du processus de revue.
Le RBAC dans un workflow peut être contrôlé à deux niveaux différents :
- 1/ Statut : Ce paramètre contrôle qui peut voir, modifier ou gérer le contenu du brouillon. Le contrôle d'accès peut être appliqué lorsque l'utilisateur entre ou sort du brouillon.

Configuration des droits de statut pour les brouillons
- 2/ Transition : Ce paramètre contrôle quel(s) utilisateur(s) peut(vent) passer à l'étape suivante :
- Qui peut déclencher la transition (qui peut faire passer le brouillon au statut suivant, indépendamment des droits de modification sur le brouillon).
- Qui peut voir, modifier ou gérer le contenu du brouillon.
- Fournir l'accès au contenu du brouillon à d'autres organisations dans le contexte d'un travail inter-organisations.

Configuration des droits de transition pour une étape du workflow
Des contrôles de validation intégrés aident à garantir que les workflows restent cohérents avant la publication, fournissant aux administrateurs des conseils pendant la configuration.
Les playbooks peuvent également être configurés pour s'exécuter automatiquement lorsque le nouveau renseignement a terminé le processus d'approbation.
Principaux cas d'usage
Les organisations qui gèrent de gros volumes de soumissions de renseignements ou opèrent dans des environnements hautement réglementés peuvent particulièrement bénéficier des workflows d'approbation de renseignements, notamment :
- Information Sharing and Analysis Centers (ISAC) : Communautés de partage d'informations qui nécessitent des processus de soumission et d'approbation contrôlés. Avec des membres soumettant des renseignements provenant de sources variées et de niveaux de compétence différents, une étape de revue formelle garantit que seules les données vérifiées et exploitables atteignent la communauté plus large.
- Fournisseurs de services de sécurité managés (MSSP) : Coordination du renseignement entre les équipes et les clients. Les workflows d'approbation donnent aux MSSP un moyen cohérent de valider les résultats avant qu'ils ne soient transmis aux clients, protégeant à la fois l'exactitude et la confiance des clients.
- Grandes entreprises : Avec plusieurs équipes et niveaux de revue. Les workflows de brouillons permettent au renseignement de passer par la bonne chaîne de parties prenantes, des analystes à la direction, sans créer de goulot d'étranglement dans les opérations quotidiennes.
- Organismes gouvernementaux et du secteur public : Ces environnements nécessitent souvent une validation auditable en plusieurs étapes avant que le renseignement puisse éclairer les décisions, en particulier lors de la lutte contre les campagnes de manipulation et d'interférence étrangères de l'information (FIMI).
- Équipes collectant du renseignement à partir de sources externes : Les soumissions externes peuvent varier considérablement en fiabilité, donc une couche de revue aide à confirmer la crédibilité et le contexte avant que le renseignement ne soit exploité ou partagé davantage.
Édition Community versus Édition Enterprise
La gestion de workflow de base est incluse dans l'édition Community, y compris la capacité de définir plusieurs étapes dans le workflow d'approbation et d'effectuer le processus de revue sans avoir à quitter la plateforme. Les fonctionnalités avancées suivantes sont incluses dans l'édition Enterprise :
- Appliquer le RBAC à chaque étape : Définissez qui peut voir, modifier ou gérer un brouillon à chaque étape. Les membres autorisés peuvent être des utilisateurs spécifiques, des groupes ou des organisations, ou des rôles dynamiques comme « le créateur du brouillon » ou « l'organisation auteure du brouillon », garantissant que seules les bonnes personnes peuvent agir dessus à chaque point.
- Contrôler qui peut faire avancer chaque étape : Indépendamment des droits de modification, vous pouvez spécifier exactement quel utilisateur, groupe ou organisation peut pousser un brouillon à son étape suivante. Par exemple, vous pouvez spécifier que seuls les managers peuvent faire avancer le brouillon.
- Activer la collaboration inter-organisations : Lorsque la ségrégation de plateforme s'applique, les brouillons peuvent être partagés avec d'autres organisations avant que des droits de modification spécifiques ne soient attribués. Vous pouvez prédéfinir quelles organisations reçoivent automatiquement le brouillon à une étape donnée, ou laisser l'option ouverte afin que l'utilisateur choisisse avec qui partager lorsque cette étape est atteinte.
Conclusion
Fondamentalement, les workflows d'approbation de brouillons aident les organisations à améliorer la qualité de leurs renseignements. En introduisant des barrières de revue structurées avant la publication des renseignements, les équipes peuvent valider les soumissions, vérifier le contexte et s'assurer que les données répondent aux normes internes avant d'entrer dans la plateforme. Le résultat : un renseignement de meilleure qualité, une gouvernance renforcée et un processus plus cohérent pour collecter, réviser et approuver les données avant qu'elles n'entrent dans votre plateforme.
Souhaitez-vous voir les workflows d'approbation de brouillons en action ? Réservez une démo avec l'un de nos experts en renseignement sur les menaces, ou commencez un essai gratuit de 30 jours de l'édition Enterprise d'OpenCTI.
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Quatre façons dont OpenCTI transforme les données en renseignement stratégique sur les menaces
