97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Simulation de brèche et d'attaqueRenseignement sur les menaces

Comment Filigran redéfinit les règles de la gestion des cybermenaces

6 min de lecture
How Filigran is redefining the rules of Cyber Threat Management

Les organisations s'appuient sur la cyber threat intelligence pour évaluer les risques provenant d'un éventail croissant de cybermenaces. Les équipes de sécurité utilisent cette intelligence pour prioriser les vulnérabilités et les faiblesses les plus susceptibles d'être exploitées, leur permettant de prendre des mesures proactives avant qu'une attaque ne se matérialise.


Quels sont les problèmes actuels de la cyber threat intelligence ?

Construire un programme complet de gestion des menaces peut s'avérer difficile car cela nécessite de travailler avec plusieurs sources de flux de menaces, des intégrations entre différents systèmes de sécurité et l'automatisation des workflows. Sans plateforme unifiée pour corréler et structurer l'intelligence, les organisations se retrouvent avec des informations cloisonnées, ce qui rend difficile l'obtention d'une vue d'ensemble du paysage des menaces.

Surcharge de données sans contexte

Les CISO, analystes threat intelligence, threat hunters ou membres des équipes SOC, tous recherchent des informations différentes à partir de la threat intelligence, mais aujourd'hui, trop d'intelligence sur les menaces reste dans les tableaux de bord et les rapports au lieu d'être utilisée en temps réel. Cela s'explique par le fait qu'une grande partie de ces données est bruyante, redondante ou manque de pertinence contextuelle, rendant difficile la détermination des menaces qui présentent de réels risques. L'augmentation du volume et de la vélocité des rapports, indicateurs, vulnérabilités et alertes conduit à un taux élevé de faux positifs et à une fatigue de traitement.

La threat intelligence doit aller au-delà des indicateurs de compromission (IOC) pour devenir une intelligence de prise de décision contextuelle basée sur le risque, adaptée à chaque usage – pour différents rôles et pour l'intégration dans différents systèmes de sécurité.

threat alerts overload

Surcharge d'alertes de menaces

Modèles de données rigides et inflexibles

Des frameworks comme STIX 2.1 et MITRE ATT&CK contribuent à standardiser la threat intelligence pour permettre le partage et l'interopérabilité. STIX est extrêmement utile pour représenter les relations complexes entre les cybermenaces, les tactiques adverses et les techniques d'attaque. Cela pose également les bases de l'automatisation. Cependant, les avantages de ces frameworks modernes dépendent de la flexibilité des modèles de données utilisés pour la collecte, le stockage et le traitement de la threat intelligence. Certaines plateformes de Threat Intelligence (TIP) traditionnelles ne supportent que partiellement STIX, voire pas du tout, en raison de modèles de données propriétaires. Les équipes de sécurité doivent souvent contourner ces contraintes, ce qui conduit à une analyse d'intelligence incomplète et à des informations manquées.

Ce manque de standardisation rend l'intégration avec différents systèmes de sécurité comme SIEM, SOAR, EDR, firewalls – très complexe. De nombreuses organisations rencontrent des difficultés avec un flux d'intelligence unidirectionnel uniquement, rendant la threat intelligence passive plutôt qu'actionnable, ralentissant les équipes de sécurité et réduisant son impact.

stix2

Portail de flux de Threat Intelligence vs Plateforme de Threat Intelligence

Les organisations utilisent plusieurs flux de threat intelligence variant entre OSINT, ISAC, sources commerciales ou intelligence darknet. Sans plateforme centralisée de Threat Intelligence (TIP) pour traiter et rationaliser la threat intelligence, cela génère beaucoup de données non liées et redondantes. Cela signifie beaucoup de temps et d'efforts gaspillés pour les analystes.

opencti

OpenCTI de Filigran – une nouvelle approche de la gestion des cybermenaces

Les organisations ont besoin d'une plateforme de threat intelligence structurée, évolutive et intégrée. Même les acteurs malveillants collaborent constamment, vendant des exploits, partageant des tactiques et coordonnant des attaques via des forums clandestins. Les défenseurs doivent égaler et surpasser ce niveau de coopération. C'est précisément la philosophie derrière OpenCTI, la plateforme de threat intelligence de Filigran.

En combinant une base technologique moderne, un développement open-source, la puissance de l'IA et un modèle communautaire, OpenCTI offre une approche puissante, évolutive et collaborative de la gestion des menaces. Elle vous donne accès à une plateforme, spécialement conçue pour et exploitée par une communauté TI active. Elle est déjà utilisée par des milliers d'équipes de Cyber Threat Intelligence (CTI) dans le monde, y compris les organisations de renseignement et de défense les plus exigeantes.

filigran blog post xtm ecosystem 0425

Filigran XTM Suite – Écosystème

Avec OpenCTI vous pouvez :

  • Opérationnaliser la threat intelligence plus rapidement avec des tableaux de bord modernes et intuitifs, des visualisations avancées, des analyses graphiques et la possibilité de regrouper les acteurs de menaces, malwares et vulnérabilités.
  • Prioriser les menaces importantes pour votre entreprise et réduire considérablement le temps de réponse.
  • Tirer parti de modèles de données flexibles et de connecteurs étendus pour ingérer tous vos flux de menaces provenant de diverses sources et éliminer la redondance – une source unique de vérité.
  • Fournir des données de sortie vers tous les systèmes que vous souhaitez – SIEM, SOAR, XDR, c'est vous qui décidez !
  • Se conformer à STIX 2.1 et générer une threat intelligence structurée et standardisée
  • Automatiser la réponse en utilisant des playbooks prêts à l'emploi, alimentés par l'IA

Implication de la communauté

Nous sommes fiers d'avoir une communauté très engagée et une boucle de feedback itérative. Nos ingénieurs et équipes produit interagissent fréquemment avec la communauté TI, écoutent nos utilisateurs et publient des mises à jour produit presque chaque semaine.

OpenCTI devient la plateforme de threat intelligence de référence non seulement pour les clients entreprises mais aussi pour les agences de renseignement gouvernementales et les CERT comme NATO, CERT-EU, ENISA.

Fidèles à notre principe de collaboration, nous développons un large écosystème de fournisseurs de sécurité avec lesquels nous associer et pour lesquels fournir des connecteurs. Nous sommes heureux de travailler directement avec vous ou votre fournisseur de services managés, quels que soient vos besoins.

frame 1216

Filigran – Chiffres clés

OpenCTI est disponible en deux versions, conçues pour répondre aux divers besoins de la communauté threat intelligence. La Community Edition est une plateforme open-source qui fournit des capacités essentielles pour structurer, analyser et partager l'intelligence, permettant aux équipes de sécurité, chercheurs et organisations de collaborer efficacement. Pour ceux qui ont besoin d'évolutivité avancée, d'automatisation, d'insights alimentés par l'IA et de personnalisation de rapports, d'interaction en langage naturel etc., l'Enterprise Edition étend ces capacités avec des fonctionnalités supplémentaires et un support dédié. Que vous débutiez avec la threat intelligence ou que vous gériez une équipe de sécurité mondiale, OpenCTI fournit une solution flexible adaptée à vos besoins.

OpenCTI transforme la threat intelligence en multiplicateur de force, permettant aux analystes d'être proactifs et stratégiques plutôt que réactifs.

Notre voyage ne fait que commencer

En fin de compte, construire un programme robuste de gestion des menaces n'est utile que si la threat intelligence qui en résulte est actionnable et bien utilisée. L'un des cas d'usage est les exercices de Breach and Attack Simulation (BAS), qui nécessitent une threat intelligence crédible avec le bon contexte. C'est précisément ce qu'OpenCTI fournit, faisant du BAS une étape naturelle suivante pour nous. Avec notre nouvelle plateforme OpenAEV, vous pouvez exploiter la threat intelligence d'OpenCTI pour créer et exécuter des scénarios de simulation d'attaque et de brèche réalistes. Les deux plateformes sont intégrées de manière transparente, combinant la puissance de l'automatisation et de la simulation pour une stratégie de sécurité plus efficace.

Chez Filigran, nous réécrivons les règles de la gestion des menaces, un produit à la fois ! Plus d'informations sur l'eXtended Threat Management (XTM) et OpenAEV dans mon prochain blog, en attendant, explorez notre XTM hub où vous pouvez obtenir un accès démo en direct pour nos deux produits et découvrir par vous-même l'utilité de ces plateformes !

Lire la suite

Explorez des sujets et analyses associés