97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
PartenariatsDéveloppement logiciel

OpenCTI & HarfangLab : un connecteur pour enrichir les données CTI et optimiser la réponse aux incidents

11 min de lecture
OpenCTI & HarfangLab: a connector to enrich CTI data and optimize incident response

Connecteur HarfangLab : une approche technique pour une cybersécurité renforcée

Dans l'univers exigeant de la cybersécurité, chaque instant compte. Cela implique non seulement le besoin de réagir rapidement face à des menaces en constante évolution, mais aussi de disposer d'outils efficaces qui rationalisent les enquêtes et les efforts de réponse.

Découvrez comment l'intégration d'un connecteur entre HarfangLab et OpenCTI accélère la détection des menaces, favorise la collaboration entre équipes et renforce la protection des données tout en améliorant la corrélation des informations sensibles.


Avantages du connecteur de flux OpenCTI x HarfangLab

Le nouveau connecteur HarfangLab x OpenCTI automatise le flux de données entre OpenCTI et HarfangLab, améliorant l'efficacité et réduisant le besoin d'intervention manuelle.

Voici quatre avantages :

  • Capacités de détection améliorées : Le connecteur renforce la détection des menaces de HarfangLab en exploitant un vaste référentiel d'indicateurs de haute qualité provenant d'OpenCTI. Cette collaboration garantit l'accès à un ensemble complet et varié d'indicateurs, améliorant la précision de l'identification des menaces et réduisant le risque de faux positifs.
  • Rapidité et automatisation : Le connecteur EDR HarfangLab facilite la transmission automatique et en temps réel des indicateurs depuis OpenCTI. Cela simplifie le processus de détection, garantissant que le renseignement sur les menaces critiques est rapidement communiqué et exploité.
  • Réponse guidée par le renseignement : Les alertes déclenchées dans OpenCTI exploitent l'intégralité de la base de connaissances sur les menaces d'OpenCTI, fournissant aux analystes le contexte nécessaire pour évaluer efficacement les menaces. Les analystes ont également accès à l'ensemble des fonctionnalités d'OpenCTI, y compris la gestion de cas et les règles d'automatisation, ce qui facilite la réponse aux incidents.
  • Praticité et intégration : Cette intégration offre une expérience transparente pour l'échange de données entre OpenCTI et HarfangLab, réduisant considérablement la charge de travail manuelle pour les analystes. Cette collaboration libère un temps précieux permettant aux experts en sécurité de se concentrer sur des tâches plus critiques.

En résumé, la création d'un connecteur de flux OpenCTI x HarfangLab améliore la posture de sécurité de l'organisation en permettant une détection des menaces plus rapide et plus précise, une collaboration efficace entre les équipes et une automatisation des processus pour une réponse plus efficace aux incidents de sécurité.


Décryptage du connecteur de flux OpenCTI x HarfangLab

Qu'est-ce qu'un connecteur de flux ?

Les connecteurs sont la pierre angulaire de la plateforme OpenCTI. Il en existe 5 types différents mais nous nous concentrerons sur le connecteur de flux, conçu pour faciliter le transfert de données en temps réel entre OpenCTI et d'autres systèmes ou plateformes.

Les connecteurs sont développés en Python en raison de la popularité et de la simplicité de Python, ce qui les rend particulièrement accessibles pour l'adoption par la communauté, en particulier parmi les analystes en cybersécurité.

Un connecteur de flux s'intègre dans le flux de données CTI de la plateforme, où il fonctionne en continu pour traiter les événements entrants. Ce flux dynamique et filtrable permet la consommation en temps réel de données pertinentes provenant d'OpenCTI, telles que les indicateurs de compromission (IoC) et les règles de détection aux formats YARA, SIGMA et STIX. Ces informations sont ensuite acheminées vers des plateformes tierces telles que les SIEM, XDR ou EDR, améliorant leur capacité à détecter et à répondre aux menaces émergentes.

Comment fonctionne le connecteur de flux OpenCTI x HarfangLab ?

OpenCTI x HarfangLab connector schema

Dans cette section, nous explorerons en détail les différentes capacités offertes par ce connecteur. Chaque point détaille une fonctionnalité essentielle qui aidera à mieux comprendre comment fonctionne le connecteur de flux HarfangLab.

  • Création d'un flux personnalisé : La configuration d'un flux personnalisé sur OpenCTI permet d'écouter le flux « général » de la plateforme tout en appliquant des filtres spécifiques pour cibler plus précisément les données pertinentes à traiter.
  • Configuration du connecteur : Le connecteur est configuré avec des variables d'environnement disponibles pour l'utilisateur, offrant une expérience optimale entre HarfangLab et OpenCTI. Consultez le fichier README pour plus de détails : ici.
  • Événement et enrichissement : Une fois le flux personnalisé créé et le connecteur lancé, il surveille tous les événements liés au flux et enrichit directement la plateforme HarfangLab en fonction des indicateurs de compromission définis par les filtres.
  • Collecte de données : Lorsque la variable « import_security_events_as_incidents » est définie sur « true », le connecteur commence à collecter les données essentielles générées par HarfangLab, telles que les alertes de sécurité, les événements d'incident et les informations sur les menaces détectées.
  • Transformation des données : Les données collectées sont ensuite transformées et préparées pour la transmission vers OpenCTI. Cela comprend la conversion des données au format de sérialisation STIX 2.1, le filtrage des informations non pertinentes et l'enrichissement des données avec des métadonnées supplémentaires si nécessaire, ainsi que toutes les relations associées entre différentes entités.
  • Transfert en temps réel : Les données préparées sont transmises en temps réel à OpenCTI via le connecteur de flux, garantissant que les informations sont disponibles pour l'analyse et la corrélation dès qu'elles sont générées par HarfangLab.
  • Réception et traitement par OpenCTI : Une fois les données reçues, OpenCTI les intègre dans son système et les traite selon des règles de gestion préétablies, ce qui implique la création d'incidents pour chaque alerte identifiée par HarfangLab ainsi que la réponse aux incidents. L'utilisateur aura toujours la possibilité de corréler avec d'autres données de menace ou d'enrichir avec du renseignement supplémentaire.
  • Limitations d'utilisation :
    • Des filtres sont recommandés au niveau du flux personnalisé dans OpenCTI, incluant des critères tels que le type d'entité, la détection, la révocation et le type de pattern (Yara / Sigma / Stix).
    • L'utilisateur ne doit pas effectuer de modifications manuelles sur les indicateurs ou observables listés dans les listes from_OpenCTI.
    • Il convient de noter que certaines règles sigma peuvent être incompatibles avec l'API HarfangLab, ce qui entraîne une erreur « Deserialization errors » (champ invalide).
    • Pour les règles Yara et Sigma, d'autres options sont automatiquement gérées par HarfangLab via les règles elles-mêmes, telles que le système d'exploitation, les tactiques MITRE et les techniques MITRE.
    • Concernant les IoC, HarfangLab ne prend en charge que certains types, notamment : nom de domaine, hostname, ipv4-addr, ipv6-addr, URL, hash (SHA256, MD5, SHA-1, SHA-512) et artifact.

En résumé, le connecteur de flux OpenCTI x HarfangLab facilite l'échange de données continu et bidirectionnel entre HarfangLab et OpenCTI, permettant une organisation hiérarchique des informations pour une analyse efficace et une réponse agile aux menaces de sécurité.


Cas d'usage : flux d'informations entre OpenCTI et HarfangLab

Cette étude de cas d'usage révélera comment les données circulent entre OpenCTI et HarfangLab, formant un noyau efficace dans l'échange d'informations.

Prérequis :

Avant de présenter ce cas d'usage, quelques prérequis sont nécessaires :

Installation de l'agent HarfangLab :

  • L'utilisateur doit suivre la documentation fournie par HarfangLab pour installer et configurer correctement l'agent sur les hôtes cibles.
  • Sans l'agent, l'importation des alertes et des menaces dans OpenCTI ne sera pas fonctionnelle car sans détection dans HarfangLab, il n'y aura pas de création du côté d'OpenCTI.

Création et configuration d'un flux de données personnalisé :

Dans OpenCTI – Données / Partage de données / Flux en direct :

  • Créez un nouveau flux en direct en utilisant le bouton « + ».
  • Définissez le nom et ajoutez ces filtres :
    • Révoqué = Non (ce filtre garantit que seuls les indicateurs actifs sont pris en compte).
    • Est détecté = Oui (si vous souhaitez contrôler les indicateurs envoyés à HarfangLab, par défaut lors de la création d'un indicateur, la détection est définie sur faux).
    • Type d'entité = Indicateur (seuls les événements sur les indicateurs sont pris en compte).
    • Type de pattern = stix ou sigma ou yara (il est important de spécifier ces 3 types de patterns).

Une fois le flux en direct créé et configuré, vous disposerez d'un identifiant unique pour le connecteur.

Vous devrez placer cet identifiant unique dans la variable d'environnement nommée « LIVE_STREAM_ID ». Cette procédure est cruciale pour lier correctement le connecteur au flux personnalisé avec les filtres appropriés.

Ensuite, il vous suffit de le démarrer et d'avoir le statut « démarré ».

OpenCTI data live stream view.

Configuration des variables d'environnement :

Copied!

1opencti:
2 url: 'http://localhost:8080'
3 token: 'ChangeMe'
4
5connector:
6 id: 'ChangeMe'
7 type: 'STREAM'
8 live_stream_id: 'ChangeMe' # ID of the live stream created in the OpenCTI UI
9 live_stream_listen_delete: true
10 live_stream_no_dependencies: false # Necessary to detect observables in the stream
11 name: 'HarfangLab'
12 scope: 'harfanglab' # Reserved:
13 confidence_level: 80 # From 0 (Unknown) to 100 (Fully trusted)
14 log_level: 'info'
15
16harfanglab:
17 url: 'ChangeMe' # The URL of the Harfang Lab Server
18 ssl_verify: true
19 token: 'ChangeMe' # Token for bearer auth (if set, will ignore basic auth params)
20 login: 'ChangeMe' # Login for basic auth
21 password: 'ChangeMe' # Password for basic auth
22 source_list_name: 'from_OpenCTI'
23 remove_indicator: true
24 rule_maturity: 'stable' # Available : stable or testing
25 import_security_events_as_incidents: true
26 import_threats_as_case_incidents: true # If true then "import_security_events_as_incidents" must be true
27 import_security_events_filters_by_status: 'new, investigating' # Filters available : new, investigating, false_positive, closed
28 import_filters_by_alert_type: 'yara, sigma, ioc' # Filters available : yara, sigma, ioc
29 default_markings: 'TLP:CLEAR' # Markings available : TLP:CLEAR - TLP:GREEN - TLP:AMBER - TLP:RED
30 default_score: 50

Pour plus d'informations sur les variables d'environnement individuelles, nous vous invitons à consulter le README correspondant ici.

Ressources supplémentaires :

Étapes du cas d'usage

1. Envoi des règles Yara, Sigma et des IOC d'OpenCTI vers HarfangLab :

  • Une fois le flux configuré, OpenCTI envoie régulièrement des règles YARA, des règles Sigma et des indicateurs de compromission (IOC) à HarfangLab via le flux de données personnalisé.
  • Un détail cependant, pour les IOC de type stix, le connecteur enverra les données transformées pour correspondre au format de données de HarfangLab.
  • Prenons un exemple :

Créons une nouvelle URL avec un pattern Stix, et pour le pattern :

Copied!

1[url:value = 'https://threatexample.com']

Voici ce qui se passe sur le flux précédemment configuré, et voici les différents types d'événements qui existent, lors de la création, mise à jour, suppression d'un indicateur :

— Événement « CREATE » :

event create

— Événement « UPDATE » :

event update

— Événement « DELETE » :

event delete
  • Comme vous pouvez le voir, c'est grâce à ces événements déclenchés sur le flux et aux informations récupérées que nous pouvons, avec le connecteur, traiter les informations et les transférer vers HarfangLab, que ce soit pour la création, la mise à jour ou la suppression.
  • Notez également l'importance de bien configurer les filtres du flux, car le connecteur ne traitera pas tous les types de patterns existant sur la plateforme OpenCTI, seuls les types de patterns valides chez HarfangLab seront traités (Yara / Sigma / STIX — (pour les IOC)).
  • Si vous ne souhaitez pas supprimer complètement les IOC au niveau de HarfangLab, la variable d'environnement « remove_indicator » définie sur False vous permet de désactiver l'IOC au lieu de le supprimer.

2. Une fois le connecteur démarré avec succès :

  • Au lancement du connecteur, il créera automatiquement une liste « from_OpenCTI » chez HarfangLab dans la section « Threat Intelligence » pour les règles Yara, les règles Sigma et les IOC. Si ces listes existent déjà, alors le connecteur récupérera automatiquement les identifiants de ces listes et y injectera les données :
harfanglab from opencti

3. Réception des données par la plateforme EDR HarfangLab :

  • Les règles et indicateurs Stix provenant d'OpenCTI sont intégrés dans la plateforme EDR HarfangLab :
harfanglab receiving data
  • Il est fortement déconseillé de créer, modifier, supprimer directement dans les listes « from_OpenCTI », car cela peut générer des erreurs pouvant entraîner, dans le pire des cas, l'arrêt du connecteur.
  • Il convient également de noter que le connecteur peut gérer les indicateurs Stix, mais aussi les observables liés à cet indicateur. Pour ce faire, dans la section « commentaire », nous avons des métadonnées indispensables pour retrouver les informations de l'indicateur principal (étant donné que dans HarfangLab il n'est pas possible de différencier un indicateur d'un observable). Cependant, si vous décidez de supprimer l'indicateur principal, tous les observables qui lui sont liés seront également correctement supprimés au niveau de HarfangLab.
  • Il y a également une petite particularité, en effet, le connecteur gérera aussi les indicateurs Stix « complexes » avec AND et OR. Cependant, il n'y aura pas de différenciation possible au niveau de HarfangLab, ils seront créés en tant qu'IOC.
  • Exemple d'indicateur Stix avec AND et OR :

Copied!

1[url:value = 'http://threatexample1.com' OR url:value = 'http://threatexample2.com' AND url:value = 'http://threatexample3.com']
  • Au niveau d'OpenCTI :
image 1
  • Au niveau de HarfangLab : Nous avons les trois IOC créés, et dans la section « commentaire », nous retrouvons l'identifiant standard STIX d'OpenCTI en tant qu'indicator_ID.
image 2

4. Détection d'événements de sécurité et détection de menaces :

Lorsque l'agent HarfangLab détecte une activité suspecte correspondant aux règles et IOC, il génère un « Security event » pour chacune de ces détections, et remonte également automatiquement une menace pour ses détections.

Création d'incidents sur OpenCTI :

  • Le connecteur générera automatiquement des incidents sur la plateforme OpenCTI pour chaque « Security event » détecté par HarfangLab.
  • De plus, il attribuera une référence externe unique à chaque « Security event ».
image 3
  • Chaque fois que le connecteur crée un nouvel indicateur sur OpenCTI, un sighting sera automatiquement généré, indiquant le nombre d'occurrences lié au nombre de « Security events » détectés.
image 4

Création de réponses aux incidents sur OpenCTI :

  • Pour chaque menace identifiée, des réponses aux incidents sont automatiquement générées sur OpenCTI. Ces réponses aux incidents rassemblent toutes les informations pertinentes sur la menace détectée, y compris les détails sur l'hôte concerné ainsi que tous les « Security events » associés.
  • Voici un exemple de réponses aux incidents :
image 5
  • Nous pouvons également bénéficier d'une représentation visuelle plus intuitive au niveau des connaissances.
image 6

À propos de HarfangLab

HarfangLab EDR, protection avancée contre les cyberattaques

image 7

HarfangLab EDR (Endpoint Detection and Response) se distingue comme une solution avancée dans le domaine de la cybersécurité, offrant une protection proactive et réactive contre les cyberattaques ciblant les ordinateurs et serveurs. Cette plateforme est certifiée CSPN par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information), attestant ainsi de sa fiabilité et de sa conformité aux normes de sécurité les plus élevées.

HarfangLab EDR propose divers moteurs de détection complémentaires : par signature, IOC, comportemental, ou encore un moteur spécifiquement développé pour contrer les ransomwares, ainsi qu'un moteur propulsé par l'IA. Cette combinaison de technologies, installée directement dans les agents déployés, permet une détection efficace au plus près des menaces tout en minimisant les faux positifs.

En plus de ses performances en matière de détection et de réponse, et de ses agents ultra-légers, HarfangLab EDR offre des fonctionnalités pour un fonctionnement isomorphe dans les environnements cloud publics, privés et hybrides, pour tous les systèmes d'exploitation.

Faites-nous savoir ce que vous en pensez sur notre canal Slack communautaire !

Lire la suite

Explorez des sujets et analyses associés