97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Threat Hunting : Comment tirer parti de la Threat Intelligence pour une défense cyber proactive

9 min de lecture
Thumbnail Blog Post_Threat Hunting with OpenCTI

Le Threat Hunting est passionnant car il transforme la cybersécurité d'une discipline réactive en une discipline proactive. Au lieu d'attendre passivement les alertes, les threat hunters recherchent activement les menaces cachées, découvrant des attaques sophistiquées qui échappent aux défenses traditionnelles. C'est comme résoudre un puzzle à enjeux élevés où aucune chasse n'est identique, mais toutes sont des occasions de déjouer les adversaires, de découvrir de nouvelles techniques d'attaque et de protéger des actifs précieux.

La nature dynamique du métier, où aucune chasse n'est identique, pousse les hunters à penser de manière créative, à s'adapter à des menaces en constante évolution et à garder une longueur d'avance sur les cybercriminels. Ce sentiment de découverte, combiné à l'impact critique de leur travail, fait du threat hunting une activité passionnante et gratifiante dans le domaine de la cybersécurité.

Dans cet article, je vais tenter d'expliquer comment effectuer du threat hunting, notamment les principales tâches d'un threat hunter, et proposer une façon d'intégrer efficacement la threat intelligence au threat hunting afin d'améliorer leurs campagnes.


Qu'est-ce que le Threat Hunting ?

Le Threat Hunting est une méthode proactive utilisée par les analystes de sécurité pour identifier les cybermenaces dans le réseau de l'organisation. Elle comprend la recherche par méthodes itératives pour identifier les indicateurs de compromission, les menaces telles que les menaces persistantes avancées (APT), ainsi que les tactiques, techniques et procédures (TTP) des hackers, qui endommagent le système existant.

Cette activité relève principalement de la responsabilité des threat hunters, qui sont généralement des analystes de niveau 3.
Voici une méthodologie courante pour le cyber threat hunting :

1. Préparation et planification

  • Définir les objectifs : Définir clairement les objectifs de la chasse aux menaces, comme la détection de menaces persistantes avancées (APT), de menaces internes ou de types spécifiques de malware. Cela peut être motivé par la publication d'une nouvelle campagne d'attaque.
  • Collecter la Threat Intelligence : Recueillir la threat intelligence à partir de sources internes et externes, notamment des flux de menaces, des bulletins de sécurité et des données d'incidents passés.
  • Identifier les actifs clés : Déterminer quels actifs (par exemple, serveurs, endpoints, réseaux) sont les plus critiques et susceptibles d'être ciblés.

2. Développement d'hypothèses

  • Formuler des hypothèses : Créer des hypothèses sur les menaces potentielles basées sur la threat intelligence collectée et sur la manière dont elles pourraient se manifester dans le réseau.
  • Définir les indicateurs de compromission (IOC) : Identifier des artefacts spécifiques qui pourraient indiquer une compromission, tels qu'un trafic réseau inhabituel, des modifications de fichiers ou des tentatives d'accès non autorisées.

3. Collecte et analyse des données

  • Collecter les données : Rassembler les données pertinentes provenant de diverses sources, notamment les logs, le trafic réseau, la télémétrie des endpoints et les configurations système.
  • Établir une base de référence de l'activité normale : Comprendre à quoi ressemble le comportement normal dans votre environnement pour mieux identifier les anomalies.
  • Analyser les données : Utiliser des outils automatisés et une analyse manuelle pour examiner les données collectées et identifier les écarts par rapport à la norme qui correspondent à vos hypothèses.

4. Exécution de la chasse

  • Rechercher des menaces : Effectuer des recherches basées sur vos hypothèses et IOC à travers différentes sources de données.
  • Utiliser des outils et techniques : Employer une combinaison d'outils de sécurité (SIEM, EDR, NDR) et de techniques manuelles pour repérer des modèles et activités inhabituels.
  • Itérer et adapter : Affiner continuellement vos recherches en fonction des résultats initiaux et de la threat intelligence émergente.

5. Investigation et réponse

  • Investiguer les découvertes : Investiguer de manière approfondie toute anomalie ou activité suspecte pour déterminer si elles sont bénignes ou indicatives d'une menace.
  • Contenir et atténuer : Si une menace est confirmée, prendre des mesures pour contenir et atténuer l'impact, comme isoler les systèmes affectés, supprimer les malwares ou changer les identifiants compromis.
  • Analyse des causes profondes : Déterminer la cause profonde de la menace pour comprendre comment elle a contourné les défenses existantes et pour prévenir sa récurrence.

6. Documentation et reporting

  • Temps de feedback : Partager les résultats de votre chasse avec toutes les parties prenantes concernées pour leur fournir les preuves dont elles ont besoin pour justifier les changements nécessaires afin d'améliorer votre stratégie de sécurité globale.

Comment la CTI s'intègre-t-elle au Threat Hunting ?

La Cyber Threat Intelligence (CTI) joue un rôle crucial dans le threat hunting en fournissant les informations contextuelles nécessaires pour identifier, comprendre et atténuer les menaces. Voici comment la CTI s'intègre au processus de threat hunting proactif :

1. Alimenter le développement d'hypothèses

  • Informations contextuelles : La CTI fournit des informations détaillées sur les acteurs de la menace, leurs tactiques, techniques et procédures (TTP), et les incidents passés. Cela aide les hunters à développer des hypothèses plus éclairées et pertinentes sur les menaces potentielles dans leur environnement.
  • Indicateurs de compromission (IOC) : La CTI offre des IOC tels que des adresses IP, des noms de domaine, des hash de fichiers et des signatures associées à des menaces connues. Ces IOC peuvent être directement utilisés pour élaborer des hypothèses et guider les recherches dans le réseau.

2. Améliorer l'analyse des données

  • Modèles de menaces : La CTI aide à identifier les modèles de comportement malveillant. En sachant comment certains types de menaces se manifestent généralement, les hunters peuvent mieux analyser les données pour détecter des anomalies correspondant à ces modèles.
  • Priorisation : La CTI permet aux hunters de prioriser leurs efforts en se concentrant sur les menaces les plus susceptibles de cibler leur industrie ou organisation spécifique. Cela garantit que les menaces les plus pertinentes et dangereuses sont traitées en priorité.

3. Améliorer les capacités de détection

  • Indicateurs comportementaux : Au-delà des IOC, la CTI fournit des indicateurs comportementaux qui décrivent comment les menaces opèrent. Cela peut inclure des méthodes de mouvement latéral, des mécanismes de persistance et des techniques d'exfiltration, qui sont essentiels pour détecter les menaces avancées.
  • Menaces émergentes : La CTI tient les hunters informés des menaces nouvelles et émergentes. Cela garantit que les efforts de threat hunting sont à jour et capables de faire face aux dernières méthodes d'attaque.

4. Guider la réponse et l'atténuation

  • Contextualiser les découvertes : La CTI aide à contextualiser les découvertes pendant une chasse aux menaces. Lorsqu'une équipe identifie une menace potentielle, la CTI peut fournir des informations de contexte sur l'acteur de la menace, les motifs possibles et les vecteurs d'attaque associés, ce qui facilite une réponse plus efficace.
  • Stratégies d'atténuation : La CTI inclut souvent des stratégies d'atténuation recommandées pour des menaces spécifiques. Ces informations sont précieuses pour contenir et neutraliser rapidement les menaces découvertes pendant une chasse.

5. Amélioration continue

  • Boucle de feedback : Les résultats des activités de threat hunting alimentent en retour le processus de CTI. Les nouvelles découvertes et insights issus des chasses aux menaces peuvent enrichir la CTI, la rendant plus robuste et précise au fil du temps.
  • Conscience du paysage des menaces : L'intégration régulière de la CTI dans le threat hunting tient les hunters informés de l'évolution du paysage des menaces, les aidant à rester proactifs et adaptatifs dans leurs stratégies de défense.

Cas d'usage : comment utiliser efficacement OpenCTI pour le Threat Hunting ?

  • Préparation : Avant de commencer une chasse, les hunters examinent les rapports d'OpenCTI pour comprendre les dernières menaces ciblant leur industrie. Des tableaux de bord personnalisés peuvent aider à prioriser les menaces ou campagnes d'attaque pertinentes pour leur contexte (organisation, industrie, localisation, supply chain).
TH Article_Report view in OpenCTI

Vue de rapport dans OpenCTI

  • Développement d'hypothèses : En fonction de ce qui a été identifié suite à l'examen des rapports et des tableaux de bord de sécurité, les hunters formulent des hypothèses spécifiques telles que « L'acteur de menace LockBit est susceptible d'utiliser des e-mails de spear-phishing avec des pièces jointes malveillantes. »
  • Création d'une campagne de chasse : La gestion de cas d'OpenCTI est un excellent outil pour superviser une série de tâches qui peuvent être basées sur un modèle personnalisé. Les membres de l'équipe assignés peuvent collaborer en temps réel, partager leurs insights et leurs analyses.
TH Article_Campaign Creation in OpenCTI

Création d'une campagne de chasse

  • Les Threat Hunters assignés parcourent les différentes tâches :
TH Article_Assigned tasks

Tâches assignées

  • Le cas de Threat Hunting agit comme un conteneur pour stocker toute Intelligence utile pour la chasse :
    • Rapports liés à la campagne de threat hunting
    • Toute référence externe qui peut également être utile
    • Une fois terminé, les threat hunters peuvent suivre les progrès dans la liste des tâches
TH Article_TH Case_container

Cas comme conteneur dans OpenCTI

  • À partir des sources collectées (rapports et références externes), les hunters vont délimiter et identifier les IoA, IoC et vulnérabilités. L'investigation d'OpenCTI convient parfaitement à cette tâche. En un clic, tout le contenu attaché au cas peut être ouvert dans un environnement d'investigation.
TH Article_Investigation Sandbox

Environnement d'investigation

  • La visualisation graphique de l'investigation est un outil idéal pour identifier et classer rapidement les entités et leurs relations. Les hunters peuvent pivoter du rapport vers la campagne d'attaque rapportée, puis de cette entité vers une autre, leur permettant d'identifier des IOC, IoA, vulnérabilités spécifiques qui sont utilisés ou associés à cette campagne.
TH Article_Graph visualization

Visualisation graphique dans OpenCTI

TH Article_Graph visualization in knowledge graph
  • Une fois l'investigation terminée, toute la threat intelligence pertinente qui a été identifiée peut être attachée au cas de threat hunting original…
Add your investigation to the container (Case)

Ajouter votre investigation au conteneur (Cas)

  • …et ensuite être exportée pour la chasse elle-même :
TH Article_Case View

Vue du Cas (Conteneur) de la chasse

  • Vous êtes prêt pour la chasse :
TH Article_Completed tasks view in OpenCTI

Vue des tâches terminées

Après la chasse, que des traces d'une attaque éventuelle aient été trouvées ou non, vient la phase de reporting. Cela peut être une tâche fastidieuse mais nécessaire pour partager votre travail avec votre équipe, d'autres équipes ou la haute direction.

OpenCTI peut vous assister dans cette tâche de reporting avec notre assistant IA. Notre IA résumera tout le cas en se basant sur tout le contenu attaché et le rédigera pour l'audience souhaitée, avec la longueur désirée selon qui est ciblé par ce rapport.

Conclusion

Le Threat Hunting est encore considéré comme une nouvelle discipline dans trop d'organisations qui s'appuient principalement soit sur la prévention des menaces soit sur l'attente des alertes. Cette approche permet aux cyber threat hunters de rechercher de manière proactive les premiers signes d'attaques avancées et de les atténuer le plus rapidement possible, limitant ainsi les impacts.

OpenCTI est-il un bon outil pour les threat hunters ?

Oui ! Ce processus qui requiert une expertise technique, des compétences analytiques et de la créativité de la part des hunters est principalement manuel. Mais il peut être grandement assisté par la threat intelligence. Lisez notre cas d'usage dédié pour en savoir plus sur la façon dont OpenCTI facilite le threat hunting.

Avoir une Threat Intelligence Platform (TIP) peut vous aider à délimiter, organiser et rassembler tous les matériaux requis pour une bonne chasse comme je l'ai montré dans cet article.

Si vous avez des commentaires, des questions, des retours, connectez-vous avec nous sur slack !

Lire la suite

Explorez des sujets et analyses associés