97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Introduction de l'automatisation de la threat intelligence et des playbooks dans OpenCTI

4 min de lecture
Introducing threat intelligence automation and playbooks in OpenCTI

Nos priorités pour les prochains mois sont assez claires : rendre OpenCTI plus facile et plus rapide à utiliser. Que ce soit en indexant les documents, en implémentant le traitement du langage naturel et l'IA, en améliorant l'expérience utilisateur globale et en développant de nouvelles intégrations, nos équipes sont dédiées à faire entrer la plateforme dans une nouvelle ère.

image 25

Exemple de workflow

Faisant suite aux tableaux de bord avancés, aux déclencheurs, aux digests et aux webhooks, nous avons introduit les playbooks dans OpenCTI 5.11. Pour être clair, nous n'avons pas l'intention de transformer OpenCTI en plateforme SOAR. Néanmoins, les équipes de threat intelligence et de chasse aux menaces ainsi que les ingénieurs de détection et les responsables de réponse aux incidents — la communauté et les clients OpenCTI — doivent pouvoir automatiser et réduire le travail manuel lorsqu'il s'agit de collecter, investiguer et atténuer les menaces.


Vue d'ensemble de la fonctionnalité

Les playbooks OpenCTI sont des scénarios d'automatisation flexibles qui peuvent être entièrement personnalisés et activés par les administrateurs de la plateforme pour enrichir, filtrer et modifier les données créées ou mises à jour dans la plateforme. Ces scénarios reposent sur des « composants », qui peuvent être :

  • une capacité interne, telle que des filtres, transformations, webhooks, digests, emails, règles, etc.
  • un connecteur d'enrichissement, tel que VirusTotal, Domain Tools, Hybrid Analysis, etc. (voir les connecteurs compatibles avec les playbooks dans la page de l'écosystème OpenCTI).
image 21

Composants disponibles dans les playbooks

La disponibilité des playbooks dans OpenCTI débloque de nombreux cas d'usage qui seront étendus à l'avenir avec la sortie de dizaines de nouveaux composants. Avec la version actuelle, les administrateurs sont désormais capables de :

  • ajouter des labels en fonction des résultats d'enrichissement à utiliser dans les flux de détection basés sur la threat intelligence ;
  • créer des rapports et des cas basés sur divers critères ;
  • déclencher des enrichissements ou webhooks dans des conditions données ;
  • modifier des attributs tels que first_seen et last_seen en fonction d'autres éléments de connaissance ;
  • etc.

La puissance du moteur d'automatisation OpenCTI provient de sa capacité à être déclenché sur tout événement se produisant dans la plateforme (création, mise à jour ou suppression) ainsi que de la capacité à utiliser des branches et intersections dans le flux de données sans rien écrire jusqu'à ce que l'utilisateur place explicitement un (ou plusieurs) composant « Envoyer pour ingestion » dans le scénario.

Créer un playbook

Les playbooks sont disponibles pour les utilisateurs disposant de permissions d'administration (c'est-à-dire la capacité SET_ACCESS ou supérieure) directement dans l'interface utilisateur (Data > Processing > Playbooks). Il est possible de créer autant de playbooks que nécessaire qui s'exécutent indépendamment.

image 18

Créer un nouveau playbook

La première étape à définir dans le playbook est « l'événement déclencheur », qui peut être tout événement de connaissance (création, mise à jour ou suppression) avec des filtres personnalisables.

image 19

Événement déclencheur

Ensuite, vous avez des choix flexibles pour les étapes suivantes afin de :

  • filtrer la connaissance initiale ;
  • enrichir les données en utilisant des sources externes et des règles internes ;
  • modifier les entités et relations en appliquant des patches ;
  • écrire les données, envoyer des notifications, etc.
image 26

Doubles filtres après les événements déclencheurs

Voici un exemple de playbook qui crée simplement des cas de réponse aux incidents en fonction de conditions données :

image 24

Créer un cas basé sur un incident

Un autre exemple ici consiste à automatiser l'ajout de labels aux éléments d'un conteneur (c'est-à-dire un rapport ou un cas) en fonction de l'attribut du cas. Tout d'abord, configurez l'événement avec les critères dont vous avez besoin, ici les rapports rédigés par CrowdStrike :

image 16

Filtrer les rapports de CrowdStrike

Ensuite, ajoutez le composant « Règle complexe à appliquer » pour inclure tous les éléments de ce rapport dans le workflow :

image 17

Règle : résoudre les références du conteneur

Ensuite, utilisez un label ou un statut sur les indicateurs contenus dans ce rapport :

image 23

Ajouter des labels à tous les éléments dans le conteneur

Voici la vue d'ensemble de ce workflow :

image 22

Apposer le label « detection » sur tous les indicateurs dans le rapport CrowdStrike

Surveiller l'activité des playbooks

Toutes les activités se déroulant dans un playbook sont surveillées et suivies avec tous les détails pour chaque étape exécutée.

image 20

Surveillance des étapes

De plus, pour chaque étape, il est possible de cliquer pour voir les données brutes réelles après que l'étape a été exécutée.

image 15

Prochaines étapes

Les composants disponibles dans cette première version du moteur d'automatisation peuvent gérer des centaines de cas d'usage. Notre priorité maintenant est de recueillir des retours sur la fonctionnalité et de collecter des idées et workflows qui ne peuvent pas être traités avec la version actuelle. De plus, nous continuerons à travailler pour rendre davantage de connecteurs d'enrichissement compatibles avec le moteur de playbook.

Évidemment, nous développerons de nouveaux composants tels que :

  • règle pour la création de cas basée sur plusieurs sources ;
  • composant de gestion des relations (extraire les relations à partir des labels) ;
  • capacités NLP / Recherche / Indexation en texte intégral ;
  • etc.

Si vous avez une question, demande, commentaire ou retour à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés