La gestion de cas OpenCTI est prête au décollage : ce qui est disponible et la suite
Dans le cadre de notre feuille de route stratégique 2023, nous travaillons depuis janvier sur le système de gestion de cas au sein de la plateforme OpenCTI.
Cette initiative découle de 2 constats simples :
- Les équipes CTI / DFIR / CSIRT ont un besoin constant de traiter des « demandes », que ce soit pour des investigations, la gestion d'incidents, des informations ou des takedowns.
- Les capacités déjà existantes d'OpenCTI couvrent des exigences essentielles dans ce domaine : observables, enrichissement, sandboxes, TTPs, matrices, timelines, graphes, workflows, assignations, notifications, etc.
Fonctionnalités disponibles
Depuis OpenCTI 5.8.0, nous avons introduit 3 nouveaux types d'entité :
- Case Incident : pour gérer toutes les opérations cyber, incluant à la fois les incidents de cybersécurité et les investigations des forces de l'ordre.
- Case Request for Information : pour gérer les demandes concernant des menaces spécifiques, qu'elles soient internes ou provenant de partenaires et clients.
- Case Request for Takedown : pour gérer et suivre tous types d'opérations nécessitant une communication externe.

Types de cas
Qu'est-ce qu'un cas ?
Tous les cas sont considérés comme des « conteneurs » de connaissances dans la plateforme, ce qui signifie qu'en plus d'attributs tels que titre, date, priorité, sévérité, etc., un cas peut contenir d'autres entités telles que des attack patterns, des intrusion sets, des malwares, des observables, des incidents / alertes, etc. et il est possible de créer des relations entre elles, dans le contexte du cas.

Vue d'ensemble d'un cas dans la plateforme
Comme tout autre type d'entité, les cas prennent en charge de nombreuses fonctionnalités intégrées.
Workflows personnalisés avec statuts
Il est possible de configurer des workflows avec des statuts personnalisables et des étapes pour chaque type de cas. Ces workflows seront améliorés à l'avenir pour prendre en charge l'application de règles, la validation et les restrictions par groupes.

Personnalisation d'un type d'entité
Attributs obligatoires / par défaut / optionnels
Dans les paramètres, tous les attributs peuvent désormais avoir des valeurs par défaut, être configurés comme obligatoires et certains d'entre eux prennent en charge des échelles personnalisées comme confidence et reliability.

Attributs et échelles dans les cas
Assignés et participants (utilisateurs)
Un cas peut être assigné à un ou plusieurs utilisateurs dans la plateforme. Il est également possible de définir des participants, non directement responsables du cas mais impliqués dans les tâches associées.

Assigner des personnes à un cas
Notifications, déclencheurs et digests
Les cas peuvent être utilisés dans les déclencheurs et les digests pour être alerté et surveiller l'activité. Depuis OpenCTI 5.9, vous pouvez rapidement vous abonner à un cas en utilisant l'icône de cloche en haut à droite. De plus, les assignés et participants sont automatiquement abonnés.

Alerte sur nouveau cas
Discussions dans le contexte d'un cas
Dans les cas, comme pour les autres entités, vous pouvez discuter et commenter en utilisant le système de notes. Toutes les notes peuvent avoir des labels, des niveaux de confiance et contenir d'autres entités si nécessaire.

Notes et discussions dans un cas
Données et connaissances dans un cas
Au-delà des fonctionnalités fonctionnelles et techniques disponibles dans les cas, OpenCTI fournit des capacités prêtes à l'emploi permettant aux analystes en cybersécurité de visualiser et d'enrichir le cas de diverses manières. Par exemple, il est possible d'attacher des artefacts à un cas et d'utiliser tous les connecteurs d'enrichissement disponibles pour les sandboxes.
Graphe et connaissances
Pour comprendre ce qui se passe dans un cas ou une demande d'information, toutes les connaissances contenues peuvent être visualisées dans des graphes complets.

Matrices d'attack patterns
En utilisant l'ontologie MITRE ATT&CK ou tout autre modèle de kill chain et framework de TTPs, il est possible de visualiser le cas dans une vue matricielle.

Vue matricielle des TTPs d'un cas
Timelines et corrélations
D'autres visualisations telles que les timelines et corrélations avec d'autres cas sont disponibles pour faciliter le travail de l'analyste.

Timeline du cas
Tâches dans les cas
Dans OpenCTI, les cas peuvent être liés à des tâches. Une tâche peut être assignée à plusieurs utilisateurs et avoir des attributs spécifiques tels que date d'échéance et description. Il est possible de créer des « modèles de cas » avec des tâches prédéfinies dans les paramètres de la plateforme :

Modèles de cas
Il est toujours possible d'appliquer un modèle à un cas, à la création ou après.

Appliquer un modèle de cas
Travail restant
Réponse à incident
Pour les cas de réponse à incident, un nouveau type de connecteur sera introduit dans la plateforme pour gérer les déclencheurs d'« actions externes ». En utilisant un sous-ensemble des données du cas telles que le nom du endpoint, les observables, etc., cela permettra par exemple de déclencher des playbooks SOAR, des actions de quarantaine dans les EDR, etc.
Demandes d'information et de takedown
Nous prévoyons plusieurs améliorations pour automatiser les demandes de takedown, en particulier la prise de contact avec les contacts abuse des registrars et fournisseurs de services automatiquement résolus via l'enrichissement.
Pour les demandes d'information, la fonctionnalité sera améliorée pour avoir une meilleure vue d'ensemble et un meilleur suivi pour les multi-équipes, les activités fournisseur / client. En particulier, nous aimerions créer une nouvelle capacité permettant à certains utilisateurs d'ouvrir uniquement des RFI et de suivre les RFI de leur propre organisation afin que les analystes confirmés puissent rassembler des informations dans le cas et fournir au demandeur un livrable approprié.
Si vous avez des questions, demandes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
