Prévenir la création de faux positifs avec les listes d'exclusion
La lutte contre les indicateurs faux positifs est un défi permanent dans le domaine du renseignement sur les menaces. Comment empêcher que les indicateurs provenant de vos alertes EDR ne soient automatiquement poussés vers la détection ? Ces faux positifs, bien qu'inoffensifs, ralentissent les équipes de sécurité et les détournent de la gestion des menaces réelles.
Pour résoudre ce problème, vous pouvez décider de créer une liste blanche d'indicateurs de confiance. Cette liste permet au service CTI d'ignorer ces indicateurs spécifiques, réduisant ainsi le bruit des alertes et garantissant une surveillance plus efficace.
Dans cet article, nous décrirons comment OpenCTI vous permet désormais d'utiliser ce type de listes blanches pour empêcher l'ingestion de ces faux positifs dans la plateforme, grâce aux listes d'exclusion.
Présentation des listes d'exclusion
OpenCTI vous permet déjà, via les playbooks et les connecteurs d'enrichissement, de manipuler différents types de données, y compris les indicateurs ingérés dans la plateforme. Cependant, cette manipulation des données s'effectue après l'ingestion, ce qui signifie qu'un indicateur aurait pu être automatiquement poussé vers la détection avant d'être marqué comme sûr.
Pour résoudre ce problème, la version 6.5 d'OpenCTI introduit un nouveau type de personnalisation des paramètres : les listes d'exclusion.
Fonctionnement des listes d'exclusion
Ces listes d'exclusion vous donnent la possibilité de définir une liste de valeurs d'indicateurs qui seront complètement exclues de la plateforme. Cela signifie que si un indicateur envoyé à la plateforme correspond à une valeur d'indicateur contenue dans l'une des listes d'exclusion, sa création sera rejetée et l'indicateur ne sera pas ingéré du tout.
Ces listes d'exclusion s'appliquent actuellement à un type d'indicateurs : les indicateurs avec un type de pattern STIX. Et pour l'instant, seul un nombre spécifique de types de valeurs observables est pris en charge : Artifact, Domain-Name, Email-Addr, Hostname, IPv4-Addr, IPv6-Addr, StixFile et Url.
Selon les types de valeurs observables (type d'observable principal), la capacité de correspondance peut varier :
- Pour les listes d'exclusion
IP, vous pouvez utiliser des adresses IP uniques telles que190.168.0.1. Mais les plages d'IP sont également compatibles : vous pouvez décider d'exclure la plage IP192.168.0.0/28par exemple. - Pour les listes d'exclusion
Domain-NameetUrl, vous pouvez utiliser des noms de domaine spécifiques tels quemydomain[.com](<http://google.com>). Mais vous pouvez également exclure des sous-domaines entiers : si vous configurez votre liste d'exclusion avec.mydomain.com, tous les sous-domaines utilisant ce nom de domaine seront exclus, commeproduct.mydomain.com,info.mydomain.com, etc.
Pour tous les autres types de valeurs observables configurées, une correspondance exacte sera tentée entre la valeur dans l'indicateur et la valeur dans les listes d'exclusion.
Examinons maintenant de plus près comment configurer ces listes d'exclusion !
Créer une liste d'exclusion
Tout d'abord, allez dans le menu Paramètres et Personnalisation. Sur le côté droit, vous verrez un nouveau menu intitulé « Listes d'exclusion ».
Sur ce premier écran, vous pouvez voir la vue principale de l'interface, qui présente un affichage clair et organisé des listes existantes.
Vous pouvez cliquer sur le bouton + pour créer une nouvelle liste.

Page des listes d'exclusion
Lors de la création d'une liste, vous pouvez fournir les données suivantes :
- Nom
- Description
- Types d'observables d'indicateurs : cela correspond au contenu de la liste d'exclusion
- Contenu : vous pouvez télécharger un fichier ou copier/coller votre contenu à l'aide du bouton bascule
Comme mentionné précédemment, différents types d'observables d'indicateurs sont possibles :
Artifact, Domain-name, Email-Addr, Hostname, Ipv4-Addr, ipv6-Addr, StixFile, Url

Créer une liste d'exclusion
Gestion des listes d'exclusion
Une fois créée, vous pouvez voir que le statut est En cours et que la Date de dernière modification a changé. C'est parce que la nouvelle liste d'exclusion a été créée, mais doit encore être propagée à tous les nœuds de la plateforme.

Page des listes d'exclusion lors d'une reconstruction
Une fois que la date de dernière modification et la Date de version du cache actuel sont à jour, le statut passe à nouveau à Synchronisé. Votre nouvelle liste d'exclusion est prête à être appliquée !
Sur la liste des listes d'exclusion, vous pouvez également voir des informations supplémentaires : le nombre de lignes contenues dans votre liste, la date de création et le statut d'activation.

Page des listes d'exclusion synchronisée
Plusieurs options sont disponibles dans votre liste d'exclusion :
- Supprimer : si vous souhaitez retirer complètement la liste des paramètres
- Activer/désactiver : peut être utilisé pour suspendre temporairement l'application d'une liste
- Modifier : si vous souhaitez modifier votre liste actuelle
Vous pouvez également télécharger le fichier brut contenant toutes les valeurs de votre liste d'exclusion.

Options d'action de la liste d'exclusion
Désormais, lorsqu'un indicateur est sur le point d'être créé (quelle que soit la source : Connecteur, ingesteurs de flux ou manuellement), si son pattern contient une valeur observable appartenant à une liste d'exclusion, l'indicateur sera bloqué, affichant un message d'erreur 'Indicator of type stix is contained in exclusion list'.

Message d'erreur de création d'indicateur
Modifier une liste d'exclusion
Si vous souhaitez modifier une liste d'exclusion, vous pouvez ouvrir le panneau de modification. Ici, les informations peuvent être modifiées et vous pouvez éditer le contenu de la liste d'exclusion (si la taille du fichier est inférieure à 1 Mo).
Il est également possible de changer complètement le fichier, en basculant Télécharger un fichier.

Mise à jour de la liste d'exclusion
Si le contenu de la liste est mis à jour, le statut sera en cours et la liste d'exclusion sera propagée et resynchronisée.
Impact sur les performances
Pendant la phase de conception, nous nous sommes fortement concentrés sur la minimisation de l'impact sur les performances d'ingestion des données et le débit.
Étant donné que l'introduction des listes d'exclusion ajoute une nouvelle étape à l'ingestion des données, où l'indicateur peut être potentiellement vérifié par rapport à un nombre élevé de valeurs exclues, nous devions nous assurer que l'ingestion de tous les indicateurs reste efficace.
Pour ce faire, nous avons fixé des limites au nombre de valeurs autorisées par fichier : une liste d'exclusion ne peut pas dépasser la taille de 10 Mo.
De plus, nous avons investi beaucoup de temps dans l'optimisation de l'algorithme de vérification de la liste d'exclusion. En conséquence, vous pouvez configurer un grand nombre de valeurs exclues tout en maintenant le même débit d'ingestion. Nos tests approfondis avec de grands volumes de listes d'exclusion ont montré que même avec 2 millions de valeurs exclues, le processus de vérification prend moins de 1 ms.
Conclusion
L'ajout des listes d'exclusion marque la première étape vers la manipulation des données avant ingestion, et constitue un outil essentiel pour gérer les faux positifs.
Plusieurs améliorations sont envisagées pour étendre les capacités des listes d'exclusion. Actuellement, lorsqu'un indicateur correspond à une liste d'exclusion, il ne peut être que rejeté. En plus de la capacité de rejeter un indicateur, les futures mises à jour pourraient introduire des options comme l'application d'étiquettes avant l'ingestion, l'envoi de notifications ou la mise en œuvre d'autres actions d'exclusion. N'hésitez pas à nous faire part de vos commentaires sur ce sujet.
Rejoignez-nous sur notre canal de la communauté Slack pour nous dire ce que vous en pensez !
Consultez la documentation utilisateur pour plus d'informations techniques sur cette fonctionnalité.
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
