97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Validation adversariale des expositionsDéveloppement logiciel

OpenAEV 2.1 : Validation des contrôles de sécurité, intégrations élargies, nouveaux widgets, et plus encore…

8 min de lecture
OpenAEV 2.1: Security Control Validation, Broadened Integrations, New Widgets, and more…

OpenAEV – la plateforme open-source leader de validation d'exposition basée sur les menaces – bénéficie de nouvelles capacités et fonctionnalités améliorées portées par sa communauté en pleine croissance.
Dans cette dernière version, OpenAEV introduit une nouvelle fonctionnalité de gestion de la validation des contrôles de sécurité, des intégrations très demandées, des mises à jour clés de l'UI/UX, et des améliorations de performance pour l'exécution de scénarios à grande échelle.
Ce blog met en avant quelques-unes des mises à jour majeures que vous pouvez découvrir. Pour plus d'informations, rendez-vous sur la communauté OpenAEV de Filigran !


TL;DR

  • La validation des contrôles de sécurité par domaine apporte des informations visuelles claires sur les risques d'exposition à travers huit domaines de sécurité standardisés.
  • De nouvelles intégrations avec Palo Alto Cortex XDR, SentinelOne et Shodan élargissent l'écosystème d'OpenAEV et améliorent l'automatisation.
  • Le nouveau widget de couverture de sécurité et les améliorations de l'interface rendent les tableaux de bord plus exploitables et la création de scénarios plus rapide.
  • Les améliorations de la couverture de sécurité dans OpenCTI optimisent la précision de l'exécution des scénarios avec de nouvelles périodes de validité, des intervalles d'exécution et une sélection automatique des assets.
  • Des améliorations significatives de scalabilité permettent désormais d'émuler des attaques sur des milliers d'endpoints sans dégradation des performances

Validation des contrôles de sécurité par domaine

La version OpenAEV 2.1 introduit un nouveau système intuitif pour les équipes SOC afin d'obtenir une visibilité immédiate sur les vulnérabilités de leur surface d'attaque : la validation des contrôles de sécurité par domaine.

Cette approche de la validation d'exposition basée sur les domaines fournit un système pratique et visuel pour mettre en évidence les risques d'exposition critiques et identifier rapidement les points faibles spécifiques qui pourraient compromettre un domaine entier.

Cet aperçu exploitable a été conçu pour permettre à la fois aux responsables SOC et aux praticiens de voir immédiatement où l'attention est nécessaire, et de soutenir une prise de décision rapide grâce à une priorisation plus efficace.

Comme toujours chez Filigran, ce système repose sur des pratiques industrielles largement adoptées et standardisées, telles que les heatmaps MITRE ATT&CK, les tableaux de bord SOC et l'ISO/IEC 27001.

Qu'est-ce qu'un domaine de sécurité ?

Un domaine de sécurité représente un domaine d'exposition majeur qui doit être testé, mesuré et validé indépendamment. Ensemble, ces domaines fournissent une représentation précise de votre surface d'attaque.

OpenAEV structure désormais la validation des contrôles de sécurité à travers huit domaines standardisés :

  • Endpoint : Protection et détection sur les appareils des utilisateurs et les serveurs
  • Network : Visibilité des mouvements latéraux et détection des attaques basées sur le réseau
  • Web Application : Sécurité des applications exposées et des API
  • E-mail Infiltration : Défenses contre le phishing, les malwares et l'ingénierie sociale
  • Data Exfiltration : Détection et prévention de la fuite de données sortantes
  • URL Filtering : Contrôle des destinations web malveillantes ou à risque
  • Cloud : Posture de sécurité et détection sur les charges de travail et services cloud
  • Table-Top : Exercices basés sur des scénarios modélisant le comportement des attaquants sans exécuter d'actions techniques

Widget de tableau de bord de couverture de sécurité

Vous pouvez désormais ajouter et personnaliser un nouveau widget de couverture de sécurité à n'importe lequel de vos tableaux de bord, fournissant un indicateur visuel instantané de la vulnérabilité de votre surface d'attaque à travers vos 8 domaines de sécurité.

sec cov widget 1

L'indicateur est codé par couleur pour représenter une couverture forte🟢, partielle🟠, faible🔴 ou manquante⚪, suivant le concept du « la pire couleur l'emporte ». C'est-à-dire que si un sous-domaine apparaît comme critique, cela déterminera le statut du domaine principal même si les autres sous-domaines sont forts.

Attribution et filtrage par domaine pour simplifier la création de scénarios

Vous pouvez facilement configurer vos domaines de sécurité en attribuant vos payloads et contrats à un ou plusieurs domaines. La création de scénarios inclut désormais des filtres de domaine visuels et une sélection en masse pour les injects afin de simplifier et d'accélérer la configuration des scénarios. Cette attribution alimentera ensuite automatiquement vos métriques et widgets de domaines de sécurité.

filtering

Qui bénéficiera de cette approche ?

  • Responsables SOC : vous pouvez désormais identifier et explorer les zones de détection faibles par domaine
  • Analystes SOC : Vous pouvez créer des scénarios plus pertinents et sélectionner des tests atomiques plus rapidement
  • Responsables Blue Team : Vous pouvez désormais prioriser les remédiations en fonction des risques spécifiques par domaine
  • RSSI : Vous pouvez suivre et rapporter plus précisément les KPI de préparation par surface d'attaque

Nouvelles intégrations

L'un des objectifs clés d'OpenAEV est de rester l'un des produits de gestion d'exposition les plus ouverts et flexibles du marché. Pour ce faire, nous élargissons constamment notre catalogue d'intégrations afin d'assurer la compatibilité avec tous types de stacks de sécurité et la capacité de récupérer des renseignements de sécurité provenant d'un large éventail de sources externes.

Dans cette version, nous sommes heureux de présenter de nouvelles intégrations très demandées avec Palo Alto, Sentinel One et le moteur de recherche Shodan.

Exécuteur Sentinel One

Vous pouvez désormais déployer le nouvel exécuteur Sentinel One directement depuis votre catalogue d'intégrations OpenAEV. Cela élargira les capacités agentless du produit en activant l'orchestration de scripts à distance sur SentinelOne pour exécuter des scénarios sur les endpoints via OpenAEV.

Palo Alto Cortex XDR – Collecteur et exécuteur

Les collecteurs sont un aspect clé d'OpenAEV, permettant la collecte automatique d'alertes, de logs et de traces liés aux attaques, incidents ou crises en exploitant des SIEM, XDR, EDR et NDR tiers. Palo Alto Cortex étant un XDR si largement utilisé, nous sommes fiers de l'inclure désormais dans le catalogue d'OpenAEV.

En plus de ce collecteur, nous publions également l'exécuteur Palo Alto Cortex XDR, permettant aux utilisateurs d'exécuter des scénarios également via leur instance Palo Alto.

Injecteur Shodan

Pour de nombreux praticiens de la cybersécurité, le moteur de recherche Shodan est une référence clé pour recueillir des renseignements publics sur les assets exposés sur Internet : si vous pouvez voir quelque chose sur Shodan, tout le monde peut le voir. Mais la collecte et la corrélation de ces informations pour les rendre exploitables prend beaucoup de temps.

L'injecteur Shodan permet aux utilisateurs d'importer automatiquement les expositions détectées sur Shodan et de créer des assets basés sur les résultats, directement depuis OpenAEV. Les utilisateurs peuvent ensuite créer des findings appropriés pour rendre ces renseignements exploitables dans le cadre de leur processus global de gestion de l'exposition.

L'injecteur Shodan inclura les recherches suivantes :

  • Découverte de domaines / noms d'hôtes
  • Énumération d'hôtes
  • Liste de surveillance spécifique aux CVE
  • Ports critiques (RDP/SSH/SMB) / interfaces d'administration exposées
  • Fournisseurs cloud

Catalogue d'intégrations OpenAEV

OpenAEV 2.1 facilite grandement la gestion et le déploiement des connecteurs.

Vous pouvez désormais parcourir un catalogue complet d'injecteurs, collecteurs et exécuteurs préconfigurés à déployer directement depuis OpenAEV. Cette simplification, qui réplique le gestionnaire d'intégrations d'OpenCTI, permet aux utilisateurs d'installer et de modifier leurs intégrations depuis la plateforme, éliminant ainsi le casse-tête des configurations manuelles.

integrations library

Cette fonctionnalité est compatible avec les préférences RBAC actuelles, de sorte que seuls les utilisateurs disposant des autorisations requises peuvent déployer ou modifier vos connecteurs.

Améliorations de la couverture de sécurité dans OpenCTI

La plateforme XTM de Filigran est capable de piloter une gestion précise de la validation d'exposition basée sur la CTI en combinant les capacités d'OpenCTI et d'OpenAEV. Un exemple en est la fonctionnalité de couverture de sécurité, qui permet aux utilisateurs d'évaluer une menace directement depuis OpenCTI, en déclenchant des scénarios OpenAEV.

OpenAEV 2.1 continue d'améliorer cette fonctionnalité en optimisant la manière dont les scénarios de couverture de sécurité sont définis, exécutés et alignés avec les configurations de la plateforme OpenCTI, rendant l'analyse de scénarios plus précise et plus facile à gérer. La couverture de sécurité inclut désormais :

  • Période de validité du scénario : Une date de début et de fin pour le scénario
  • Intervalle d'exécution : Fréquence d'exécution du scénario
  • Lancement immédiat : Exécution du scénario lors de la création
  • Attribution automatique des assets : Garantit que les bons environnements sont ciblés et respecte l'affinité de plateforme (Windows/Linux/MacOS)
sec cov octi

Nouveau contenu dans la bibliothèque de scénarios

Êtes-vous allé récemment dans la bibliothèque de scénarios ? Vous serez surpris de trouver de nouveaux scénarios préconfigurés que vous pouvez importer en un seul clic depuis le XTM Hub !

Notamment, autour de la version 2.1, vous trouverez ce qui suit :

  • Possible dllhost.exe Spawning
  • Linux Privilege Escalation via Find Command
  • Windows Local Administrator Credential Stuffing
  • Suspicious PowerShell Download Cradle Activity
  • SQLI Enumeration
  • Suspicious File Access Patterns

Nous avons de grands projets pour accroître la bibliothèque de scénarios d'OpenAEV afin d'accélérer le déploiement de scénarios et de faciliter la vie de nos utilisateurs – alors restez à l'affût !

Vous pouvez accéder à la liste complète sur le XTM Hub juste ici.

scenario library

Scalabilité améliorée : Émulez des attaques sur des milliers d'endpoints

Enfin et surtout, nous sommes heureux d'introduire des améliorations de performance significatives pour améliorer la scalabilité d'OpenAEV. Cette mise à jour est conçue pour répondre aux besoins des grandes organisations cherchant à gérer des scénarios qui émulent des attaques sur un grand nombre d'endpoints sans impact sur les performances.

Conclusion

OpenAEV 2.1 renforce sa position en tant que plateforme open-source leader de validation d'exposition en combinant une visibilité plus claire des domaines de sécurité, des capacités d'intégration renforcées et des performances de niveau entreprise. Que ce soit pour les responsables SOC, les analystes ou les RSSI, cette version offre plus d'automatisation, une meilleure priorisation et des renseignements plus approfondis pour accélérer la défense basée sur les menaces.

Profitez-en et n'hésitez pas à poser vos questions à ce sujet sur notre channel de la communauté Slack !

Vous souhaitez essayer OpenAEV ? Contactez-nous simplement et réservez une démo personnalisée

Lire la suite

Explorez des sujets et analyses associés