97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Prioriser ce qui compte le plus dans votre contexte organisationnel

8 min de lecture
Prioritizing What Matters Most in your Organizational Context

Les équipes de sécurité ont aujourd'hui accès à d'innombrables sources de données sur les menaces, des outils internes comme les EDR et NGFW aux flux open source et commerciaux. Malgré cela, la plupart des équipes se sentent submergées et ont du mal à prioriser efficacement l'intelligence.

Ce paradoxe de surcharge d'intelligence a de réelles conséquences : alors que les équipes passent des heures chaque jour à parcourir les flux de menaces, le Ponemon Institute a constaté que 55 % des incidents de sécurité significatifs impliquaient des menaces qui étaient réellement présentes dans les flux d'intelligence des organisations mais qui n'ont pas été traitées en raison d'une mauvaise priorisation. Le défi n'est pas d'obtenir de la threat intelligence, mais de transformer les données brutes en insights actionnables et priorisés qui s'alignent sur le profil de risque unique d'une organisation, ses actifs critiques et son contexte opérationnel.

Les Priority Intelligence Requirements (PIRs) rassemblent et priorisent les informations les plus critiques et pertinentes en fonction d'un axe donné, vous aidant à prendre des décisions éclairées basées sur l'intelligence, atteindre des objectifs clés, évaluer les risques potentiels et analyser des insights cruciaux. En établissant des PIR clairs, les organisations peuvent transformer des points de données dispersés en intelligence actionnable, garantissant que les équipes consacrent leur temps et leurs efforts aux informations qui impactent directement les résultats stratégiques.

pir overview

Une vue d'ensemble de PIR dans OpenCTI


En résumé

  • Rassembler et prioriser les informations contextuellement pertinentes : se concentrer sur les menaces d'intérêt en fonction de votre contexte organisationnel, paysage des menaces, région et secteurs.
  • Traiter et enrichir cette intelligence pour la rendre directement actionnable pour vos équipes : analyser les événements, le contenu et les relations concernant les menaces critiques et les entités clés.

Fonctionnalités clés des PIR

Un Priority Intelligence Requirement (PIR) se concentre sur des entités spécifiques d'intérêt et fournit des informations pertinentes à leur sujet, vous permettant de :

  • Lister ces entités
  • Les filtrer et les trier, notamment par leur score PIR ou l'évolution de la date du dernier score PIR, pour se concentrer sur les entités les plus pertinentes et/ou les entités nouvellement ajoutées au PIR
  • Accéder à un fil d'actualités et à un historique montrant les événements importants les plus récents liés à ces entités
  • Visualiser, filtrer et trier les conteneurs les contenant
  • Explorer diverses représentations graphiques, donnant des aperçus du contenu de votre PIR

OpenCTI Enterprise Edition (EE) inclut des options telles que le Chatbot IA et la recherche en langage naturel pour visualiser et traiter la threat intelligence en fonction des exigences prioritaires. Nous avons maintenant ajouté une option exclusive pour créer des PIR comme ci-dessous :

pir lists

Liste des PIR dans OpenCTI

Création de PIR et comment les entités d'intérêt sont déterminées

Comment les entités d'intérêt sur lesquelles se concentrer sont-elles déterminées ?

Lors de la création d'un PIR, l'utilisateur fournit un nom, une période de rescanning (par défaut d'un mois), et un ensemble de critères et de filtres qui définissent le focus du PIR. Pour être considérée comme une entité d'intérêt pour un PIR donné, une entité doit correspondre à au moins un des critères spécifiés. Dans notre exemple, le focus du PIR sera 'doit cibler le secteur de l'Énergie ou la région Europe (critères) avec une confiance supérieure ou égale à 60 (filtres)'.

pir form creation

Formulaire de création de PIR : Paramètres généraux

pir frm entities

Formulaire de création de PIR : Sélection des entités

Voyons maintenant comment ces informations ont aidé à déterminer le contenu de votre PIR.

Les événements du flux sont analysés périodiquement pour mettre à jour les entités d'intérêt du PIR. Si une période de rescanning est spécifiée, OpenCTI traite le flux à partir de la date de rescanning correspondante (par exemple, un mois avant la date actuelle dans notre exemple).

Pour chaque événement, l'entité source est ajoutée au PIR si elle représente la création d'une relation qui :

  • Correspond à l'un des critères du PIR (par exemple, la relation indique que l'entité X cible le secteur de l'Énergie ou l'Europe), et
  • Satisfait les filtres du PIR (par exemple, la relation a un score de confiance de 60 ou plus).

Un score PIR est associé à chaque entité d'intérêt, indiquant le pourcentage de critères qu'elle remplit. Avec notre exemple, un malware ciblant le secteur de l'Énergie mais pas l'Europe aura un score de 50, un malware ciblant les deux aura un score de 100.

Si une relation respectant les filtres et critères est supprimée, le score diminue, ou l'entité est retirée du PIR s'il n'y a pas d'autre relation la maintenant dans le PIR.

Remarque : Les entités correspondant à un critère en raison d'un événement survenu avant le début du rescanning ne seront pas prises en compte ! Par exemple, si un malware a une relation avec l'Énergie qui a été créée il y a 3 mois, et qu'un PIR est créé avec une période de rescanning d'1 mois, le malware ne sera pas ajouté au PIR sauf si la relation est mise à jour (et qu'un nouvel événement le concernant apparaît dans le flux).

Vue d'ensemble du PIR : un aperçu visuel du contenu de votre PIR

En continuant avec notre exemple, voyons les détails disponibles pour un PIR nouvellement créé. Dans l'onglet 'Vue d'ensemble', vous avez accès à des aperçus visuels du contenu de votre PIR.

Les détails du PIR rassemblent les informations de définition du PIR : période de rescanning, filtres, critères, date de création, créateurs, description et délai de traitement. Le délai de traitement est la différence entre le dernier événement du flux et le dernier événement traité par le PIR. Il indique le retard par rapport au flux. Le nombre de messages dans la file d'attente indique les tâches non encore traitées.

pir details

Vue d'ensemble du PIR : les détails du PIR

La vue d'ensemble comprend des widgets utiles qui fournissent un résumé visuel du PIR et mettent en évidence les domaines clés d'intérêt :

  • Nombre de menaces (c'est-à-dire nombre d'entités dans le PIR) par type d'entité.
  • Fil d'actualités montrant les derniers événements historiques d'intérêt donnant un aperçu des dernières nouvelles importantes dans votre contexte (voir la section 'Activités PIR' pour plus d'informations sur les événements affichés ici).
  • Principaux auteurs d'entités de menace
  • Principaux auteurs de relations des menaces pour montrer les relations qui ont causé un marquage d'entités d'intérêt (c'est-à-dire les relations 'cible l'Énergie/l'Europe' dans notre exemple). Cela fournit un aperçu des principales sources pour votre PIR
  • Nombre de menaces au fil du temps montrant les entités marquées comme d'intérêt au fil du temps
insight pir content

Vue d'ensemble du PIR : Aperçu du contenu de votre PIR

Menaces PIR : les entités sur lesquelles se concentrer

Dans l'onglet Menaces, la liste des entités d'intérêt pour ce PIR est affichée. Vous pouvez trier et filtrer les entités par score ou par la date de leur dernier changement pour mettre en évidence les plus pertinentes. Survoler un score montre pourquoi l'entité est incluse, soutenant une priorisation efficace de l'intelligence à travers votre paysage des menaces.

pir threat list

Liste des menaces PIR : les entités sur lesquelles se concentrer

Analyses PIR : les conteneurs mentionnant des entités d'intérêt

L'onglet Analyses rassemble les conteneurs qui incluent une menace pertinente d'intérêt ou une entité dans les critères du PIR, vous permettant de visualiser le contenu le plus contextuellement pertinent.

pir analyses

Analyses PIR : les conteneurs contenant des entités d'intérêt

Activités PIR : événements historiques cruciaux

L'onglet Activités liste les événements d'intérêt pour le PIR :

  • Ajout ou suppression d'une entité dans le PIR (ce qui signifie qu'une nouvelle entité est détectée comme étant d'intérêt, ou qu'une entité n'est plus d'intérêt), ou changement dans le score PIR d'une menace (augmentation du score car elle cible un nouveau critère, ou diminution du score car elle ne cible plus un critère).
  • Création ou suppression d'une relation impliquant une menace d'intérêt.
  • Ajout ou suppression d'une menace d'intérêt dans un conteneur.

Cela fournit un aperçu des activités récentes dans votre contexte. Vous permettant d'agir sur tout nouveau développement lié à une menace critique.

pir history

Activités PIR : un historique centré sur le contexte du PIR

Veuillez noter : la fonctionnalité PIR est disponible exclusivement dans notre Enterprise Edition. L'accès nécessite des capacités utilisateur spécifiques – une pour visualiser les PIR et une autre pour les créer, les mettre à jour et les supprimer. Contactez votre administrateur pour vous assurer que vous disposez des autorisations nécessaires.

Conclusion

Les Priority Intelligence Requirements (PIRs) dans OpenCTI permettent aux équipes de sécurité de se concentrer sur les menaces les plus critiques en priorisant l'intelligence efficacement. En rassemblant, suivant et analysant les données pertinentes, les équipes peuvent transformer des flux accablants en insights actionnables et s'assurer que les menaces importantes ne sont jamais négligées. Ils aident à diriger les ressources vers les informations les plus pertinentes, permettant une analyse, une prise de décision et une évaluation des risques plus efficaces. En fin de compte, établir et utiliser efficacement les PIR transforme la complexité et les ensembles de données massifs en clarté et pertinence. Cela aide votre organisation à rester en avance sur ce qui est le plus important et permet des décisions plus rapides, plus intelligentes et plus confiantes.

Profitez-en et n'hésitez pas à poser des questions à ce sujet sur notre Slack community channel !

Lire la suite

Explorez des sujets et analyses associés