97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

La gestion de cas OpenCTI est prête au décollage : ce qui est disponible et la suite

5 min de lecture
OpenCTI case management is ready for takeoff: what is available and what’s next

Dans le cadre de notre feuille de route stratégique 2023, nous travaillons depuis janvier sur le système de gestion de cas au sein de la plateforme OpenCTI.

Cette initiative découle de 2 constats simples :

  1. Les équipes CTI / DFIR / CSIRT ont un besoin constant de traiter des « demandes », que ce soit pour des investigations, la gestion d'incidents, des informations ou des takedowns.
  2. Les capacités déjà existantes d'OpenCTI couvrent des exigences essentielles dans ce domaine : observables, enrichissement, sandboxes, TTPs, matrices, timelines, graphes, workflows, assignations, notifications, etc.

Fonctionnalités disponibles

Depuis OpenCTI 5.8.0, nous avons introduit 3 nouveaux types d'entité :

  • Case Incident : pour gérer toutes les opérations cyber, incluant à la fois les incidents de cybersécurité et les investigations des forces de l'ordre.
  • Case Request for Information : pour gérer les demandes concernant des menaces spécifiques, qu'elles soient internes ou provenant de partenaires et clients.
  • Case Request for Takedown : pour gérer et suivre tous types d'opérations nécessitant une communication externe.
image 36

Types de cas

Qu'est-ce qu'un cas ?

Tous les cas sont considérés comme des « conteneurs » de connaissances dans la plateforme, ce qui signifie qu'en plus d'attributs tels que titre, date, priorité, sévérité, etc., un cas peut contenir d'autres entités telles que des attack patterns, des intrusion sets, des malwares, des observables, des incidents / alertes, etc. et il est possible de créer des relations entre elles, dans le contexte du cas.

image 44

Vue d'ensemble d'un cas dans la plateforme

Comme tout autre type d'entité, les cas prennent en charge de nombreuses fonctionnalités intégrées.

Workflows personnalisés avec statuts

Il est possible de configurer des workflows avec des statuts personnalisables et des étapes pour chaque type de cas. Ces workflows seront améliorés à l'avenir pour prendre en charge l'application de règles, la validation et les restrictions par groupes.

image 38

Personnalisation d'un type d'entité

Attributs obligatoires / par défaut / optionnels

Dans les paramètres, tous les attributs peuvent désormais avoir des valeurs par défaut, être configurés comme obligatoires et certains d'entre eux prennent en charge des échelles personnalisées comme confidence et reliability.

image 46

Attributs et échelles dans les cas

Assignés et participants (utilisateurs)

Un cas peut être assigné à un ou plusieurs utilisateurs dans la plateforme. Il est également possible de définir des participants, non directement responsables du cas mais impliqués dans les tâches associées.

image 41

Assigner des personnes à un cas

Notifications, déclencheurs et digests

Les cas peuvent être utilisés dans les déclencheurs et les digests pour être alerté et surveiller l'activité. Depuis OpenCTI 5.9, vous pouvez rapidement vous abonner à un cas en utilisant l'icône de cloche en haut à droite. De plus, les assignés et participants sont automatiquement abonnés.

image 37

Alerte sur nouveau cas

Discussions dans le contexte d'un cas

Dans les cas, comme pour les autres entités, vous pouvez discuter et commenter en utilisant le système de notes. Toutes les notes peuvent avoir des labels, des niveaux de confiance et contenir d'autres entités si nécessaire.

image 42

Notes et discussions dans un cas

Données et connaissances dans un cas

Au-delà des fonctionnalités fonctionnelles et techniques disponibles dans les cas, OpenCTI fournit des capacités prêtes à l'emploi permettant aux analystes en cybersécurité de visualiser et d'enrichir le cas de diverses manières. Par exemple, il est possible d'attacher des artefacts à un cas et d'utiliser tous les connecteurs d'enrichissement disponibles pour les sandboxes.

Graphe et connaissances

Pour comprendre ce qui se passe dans un cas ou une demande d'information, toutes les connaissances contenues peuvent être visualisées dans des graphes complets.

image 47

Matrices d'attack patterns

En utilisant l'ontologie MITRE ATT&CK ou tout autre modèle de kill chain et framework de TTPs, il est possible de visualiser le cas dans une vue matricielle.

image 45

Vue matricielle des TTPs d'un cas

Timelines et corrélations

D'autres visualisations telles que les timelines et corrélations avec d'autres cas sont disponibles pour faciliter le travail de l'analyste.

image 43

Timeline du cas

Tâches dans les cas

Dans OpenCTI, les cas peuvent être liés à des tâches. Une tâche peut être assignée à plusieurs utilisateurs et avoir des attributs spécifiques tels que date d'échéance et description. Il est possible de créer des « modèles de cas » avec des tâches prédéfinies dans les paramètres de la plateforme :

image 39

Modèles de cas

Il est toujours possible d'appliquer un modèle à un cas, à la création ou après.

image 40

Appliquer un modèle de cas

Travail restant

Réponse à incident

Pour les cas de réponse à incident, un nouveau type de connecteur sera introduit dans la plateforme pour gérer les déclencheurs d'« actions externes ». En utilisant un sous-ensemble des données du cas telles que le nom du endpoint, les observables, etc., cela permettra par exemple de déclencher des playbooks SOAR, des actions de quarantaine dans les EDR, etc.

Demandes d'information et de takedown

Nous prévoyons plusieurs améliorations pour automatiser les demandes de takedown, en particulier la prise de contact avec les contacts abuse des registrars et fournisseurs de services automatiquement résolus via l'enrichissement.

Pour les demandes d'information, la fonctionnalité sera améliorée pour avoir une meilleure vue d'ensemble et un meilleur suivi pour les multi-équipes, les activités fournisseur / client. En particulier, nous aimerions créer une nouvelle capacité permettant à certains utilisateurs d'ouvrir uniquement des RFI et de suivre les RFI de leur propre organisation afin que les analystes confirmés puissent rassembler des informations dans le cas et fournir au demandeur un livrable approprié.

Si vous avez des questions, demandes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés