Découvrez l'analyse de malware : améliorez votre triage en cybersécurité avec OpenCTI
En tant qu'analyste en cybersécurité, vous comprenez l'importance de identifier et analyser rapidement les fichiers, URL et trafic réseau suspects ou malveillants. Cependant, l'analyse manuelle peut être chronophage et nécessite une expertise spécifique. Pour rationaliser ce processus et vous aider à vous concentrer sur les menaces hautement prioritaires, nous sommes ravis d'introduire la nouvelle fonctionnalité Analyse de malware dans OpenCTI.
Conformément au standard STIX 2.1, nous avons implémenté le type d'entité analyse de malware au sein de la plateforme pour faciliter le travail des analystes dans le contexte des cas et des investigations.
Le défi du triage
Les analystes Cyber Threat Intelligence et les intervenants en réponse à incident sont souvent confrontés au défi de qualifier si un fichier, une URL ou du trafic réseau contient quelque chose de suspect ou de malveillant. L'analyse manuelle du code source est non seulement chronophage, mais elle exige également un ensemble de compétences particulières. De plus, les analystes souhaitent prioriser leur temps et leurs compétences sur les menaces qui présentent un risque important. Cette phase cruciale de priorisation est communément appelée « Triage ».
Pour simplifier le processus de triage des cas incluant des artefacts, OpenCTI fournit une intégration avec divers sandboxes tels que VirusTotal, Hybrid Analysis, Joe Sandbox et Hatching Triage.

Connecteurs d'enrichissement dans la plateforme
Ces intégrations peuvent être déclenchées automatiquement sur tous les nouveaux artefacts (ou URL, domaines, hashes, etc.) ingérés dans la plateforme. Ces services fournissent des rapports détaillés qui aident les analystes en cybersécurité à trier et qualifier les menaces potentielles, leur permettant de prendre des décisions éclairées sur la manière de traiter les éléments soumis.
Limitations actuelles
Bien que les analystes CTI puissent exploiter certains connecteurs d'enrichissement dans OpenCTI pour soumettre des fichiers et des URL pour analyse en ligne, il existe des limitations dans la manière dont les connaissances issues de ces analyses sont structurées et récupérées :
- Les connaissances générées par l'analyse de malware externe ne sont pas entièrement capturées et structurées.
- Le SDO (Structured Threat Information Expression) Malware Analysis de STIX 2.1 n'est pas utilisé.
- Les labels des résultats d'analyse sont empilés dans une longue liste, ce qui rend difficile leur exploitation pour un pivotage efficace ou une recherche basée sur les spécificités de l'analyse de malware.
- Il est difficile de récupérer toutes les connaissances créées lors d'une analyse de malware spécifique.

Liste des URL et IPv4 liés à une analyse d'URL
Donner aux analystes les moyens d'agir avec l'analyse de malware dans OpenCTI
Pour remédier à ces limitations et donner aux analystes CTI et DFIR les moyens d'agir, nous avons implémenté la fonctionnalité Analyse de malware dans OpenCTI. Avec cette nouvelle fonctionnalité, ils pourront importer des connaissances sur les fichiers, URL et noms de domaine suspects ou malveillants. Les connaissances seront structurées à l'aide du SDO Malware Analysis de STIX 2.1, fournissant des détails techniques sur la manière dont les analyses de malware ont été réalisées, y compris des informations sur les hôtes, les systèmes d'exploitation, les modules, et plus encore.

Le résultat de l'Analyse de malware
De plus, OpenCTI permet une récupération facile de toutes les connaissances découvertes lors d'une analyse de malware spécifique. Cela signifie que les analystes peuvent accéder à des informations et des insights complets issus de diverses analyses, améliorant leur compréhension des menaces potentielles et permettant une prise de décision plus efficace.
Comme première adaptation du côté des connecteurs, le connecteur Hybrid Analysis a été mis à jour pour créer une Analyse de malware contenant le résultat de l'analyse.

La liste des Analyses de malware exécutées sur un observable
Si vous avez une question, une demande, un commentaire ou un retour à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
