97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Validation adversariale des expositionsRenseignement sur les menaces

Défense Guidée par les Menaces : Transformer le Renseignement en Confiance Décisionnelle

12 min de lecture
Threat-Informed Defense: Turning Intelligence into Decision Confidence

Un changement fondamental s'opère dans la planification et les opérations de cybersécurité, qui s'accélère depuis quelques années. Les responsables de la sécurité se trouvent à un point de bascule, où les attaquants peuvent désormais se déplacer plus rapidement que la réponse aux incidents ne peut réagir, et une importance accrue est accordée à la capacité de suivre les menaces émergentes et de s'assurer que les défenses sont préparées aux attaques spécifiques qui pourraient bien se concrétiser.

Différents frameworks peuvent s'avérer utiles dans cette démarche, et l'un d'eux qui gagne en importance ces derniers temps est la Défense Guidée par les Menaces (Threat-Informed Defense - TID) : une approche proactive et fondée sur des preuves qui optimise les ressources dont vous disposez face aux menaces auxquelles vous êtes confronté. La sécurité proactive ne consiste pas à acheter plus d'outils, il s'agit d'opérations disciplinées et c'est ce sur quoi TID met l'accent. Cela signifie utiliser le renseignement sur les menaces pour rationaliser votre stack de sécurité existant, améliorer la qualité du signal et concentrer votre équipe sur les menaces qui comptent réellement pour votre entreprise. L'objectif ? Un processus continu d'identification et de comblement des lacunes de sécurité en reliant ce qui se passe à l'extérieur (le renseignement sur les menaces) avec ce qui se passe à l'intérieur (vos défenses).

Mais comment mettre réellement en œuvre TID ? Chez Filigran, nous ne nous contentons pas d'en parler, nous l'avons intégré dans notre ADN. Notre plateforme open-source eXtended Threat Management (XTM) opérationnalise TID à travers un pipeline en cinq étapes qui décompose le framework en étapes pratiques et actionnables pour les responsables de la sécurité. Vous voulez le voir en action ? Notre nouveau guide, Threat-Informed Defense for the Technology Sector, accompagne les entreprises technologiques dans une mise en œuvre concrète du début à la fin.


TL;DR

  • Priorisez les techniques d'attaquants actuellement tendances : Cartographiez les TTP adverses pertinents avec MITRE ATT&CK et concentrez-vous sur les risques qui impactent votre environnement.
  • Opérationnalisez le renseignement et rendez-le actionnable pour tester vos défenses : Commencez avec des outils open-source comme OpenCTI et OpenAEV pour connecter le renseignement, les tests et les améliorations de contrôle en une seule boucle. Améliorez votre visibilité sur les menaces et cartographiez-la par rapport à votre surface d'attaque.
  • Prouvez l'efficacité de vos contrôles de sécurité : Simulez continuellement les comportements adverses pour trouver les lacunes avant que les attaquants ne le fassent. Testez vos contrôles de sécurité ainsi que le volet humain de vos défenses.
  • Faites des investissements de sécurité plus intelligents : Utilisez les tendances de couverture et les résultats de simulation pour orienter la remédiation et le budget. Assurez-vous d'optimiser vos investissements existants avant d'en faire de nouveaux.

Qu'est-ce que la Défense Guidée par les Menaces ?

La Défense Guidée par les Menaces (Threat-Informed Defense - TID) reconnaît une réalité simple : la sécurité est un jeu continu de mouvements et de contre-mouvements entre défenseurs et adversaires. D'abord préconisée par MITRE, la Défense Guidée par les Menaces (TID) s'appuie sur le framework MITRE ATT&CK pour comprendre les tactiques et les mouvements des adversaires. Mettre en œuvre TID signifie comprendre quelles menaces ciblent réellement votre organisation, déployer des mesures défensives adaptées pour les arrêter, et tester rigoureusement si ces défenses résistent aux techniques d'attaque du monde réel. En évaluant continuellement votre posture de sécurité face aux menaces connues, vous identifiez et comblez les lacunes avant que les attaquants ne les trouvent. TID repose sur trois piliers fondamentaux :

  • Renseignement sur les cybermenaces : Commencez par rassembler, ingérer et traiter tout votre renseignement sur les menaces pour le rendre contextuel et pertinent pour vous. Allez au-delà des IOC pour comprendre les comportements et les intentions des adversaires, qui sont plus durables et plus coûteux à changer pour les attaquants.
  • Mesures défensives : Traduisez le renseignement sur les menaces priorisé en détections, durcissement, playbooks de réponse et configurations ; utilisez-le correctement et faites-le travailler pour vous. Adaptez les contrôles aux menaces les plus susceptibles de vous cibler.
  • Tests et évaluation : Planifiez l'émulation d'adversaires et exécutez des simulations continues de breach-and-attack pour vérifier la couverture et éviter les régressions. Obtenez une visibilité granulaire sur l'efficacité de vos programmes de sécurité. Automatisez et dimensionnez pour une validation et une amélioration continues de la posture de sécurité.
tid

Les budgets de sécurité sont serrés et les ressources sont rares. Les RSSI réalisent qu'au lieu de courir après chaque nouvel outil, il est plus précieux d'extraire toute la valeur de ce qu'ils possèdent déjà. Cela aide à stimuler le changement de mentalité du réactif au proactif, où les RSSI posent constamment des questions autour de « qui est mon adversaire ? », « quel est son savoir-faire ? », « comment mes contrôles et processus de sécurité vont-ils tenir ? », et « que se passe-t-il quand quelque chose tourne mal ? ». L'adoption de l'approche TID nécessite que les équipes de sécurité collaborent et partagent les informations, au-delà des silos des équipes blue, red, SOC, TI.

Défense Guidée par les Menaces vs. Sécurité Traditionnelle

Sécurité Traditionnelle | Défense Guidée par les Menaces (TID)

Contrôles de sécurité génériques | Défenses spécifiques aux adversaires

Priorités axées sur la conformité | Priorités axées sur les menaces

Centré sur les vulnérabilités | Centré sur les acteurs de menaces

Suppose que les contrôles fonctionnent | Valide les contrôles en continu

Réponse aux incidents réactive | Anticipation proactive des menaces

De l'Idée à l'Exécution : Pipeline de Défense Guidée par les Menaces

Similaire au Continuous Threat Exposure Management (CTEM), TID est un concept, une stratégie de cybersécurité, qui n'est pas fournie via un seul outil ou produit. Naturellement, les organisations peuvent l'adopter et la mettre en œuvre de différentes manières, notamment selon la façon dont elles acquièrent, traitent et opérationnalisent le renseignement sur les menaces, ce qui dépendra de leur phase de maturité en matière de renseignement sur les menaces. Chez Filigran, TID sous-tend notre stratégie produit et notre roadmap, notre plateforme XTM est la seule plateforme open-source qui unifie le renseignement sur les menaces (OpenCTI) avec la validation continue de l'exposition (OpenAEV)

filigran xtm diagram 1125

Chez Filigran, nous avons décomposé TID en un pipeline en cinq étapes pour faciliter son interprétation et sa mise en œuvre :

tid stages

Pipeline de Défense Guidée par les Menaces de Filigran

Étape 01 : Évaluation stratégique du paysage des menaces

Objectif : Identifier quels adversaires, malwares et campagnes sont les plus pertinents pour votre modèle d'affaires, votre stack et votre région.

Comment : L'évaluation des menaces dans la défense guidée par les menaces implique d'évaluer et de prioriser systématiquement les acteurs de menaces spécifiques, leurs capacités, tactiques, techniques et procédures (TTP) qui sont les plus susceptibles de cibler les actifs critiques de votre organisation. Une plateforme de renseignement sur les menaces, qui vous permet de rassembler, analyser, affiner et partager le renseignement sur les menaces priorisé, est un composant crucial ici. Vous pouvez utiliser OpenCTI pour structurer l'analyse des APT, des menaces sur la chaîne d'approvisionnement, des exploits cloud-native et du contexte sectoriel/géopolitique. OpenCTI vous aide à concentrer les ressources sur les menaces qui vous ciblent réellement. OpenCTI ingère depuis plus de 300 sources (OSINT, flux commerciaux, ISAC, renseignement personnalisé, télémétrie interne, etc.).

Résultat : Une liste de surveillance priorisée avec des critères d'inclusion clairs et des annotations d'analystes.

Étape 02 : Suivi des acteurs et des malwares

Objectif : Suivre le rythme des TTP et indicateurs en évolution tout en filtrant le bruit.

Comment : Maintenez des listes de surveillance adaptatives ; triez les rapports entrants ; étiquetez les IOC et TTP et distribuez-les au SIEM/EDR/SOAR. Concentrez-vous sur les adversaires ciblant activement votre secteur. OpenCTI est construit sur le framework MITRE ATT&CK, une base de connaissances accessible mondialement sur les tactiques et techniques adverses observées dans les attaques réelles. Le modèle de graphe de connaissances d'OpenCTI fournit de puissantes visualisations pour relier acteurs, campagnes, malwares, techniques et vulnérabilités exploitées. Vous pouvez fournir une notation de confiance et une cartographie des relations pour faire ressortir les menaces les plus critiques et collaborer entre équipes avec des workflows de renseignement partagés

Résultat : Vues continuellement mises à jour des menaces actives et reporting automatisé prêt pour les parties prenantes pour montrer la progression du programme.

Étape 03 : Cartographie des TTP et des rapports

Objectif : Voir où les comportements des attaquants dépassent vos défenses, en particulier dans le cloud, les conteneurs, le CI/CD et l'identité.

Comment : Les Advanced Persistent Threats (APT) et les attaquants opportunistes ciblent de plus en plus la surface d'attaque élargie créée par les architectures cloud-native, exploitant les erreurs de configuration dans les environnements multi-cloud, exploitant les vulnérabilités d'échappement de conteneurs, empoisonnant les pipelines CI/CD avec du code malveillant et menant des attaques basées sur l'identité via des credentials volés et des clés API. Mais toutes les vulnérabilités ne sont pas également dangereuses pour votre organisation, vous devez donc vous concentrer sur les menaces activement exploitées par les adversaires qui vous ciblent. Des plateformes comme OpenCTI servent de facilitateur critique pour l'évaluation des risques guidée par le renseignement sur les menaces, et non uniquement par les scores CVE.

Résultat : Une liste de TTP priorisée prête pour l'émulation d'adversaires et l'ingénierie de détection.

Étape 04 : Validation de l'exposition adversariale

Objectif : Prouver si vos contrôles de sécurité détectent et répondent comme prévu.

Comment : Tester les contrôles de sécurité dans TID va au-delà des analyses de vulnérabilités génériques et des vérifications de conformité pour valider si vos défenses arrêtent réellement les comportements adverses spécifiques ciblant votre organisation. OpenAEV reçoit le renseignement sur les menaces directement d'OpenCTI via STIX 2.1 et génère des scénarios d'attaque basés sur votre paysage de menaces réel, pas sur des playbooks génériques. Vous pouvez utiliser OpenAEV pour concevoir et exécuter des exercices purple team, des simulations de breach-and-attack et des tests atomic red team qui émulent les techniques exactes que vos acteurs de menaces les plus probables emploient. De plus, vous pouvez tester non seulement vos outils de sécurité mais aussi vos processus et vos personnes car OpenAEV combine des tests techniques avec des exercices de table-top et de gestion de crise également.

Résultat : Une boucle de rétroaction continue qui détecte les régressions, valide les détections et informe les corrections d'ingénierie.

Étape 05 : Validation des contrôles et investissement

Objectif : Traduire le renseignement et les tests en remédiation ciblée et décisions budgétaires.

Comment : Même lorsque des lacunes sont identifiées, la remédiation est cloisonnée, cependant, TID nécessite des cycles continus pour suivre les progrès et l'amélioration de la posture de sécurité dans le temps. Vous pouvez utiliser les séries temporelles et les instantanés historiques d'OpenAEV pour montrer les tendances de couverture et la réduction des risques. Appliquez les conseils de remédiation d'OpenAEV pour ajuster les configurations, mettre à jour les règles et planifier les mises à niveau ou remplacements. La validation continue utilisant la combinaison d'OpenCTI et d'OpenAEV crée une boucle de rétroaction qui informe les investissements stratégiques et les décisions architecturales avec une précision sans précédent. La nature quantifiable de ces insights permet aux RSSI de justifier les demandes budgétaires avec des métriques spécifiques de réduction des risques, de prioriser les efforts d'ingénierie basés sur l'impact adversaire réel

Résultat : Priorisation fondée sur des preuves qui améliore la résilience au quotidien et informe la planification trimestrielle.

Revue trimestrielle

Pour recalibrer la stratégie et maintenir l'alignement avec la direction, notre recommandation est d'en faire un exercice trimestriel à partager avec vos principales parties prenantes. Cela crée un système en boucle fermée où le renseignement sur les menaces pilote directement les priorités de validation de sécurité. Revisitez les menaces suivies, les priorités commerciales et l'appétit pour le risque dans le cadre d'un rythme CTEM plus large.

Résultat : Un programme vivant qui reste aligné sur le risque métier et la réalité adversaire.

Êtes-vous prêt pour TID ?

TID a parfaitement du sens conceptuellement, mais son opérationnalisation nécessite :

  • Une plateforme centralisée de renseignement sur les menaces comme OpenCTI
  • L'intégration entre le renseignement et les outils de sécurité
  • Des capacités de validation continues et guidées par les menaces avec des outils comme OpenAEV
  • La collaboration entre les équipes CTI, SOC et d'ingénierie de sécurité

Capacité | Systèmes de renseignement sur les menaces traditionnels | Simulations de breach & attack traditionnelles / tests d'intrusion | Filigran XTM (OpenCTI + OpenAEV)

Renseignement sur les menaces | ✅ Oui | ❌ Non | ✅ Oui (300+ sources, alimenté par l'IA)

Natif STIX 2.1 | ⚠️ Partiel, certains | ❌ Non | ✅ 100% conforme, pas de verrouillage

Cartographie MITRE ATT&CK | ✅ Oui | ✅ Oui | ✅ Oui

Validation guidée par les menaces | ❌ Non | ⚠️ Scénarios génériques | ✅ Guidée par CTI, TTP adverses réels

Boucle de rétroaction continue | ❌ Non | ❌ Non | ✅ Intégration Renseignement ↔ Validation

Open-Source + Entreprise | ⚠️ Rare | ❌ Non | ✅ Innovation communautaire + Extensibilité d'entreprise

Utilisez TID pour déplacer la conversation du cycle de vie de sécurité traditionnel (protection/détection/réponse) vers la recherche proactive des lacunes dans vos contrôles de sécurité et la réduction des cyber-risques. L'approche empirique de TID fournit des métriques qui comptent, passant de « nous avons bloqué 10 millions d'attaques » à « nous pouvons détecter et arrêter 85% des techniques utilisées par les groupes de ransomware ciblant activement notre secteur et voici ce que nous allons faire pour combler nos lacunes pour les 15% restants ».

Souhaitez-vous évaluer la préparation de votre équipe de sécurité pour TID ? MITRE fournit une auto-évaluation en ligne, où vous pouvez sélectionner chaque composant pour lequel vous disposez de capacités établies, y compris les personnes, processus et technologies nécessaires. Essayez-la aujourd'hui !

Nous serons heureux de discuter de notre approche de TID et de la façon dont nous pouvons vous aider.

Regardez le webinaire à la demande

Lire la suite

Explorez des sujets et analyses associés