Tirer parti d'OpenCTI : Le parcours de maturation en Threat Intelligence d'un MSSP
Les organisations ne se satisfont plus d'alertes de sécurité génériques ; elles recherchent davantage de services de cybersécurité auprès des fournisseurs de services de sécurité managés (MSSP) qui offrent à leurs organisations une meilleure protection contre des volumes croissants de malwares sophistiqués et de nouvelles techniques développées par les adversaires. Les MSSP managés font face à une pression croissante pour fournir des solutions innovantes répondant aux besoins évolutifs de leurs clients. Filigran offre aux MSSP la capacité de fournir des capacités complètes de threat intelligence à leurs clients en proposant une intelligence contextualisée et actionnable qui répond aux menaces spécifiques auxquelles les clients sont confrontés.
OpenCTI de Filigran est une plateforme puissante qui permet aux MSSP d'initier, développer, faire mûrir et monétiser une offre de services de threat intelligence.
Cet article de blog décrit un parcours de maturation en cinq phases que les MSSP peuvent suivre pour démarrer puis développer leurs capacités de threat intelligence, de l'optimisation de l'utilisation interne de la threat intelligence jusqu'à l'offre de services avancés de threat intelligence aux clients.
Phase 1 : Centralisation sans investissement en capital
Le parcours commence par la centralisation de toutes les données de threat intelligence disponibles dans un référentiel unique et accessible. Cela comprend :
- L'intelligence fournie par les clients
- Les conclusions des investigations internes
- L'intelligence open source (OSINT)
- Les flux de menaces premium
Un avantage clé de cette centralisation est que chaque fois qu'un analyste ou un chercheur au sein de l'entreprise effectue une investigation ou répond à un incident, les données générées peuvent être immédiatement ajoutées à OpenCTI. Cela crée un cercle vertueux où chaque analyse enrichit le référentiel d'intelligence collectif, augmentant continuellement la valeur des actifs d'intelligence de l'entreprise. Au fil du temps, ce corpus croissant d'intelligence propriétaire devient un différenciateur de plus en plus précieux qui améliore les capacités de détection et de réponse du MSSP.
Étude de cas : Ce modèle est actuellement déployé par certains MSSP innovants qui offrent des services de réponse aux incidents (IR). Leurs analystes utilisent OpenCTI de manière extensive lors des IR en direct pour enregistrer les derniers malwares et pour les investigations.
Bénéfices clés :
- Source unique de vérité pour toute la threat intelligence
- Collaboration améliorée entre les équipes de sécurité
- Élimination des silos d'intelligence
- Aucune dépense en capital initiale requise
Conseil de démarrage rapide : Phase 1
Commencez avec des sources d'intel gratuites
OpenCTI est préconfiguré avec des connecteurs vers des flux open source de haute qualité incluant AlienVault OTX, VulnCheck, MISP, MITRE ATT&CK et AbuseCH. Utilisez les capacités d'enrichissement intégrées de la plateforme pour transformer ces données gratuites en intelligence actionnable sans investir dans des abonnements premium. Cette approche fournit une valeur immédiate tout en établissant vos fondations de threat intelligence à coût minimal.
Phase 2 : Intégration de la pile de sécurité

Une fois le référentiel centralisé de threat intelligence établi, la phase suivante consiste à diffuser cette intelligence vers la pile de sécurité des clients. Cela crée une couche de protection supplémentaire au-delà des capacités de détection natives en utilisant l'intelligence des menaces collectée.
OpenCTI est livré avec un riche écosystème d'intégrations dans les principales plateformes EDR, SIEM et SOAR. Ces fonctionnalités d'automatisation permettent une intégration transparente avec les outils de sécurité existants, garantissant que la threat intelligence est opérationnalisée efficacement dans tout l'environnement des clients. Cela apporte une valeur immédiate aux clients et sert de différenciateur concurrentiel pour les MSSP.
OpenCTI inclut des capacités d'automatisation robustes pour rationaliser la curation, l'enrichissement et la diffusion de l'intelligence. Cette automatisation réduit la charge de travail manuel des analystes, leur permettant de se concentrer sur l'analyse à haute valeur ajoutée plutôt que sur le traitement de données routinier. La capacité de la plateforme à corréler automatiquement les nouvelles informations avec l'intelligence existante garantit que les données de menaces sont continuellement enrichies et contextualisées, maximisant leur valeur opérationnelle lorsqu'elles sont intégrées aux outils de sécurité.
Bénéfices clés :
- Capacités de détection améliorées
- Réduction des faux positifs
- Temps de réponse améliorés
- Avantage concurrentiel sur le marché
Conseil de démarrage rapide : Phase 2
Automatisez la distribution d'intel
Exploitez les connecteurs d'intégration d'OpenCTI avec votre pile de sécurité existante (SIEM, EDR, SOAR). Configurez des workflows automatisés pour pousser les indicateurs pertinents vers les outils de détection immédiatement après leur découverte, garantissant une protection maximale pour vos clients. Cette distribution d'intel en temps réel crée une valeur opérationnelle immédiate en améliorant les capacités de détection et la qualité du service de sécurité avec une intervention minimale des analystes.
Phase 3 : Livraison d'intelligence aux clients

Avec une capacité de threat intelligence interne mature, les MSSP peuvent commencer à fournir des services d'intelligence aux clients via plusieurs canaux :
- Flux curés : Fournir une threat intelligence lisible par machine que les clients peuvent intégrer dans leurs outils de sécurité
- Tableaux de bord dynamiques : Offrir un accès en ligne à la threat intelligence via des tableaux de bord intuitifs et interactifs
- Rapports d'intelligence : Livrer des analyses détaillées et une intelligence contextualisée au format rapport
À ce stade, la même intelligence est mise à disposition de tous les clients via un canal unique et cohérent : la plateforme OpenCTI.
OpenCTI offre une multitude de capacités pour curer et affiner l'intelligence avant sa livraison aux clients. Il vaut également la peine d'explorer la transition de la Community Edition à l'Enterprise Edition à cette phase. L'Enterprise Edition inclut des fonctionnalités alimentées par l'IA qui peuvent automatiquement générer des rapports clients, des résumés exécutifs et des bulletins de menaces, économisant un temps considérable aux analystes. Cette automatisation permet aux MSSP de faire évoluer leur livraison d'intelligence sans augmenter proportionnellement le personnel, améliorant les marges tout en maintenant des livrables de haute qualité.
Opportunités business :
- Inclure la threat intelligence comme service à valeur ajoutée
- Créer un nouveau flux de revenus en facturant l'intelligence premium
- Grouper avec des services de conseil pour aider les clients à opérationnaliser l'intelligence
Conseil de démarrage rapide : Phase 3
Créez des outputs prêts pour les clients
Utilisez les templates de rapport d'OpenCTI et les capacités IA de l'Enterprise Edition pour transformer votre intelligence en produits destinés aux clients. Explorez le XTM hub, où vous trouverez un nombre croissant de templates de tableaux de bord conçus pour répondre aux diverses demandes et intérêts de vos clients. Exploitez la génération de rapports alimentée par l'IA pour créer des bulletins de menaces hebdomadaires résumant les conclusions clés pertinentes pour l'ensemble de votre base clients. Cela crée un service à valeur ajoutée nécessitant peu d'efforts qui peut être rapidement monétisé.
Phase 4 : Services d'intelligence personnalisés

Au fur et à mesure que les MSSP développent une compétence CTI interne plus sophistiquée, OpenCTI facilite remarquablement la personnalisation de l'intelligence pour les besoins uniques de chaque client. Grâce aux capacités avancées de filtrage et de personnalisation de la plateforme, les MSSP peuvent adapter l'intelligence pour répondre aux secteurs verticaux spécifiques, aux localisations géographiques, aux piles technologiques et aux priorités business de chaque client. Ce niveau de personnalisation crée une offre premium hautement différenciée qui augmente considérablement la valeur perçue du service. En fournissant une intelligence précisément ciblée plutôt que des flux génériques, les MSSP peuvent pratiquer des prix plus élevés tout en fournissant des informations plus pertinentes et actionnables que les clients sont prêts à payer à prix premium.
L'édition Enterprise d'OpenCTI prend cela en charge grâce au contrôle d'accès basé sur les rôles organisationnels (RBAC), permettant aux MSSP de créer des vues personnalisées pour chaque client. Par exemple :
- Tableaux de bord axés sur les menaces ciblant les institutions financières américaines
- Flux d'intelligence adaptés aux organisations de santé en Europe
- Rapports spécialisés pour les secteurs d'infrastructures critiques en Asie
Cette personnalisation représente une valeur ajoutée significative, car elle aide les clients à se concentrer sur les menaces les plus pertinentes pour leur activité. La plateforme OpenCTI permet également aux clients de soumettre des demandes d'information (RFI) et des demandes de retrait (RFT), fournissant une interface unique pour toutes les interactions de threat intelligence.
Bénéfices clés :
- Augmentation de la satisfaction client grâce à la pertinence
- Gain de temps pour les équipes de sécurité des clients
- Perception accrue du MSSP comme partenaire stratégique
- Plateforme unique pour la livraison d'intelligence et les demandes clients
La seule limitation à ce stade est que le modèle est principalement en lecture seule : le MSSP personnalise la façon dont l'intelligence est présentée, mais les clients ne peuvent pas contribuer leur propre intelligence à la plateforme.
Conseil de démarrage rapide : Phase 4
Implémentez la cartographie du paysage de menaces
Utilisez la cartographie des relations d'OpenCTI pour créer des représentations visuelles du paysage de menaces unique de chaque client. Commencez par cartographier leurs actifs critiques, puis connectez-les aux acteurs de menaces et TTPs pertinents de votre intelligence. Ces cartes de menaces personnalisées fournissent une valeur visuelle immédiate qui démontre clairement votre compréhension de leurs préoccupations de sécurité spécifiques tout en différenciant votre service des fournisseurs d'intelligence génériques.
Phase 5 : TIP as a Service

La phase finale représente l'offre la plus avancée : le Threat Intelligence Platform (TIP) as a Service. Ce modèle est idéal pour les clients matures qui comprennent la valeur stratégique de la threat intelligence dans la planification de la sécurité et les décisions d'investissement.
Le support d'OpenCTI pour l'intelligence opérationnelle et stratégique (au-delà des cas d'usage tactiques et techniques) crée une opportunité pour les MSSP d'offrir un service managé complet.
Dans ce modèle, le MSSP :
- Configure une instance OpenCTI dédiée pour chaque client
- Synchronise l'intelligence pertinente depuis leur instance de production
- Intègre des sources d'intelligence spécifiques au client (flux premium, sources internes, intelligence spécifique au secteur)
- Fournit une gestion continue ou une co-gestion de la plateforme
Cette approche offre une flexibilité maximale et permet aux MSSP de fournir des services à haute valeur ajoutée tels que :
- Analyse des exigences d'intelligence
- Planification de la collecte
- Mise en œuvre du programme et guidance de maturation
- Conseil en intelligence stratégique
Impact business :
- Revenus de services à marge plus élevée
- Relations clients plus profondes
- Différenciation concurrentielle
- Rétention client à long terme
Conseil de démarrage rapide : Phase 5
Commencez avec votre client le plus mature
Identifiez un client mature en sécurité pour piloter votre offre TIP as a Service. Déployez une instance OpenCTI dédiée synchronisée avec les parties pertinentes de votre plateforme principale, et créez un modèle de travail conjoint pour démontrer la valeur de l'intelligence managée. Utilisez ce cas de succès pour affiner votre offre avant un déploiement plus large.

Conclusion
Le parcours depuis l'agrégation de base de threat intelligence jusqu'au TIP as a Service représente un chemin clair pour les MSSP afin de faire mûrir leur pratique de threat intelligence et leur activité en utilisant Filigran OpenCTI. Chaque phase s'appuie sur la précédente, permettant une croissance incrémentale des capacités, de la valeur client et des opportunités de revenus :
- Phase 1 : Centraliser toute la threat intelligence dans un référentiel unique, créant un environnement collaboratif où chaque analyse enrichit vos actifs d'intelligence
- Phase 2 : Intégrer l'intelligence avec votre pile de sécurité via l'automatisation, améliorant la détection avec un effort manuel minimal
- Phase 3 : Livrer l'intelligence aux clients en tant que service, en exploitant l'IA pour générer des rapports et évoluer efficacement
- Phase 4 : Personnaliser l'intelligence pour le contexte unique de chaque client, créant des offres premium qui génèrent des prix plus élevés
- Phase 5 : Fournir un TIP entièrement managé as a Service avec des instances dédiées qui intègrent des sources spécifiques aux clients
En suivant ce parcours de maturation, les MSSP peuvent transformer la threat intelligence d'un centre de coûts en un différenciateur stratégique et générateur de revenus, tout en aidant leurs clients à mieux se défendre contre les cybermenaces évolutives. Il est important de noter que Filigran OpenCTI est spécifiquement conçu pour accompagner les MSSP à chaque étape de ce parcours de maturation, de la community edition aux capacités enterprise, en évoluant aux côtés de votre pratique de threat intelligence.
Webinaire : Transformez vos opérations de sécurité en moteur de revenus
Rejoignez le vétéran de la cybersécurité Jason Maurath et Jan Johansen pour découvrir comment les MSSP peuvent développer leurs capacités de threat intelligence et les transformer en services générateurs de revenus avec OpenCTI. Cette discussion révèle un modèle de maturité en 5 phases qui aide les MSSP à évoluer de la collecte de données de menaces de base vers la livraison de services de sécurité premium qui génèrent des marges plus élevées et créent une fidélité client durable.
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
