Introduction de l'automatisation de la threat intelligence et des playbooks dans OpenCTI
Nos priorités pour les prochains mois sont assez claires : rendre OpenCTI plus facile et plus rapide à utiliser. Que ce soit en indexant les documents, en implémentant le traitement du langage naturel et l'IA, en améliorant l'expérience utilisateur globale et en développant de nouvelles intégrations, nos équipes sont dédiées à faire entrer la plateforme dans une nouvelle ère.

Exemple de workflow
Faisant suite aux tableaux de bord avancés, aux déclencheurs, aux digests et aux webhooks, nous avons introduit les playbooks dans OpenCTI 5.11. Pour être clair, nous n'avons pas l'intention de transformer OpenCTI en plateforme SOAR. Néanmoins, les équipes de threat intelligence et de chasse aux menaces ainsi que les ingénieurs de détection et les responsables de réponse aux incidents — la communauté et les clients OpenCTI — doivent pouvoir automatiser et réduire le travail manuel lorsqu'il s'agit de collecter, investiguer et atténuer les menaces.
Vue d'ensemble de la fonctionnalité
Les playbooks OpenCTI sont des scénarios d'automatisation flexibles qui peuvent être entièrement personnalisés et activés par les administrateurs de la plateforme pour enrichir, filtrer et modifier les données créées ou mises à jour dans la plateforme. Ces scénarios reposent sur des « composants », qui peuvent être :
- une capacité interne, telle que des filtres, transformations, webhooks, digests, emails, règles, etc.
- un connecteur d'enrichissement, tel que VirusTotal, Domain Tools, Hybrid Analysis, etc. (voir les connecteurs compatibles avec les playbooks dans la page de l'écosystème OpenCTI).

Composants disponibles dans les playbooks
La disponibilité des playbooks dans OpenCTI débloque de nombreux cas d'usage qui seront étendus à l'avenir avec la sortie de dizaines de nouveaux composants. Avec la version actuelle, les administrateurs sont désormais capables de :
- ajouter des labels en fonction des résultats d'enrichissement à utiliser dans les flux de détection basés sur la threat intelligence ;
- créer des rapports et des cas basés sur divers critères ;
- déclencher des enrichissements ou webhooks dans des conditions données ;
- modifier des attributs tels que first_seen et last_seen en fonction d'autres éléments de connaissance ;
- etc.
La puissance du moteur d'automatisation OpenCTI provient de sa capacité à être déclenché sur tout événement se produisant dans la plateforme (création, mise à jour ou suppression) ainsi que de la capacité à utiliser des branches et intersections dans le flux de données sans rien écrire jusqu'à ce que l'utilisateur place explicitement un (ou plusieurs) composant « Envoyer pour ingestion » dans le scénario.
Créer un playbook
Les playbooks sont disponibles pour les utilisateurs disposant de permissions d'administration (c'est-à-dire la capacité SET_ACCESS ou supérieure) directement dans l'interface utilisateur (Data > Processing > Playbooks). Il est possible de créer autant de playbooks que nécessaire qui s'exécutent indépendamment.

Créer un nouveau playbook
La première étape à définir dans le playbook est « l'événement déclencheur », qui peut être tout événement de connaissance (création, mise à jour ou suppression) avec des filtres personnalisables.

Événement déclencheur
Ensuite, vous avez des choix flexibles pour les étapes suivantes afin de :
- filtrer la connaissance initiale ;
- enrichir les données en utilisant des sources externes et des règles internes ;
- modifier les entités et relations en appliquant des patches ;
- écrire les données, envoyer des notifications, etc.

Doubles filtres après les événements déclencheurs
Voici un exemple de playbook qui crée simplement des cas de réponse aux incidents en fonction de conditions données :

Créer un cas basé sur un incident
Un autre exemple ici consiste à automatiser l'ajout de labels aux éléments d'un conteneur (c'est-à-dire un rapport ou un cas) en fonction de l'attribut du cas. Tout d'abord, configurez l'événement avec les critères dont vous avez besoin, ici les rapports rédigés par CrowdStrike :

Filtrer les rapports de CrowdStrike
Ensuite, ajoutez le composant « Règle complexe à appliquer » pour inclure tous les éléments de ce rapport dans le workflow :

Règle : résoudre les références du conteneur
Ensuite, utilisez un label ou un statut sur les indicateurs contenus dans ce rapport :

Ajouter des labels à tous les éléments dans le conteneur
Voici la vue d'ensemble de ce workflow :

Apposer le label « detection » sur tous les indicateurs dans le rapport CrowdStrike
Surveiller l'activité des playbooks
Toutes les activités se déroulant dans un playbook sont surveillées et suivies avec tous les détails pour chaque étape exécutée.

Surveillance des étapes
De plus, pour chaque étape, il est possible de cliquer pour voir les données brutes réelles après que l'étape a été exécutée.

Prochaines étapes
Les composants disponibles dans cette première version du moteur d'automatisation peuvent gérer des centaines de cas d'usage. Notre priorité maintenant est de recueillir des retours sur la fonctionnalité et de collecter des idées et workflows qui ne peuvent pas être traités avec la version actuelle. De plus, nous continuerons à travailler pour rendre davantage de connecteurs d'enrichissement compatibles avec le moteur de playbook.
Évidemment, nous développerons de nouveaux composants tels que :
- règle pour la création de cas basée sur plusieurs sources ;
- composant de gestion des relations (extraire les relations à partir des labels) ;
- capacités NLP / Recherche / Indexation en texte intégral ;
- etc.
Si vous avez une question, demande, commentaire ou retour à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
