97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Renseignement sur les menaces

Comprendre le Cycle de Vie de la Threat Intelligence

7 min de lecture
Thumbnail_Blog Article_CTI Life Cycle_svg

Dans le paysage des menaces actuel, les cybermenaces émergent et évoluent à un rythme alarmant. Cela est dû non seulement à l'évolution des tactiques, techniques et procédures (TTP) des acteurs de menaces, mais aussi à l'expansion des surfaces d'attaque. Plus que jamais, il est essentiel pour les organisations d'adopter une posture proactive et de garder une longueur d'avance sur la multitude de menaces auxquelles elles sont confrontées. Vous vous demandez probablement, comment cela peut-il être fait ? En tant que RSSI ou membre d'une équipe de direction, comment puis-je protéger efficacement mon organisation ? La réponse réside dans la Threat Intelligence.

Un programme mature de Threat Intelligence permet aux organisations de prendre des décisions éclairées à tous les niveaux, du niveau stratégique de la direction aux niveaux opérationnels et tactiques. Ce programme intègre le cycle de vie de la threat intelligence dans les opérations de sécurité quotidiennes, permettant aux analystes de produire des rapports pertinents sur les tendances de menaces actuelles et émergentes. De plus, ces analystes génèrent de l'intelligence opérationnelle pour le threat hunting, le purple teaming et le blocage des indicateurs de compromission à l'aide de divers outils de sécurité.

Cet article vise à guider les organisations dans la mise en œuvre d'un programme robuste de Threat Intelligence en détaillant les étapes du cycle de renseignement et comment tirer parti de la plateforme OpenCTI de Filigran pour chaque étape.


filigran opencti cti life cycle nov24

Cycle de Vie de la Cyber Threat Intelligence dans OpenCTI

Planification & Orientation

Besoins en Renseignement Prioritaires (PIR)

La première étape du Cycle de Vie de la Cyber Threat Intelligence est la Planification & Orientation. Cette phase consiste à créer des Besoins en Renseignement Prioritaires (PIR), qui sont des besoins critiques en renseignement que les décideurs doivent comprendre pour atténuer les menaces. En identifiant ces PIR, les organisations peuvent prendre des mesures stratégiques pour comprendre leur paysage de menaces et agir de manière proactive pour atténuer les risques. Les PIR permettent également à une organisation de prioriser les problèmes les plus urgents. Ces exigences sont de nature stratégique et peuvent être décomposées en questions plus spécifiques, appelées lacunes en renseignement ou Éléments Essentiels d'Information (EEI), qui, une fois répondues, traitent le PIR global.

Par exemple, un PIR pourrait être : « Comment les acteurs de menaces ciblent-ils mon secteur ? » Une lacune en renseignement correspondante pourrait être : « Quels TTP spécifiques les acteurs de menaces ont-ils traditionnellement utilisés contre mon secteur ? » Ce niveau de spécificité aide à concentrer les efforts là où ils comptent le plus.

Pourquoi les PIR sont-ils importants ?

Les PIR aident à prioriser et à concentrer la collecte sur les menaces les plus significatives auxquelles votre organisation est confrontée et à répondre aux questions de la direction, permettant au comité de direction de prendre des décisions éclairées. Si tout est une priorité, alors rien n'est une priorité. Dans OpenCTI, il est recommandé d'utiliser les conteneurs Reports, Groupings ou Request for Information pour documenter les PIR.

PIRs in a Grouping Container

PIR dans un conteneur Grouping

Plan de Collecte

Une fois les PIR et les lacunes en renseignement identifiés, l'étape suivante consiste à créer un plan de collecte. Ce plan décrit les sources que vous utilisez actuellement et une évaluation de la façon dont ces sources répondent ou pourraient répondre aux PIR identifiés. Si vos sources actuelles sont inadéquates, votre équipe devra évaluer quelles sources pourraient répondre à vos besoins, lesquelles ne le peuvent pas, et quelles nouvelles sources vous pourriez ajouter. Votre équipe peut ensuite suggérer d'intégrer ces sources supplémentaires dans la plateforme OpenCTI. Les sources pourraient inclure des données open source, des flux premium, des flux TAXII (provenant d'ISAC), et des connecteurs vers des outils de sécurité internes comme des EDR ou des SIEM.

Collecte

Avec un plan de collecte en place, la phase suivante consiste à recueillir des renseignements. Les analystes doivent continuellement évaluer si les rapports collectés répondent aux PIR établis. Dans OpenCTI, la collecte s'effectue via des connecteurs vers divers fournisseurs de flux, des flux TAXII et de l'intelligence open source. OpenCTI peut également automatiser la collecte en fonction de filtres spécifiés liés aux PIR, tels que les labels.

Using Labels to automate Collection

Utilisation de Labels pour automatiser la Collecte

Using Playbooks to automate Collection

Utilisation de Playbooks pour automatiser la Collecte

Traitement

Après la collecte de données, l'étape suivante est le traitement, qui consiste à filtrer et organiser l'information dans un format utilisable. Les données collectées peuvent se présenter sous divers formats, notamment des indicateurs, des rapports, des artefacts, des intrusion sets, etc. Dans OpenCTI, les analystes peuvent catégoriser les informations liées aux PIR, garantissant que toutes les données pertinentes sont facilement accessibles pour une analyse plus approfondie.

Example of tying entities collected to the PIRs within the grouping container.

Exemple de liaison des entités collectées aux PIR dans le conteneur grouping.

Example of tying entities collected to the PIRs within the grouping container - details

Exemple de liaison des entités collectées aux PIR dans le conteneur grouping – détails

Analyse

Une fois les données traitées et organisées, les analystes évaluent l'information en utilisant des outils analytiques tels que les portails d'investigation/enrichissement d'OpenCTI et des techniques analytiques structurées comme le test d'hypothèses. Ils arrivent ensuite à une conclusion analytique en réponse à un PIR ou à ses EEI associés. Les analystes doivent utiliser un langage d'évaluation, tel que « L'équipe de Threat Intelligence évalue que Scattered Spider ciblera probablement notre organisation au cours des 6 à 12 prochains mois », ce qui pourrait avoir des implications importantes s'il n'est pas atténué. Cette étape marque également la transition des preuves/informations (indicateurs, TTP, observables) vers le renseignement (insights actionnables qui répondent à un PIR pour éclairer la prise de décision).

Dans OpenCTI, les analystes peuvent mener cette analyse de multiples façons, notamment en étudiant de manière proactive les principaux acteurs de menaces en les plaçant ou en plaçant leurs intrusion sets dans des conteneurs, en lançant des investigations, et en identifiant ou en pivotant sur les malwares et outils utilisés par ces acteurs. Les résultats informeront le threat hunting et les mesures défensives. Les analystes peuvent rédiger et produire des rapports de renseignement finalisés en utilisant un langage d'évaluation directement depuis OpenCTI via Reports ou l'onglet contenu dans Groupings ou Requests for Information.

Investigation Graphic

Graphique d'Investigation

Diffusion

Après l'analyse, les résultats sont diffusés aux parties prenantes concernées. La diffusion peut prendre diverses formes, des rapports stratégiques pour la direction à l'intelligence tactique pour les outils de sécurité.

OpenCTI facilite ce processus en permettant aux analystes d'exporter des rapports ou d'envoyer des résultats tactiques vers des outils de sécurité intégrés via des flux en direct et des connecteurs.

Retour d'Information

L'étape finale, et souvent négligée, du cycle de vie du renseignement est le retour d'information. Après la diffusion du renseignement, il est crucial pour les analystes de recueillir les commentaires des parties prenantes afin d'évaluer l'efficacité du renseignement fourni. Les organisations peuvent évaluer l'impact en déterminant si l'analyse a répondu aux PIR et si l'intelligence tactique a amélioré des métriques telles que le Temps Moyen de Détection (MTTD) et le Temps Moyen de Réponse (MTTR). Enfin, les membres du programme de renseignement peuvent solliciter un retour d'information de la part de l'équipe de direction et d'autres équipes au sein de l'organisation qui ont reçu le renseignement.

Bien que le cycle du renseignement soit itératif, il peut y avoir des cas où les analystes doivent revenir à une étape précédente. Par exemple, pendant le traitement, si les analystes identifient le besoin d'informations supplémentaires, ils peuvent revenir à la phase de collecte pour recueillir davantage de données.

Conclusion

Dans l'environnement de cybersécurité actuel, instituer un programme de Threat Intelligence est impératif et une compréhension approfondie du cycle de vie de la threat intelligence en est le cœur. Un tel programme permet aux organisations de prioriser leurs efforts de sécurité, en s'éloignant d'une approche réactive de type « whack-a-mole ». Il facilite l'identification, l'évaluation et l'atténuation proactives des menaces, protégeant finalement l'organisation contre les dommages financiers et réputationnels potentiels.

Enfin, un programme de threat intelligence permet à la direction de l'organisation de prendre des décisions éclairées en matière de cybersécurité et de business.

Si vous avez des questions, requêtes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés