Réduire de 85 % le temps de chasse aux menaces : un tournant pour ClearDATA
ClearDATA a mis en place un programme de cybersécurité piloté par le renseignement pour le secteur de la santé, en s’appuyant sur OpenCTI. L’équipe de Cyber Threat Intelligence a accéléré ses investigations et fournit à ses clients un renseignement directement actionnable.

À propos de ClearDATA
Fondée en 2009, ClearDATA s’est donné une mission claire : « Rendre la santé meilleure, chaque jour. » Son objectif était simple : libérer tout le potentiel du cloud pour la santé, sans jamais transiger sur la sécurité ni la conformité.
Pour y parvenir, l’entreprise a construit la première plateforme cloud conçue exclusivement pour la santé, permettant aux prestataires de soins, aux payeurs, aux sciences de la vie et aux organisations health tech de se concentrer sur l’essentiel : prendre soin des patients.
Aujourd’hui, ClearDATA est le partenaire de confiance en sécurité cloud et conformité de certains des plus grands prestataires et payeurs de santé du secteur. Avec son CSPM propriétaire, la plateforme CyberHealth™, et une équipe de plus de 150 experts en sécurité et conformité, elle fournit des services managés de sécurité cloud et d’automatisation de la conformité, garantissant la protection permanente des données patients et des informations sensibles. Ses équipes spécialisées couvrent le renseignement sur les menaces, l’ingénierie de détection, les opérations de cyberdéfense et l’architecture de sécurité, et travaillent ensemble pour offrir une expérience cloud sûre et conforme.
Contexte
À l’intersection du cloud et de la santé, ClearDATA fait face à un paysage cyber en évolution rapide. Ransomwares, opérateurs d’extorsion de données et techniques d’intrusion ciblant le cloud ont gagné en sophistication à mesure que les organisations de santé accéléraient leur adoption du cloud, créant de nouvelles couches d’exposition autour des données patients sensibles.
Pour soutenir ses services de sécurité en croissance, ClearDATA avait d’abord adopté une plateforme de renseignement dédiée, qui ne s’est pas alignée sur l’évolution de son modèle de services. L’entreprise a alors cherché un socle plus durable en réévaluant la façon dont le renseignement pouvait mieux servir à la fois la sécurité opérationnelle et les résultats clients, dans le cadre de son offre managée de sécurité et de renseignement. Comme l’explique Cody Pickren, Senior Manager de l’équipe Cyber Threat Intelligence : « La collecte de renseignement sur les cybermenaces est le fer de lance de la connaissance de notre entreprise et de notre capacité à comprendre le paysage de menaces d’une manière qui se traduit par l’amélioration de la posture de sécurité de nos clients. »
Défis
Un renseignement fragmenté et des opérations manuelles
Les investigations de ClearDATA reposaient largement sur la collecte et la corrélation manuelles d’indicateurs issus de multiples sources : rapports publics, données SIEM internes, flux RSS et alertes éditeurs agrégées via des canaux Slack. Comme le souligne Cody Pickren : « Nous sommes une petite équipe avec beaucoup de terrain à couvrir. Tout ce que nous pouvons automatiser ou faire tourner en tâche de fond est un bénéfice énorme pour nous. »
Un temps excessif consacré à la maintenance de plateforme
À mesure que les capacités de renseignement de ClearDATA gagnaient en maturité, l’équipe a exploré des outils open source pour répondre à ses besoins croissants. Cette approche obligeait l’équipe sécurité à exploiter et maintenir sa propre infrastructure de renseignement, consommant un temps précieux et des cycles d’ingénierie qui auraient pu être consacrés à l’analyse et au développement des services de sécurité. « Nous n’avions tout simplement pas assez de cycles d’ingénierie pour construire et soutenir une croissance continue avec l’infrastructure et l’automatisation », explique Cody.
Une plateforme CTI rigide freinant la personnalisation et l’évolution
Après des expériences open source très gourmandes en ressources, l’équipe de Cody a adopté une solution commerciale de renseignement sur les cybermenaces. Mais celle-ci imposait des workflows trop rigides, difficiles à adapter aux menaces et procédures propres à la santé. Les processus manuels, comme l’enrichissement d’indicateurs et le reporting, créaient des inefficacités. La personnalisation était limitée et de nombreuses capacités exigeaient des modules payants supplémentaires, comme s’en souvient Cody Pickren : « Nous étions enfermés dans un écosystème fermé, et tout le reste était un module additionnel que nous ne pouvions pas justifier. »
Une surcharge de données rendant la priorisation difficile
ClearDATA devait dépasser la donnée de menace brute pour aider clients et dirigeants à comprendre clairement quels risques exigeaient une action immédiate. « Pouvoir quantifier les menaces ou l’exposition avec des données actionnables et montrer une activité pertinente à la minute près, avec son contexte, c’est ce qui aide les dirigeants à comprendre l’urgence nécessaire. » Dans des environnements de santé fortement réglementés, les alertes, divulgations de vulnérabilités ou exigences de conformité ne suffisaient souvent pas à déclencher des décisions rapides de remédiation. Les dirigeants veulent connaître les priorités absolues et savoir comment les transformer en actions concrètes.
Littéralement tout notre programme se construit à partir du renseignement, et tout ce qui touche au renseignement commence par la collecte et OpenCTI.


Pourquoi OpenCTI ?
Un renseignement unifié et un enrichissement automatisé
OpenCTI a offert à ClearDATA une vue centralisée du renseignement, réunissant indicateurs, rapports et analyses produites par les analystes, auparavant dispersés entre plusieurs outils. En unifiant ce renseignement sur une seule plateforme, les analystes travaillent directement sur la donnée, sans dépendre de scripts sur mesure ni d’un support d’ingénierie permanent. « Donner à nos analystes la capacité de créer de l’automatisation pour l’enrichissement, la corrélation et le traitement des indicateurs a été un gain d’efficacité énorme », affirme Cody Pickren.
Une plateforme CTI managée de niveau entreprise
L’adoption de l’édition Enterprise d’OpenCTI a supprimé la charge opérationnelle d’hébergement et de maintenance de l’infrastructure de renseignement, permettant aux équipes de ClearDATA de se concentrer sur les opérations de sécurité plutôt que sur l’entretien de la plateforme. « J’ai fait tourner la version communautaire pendant environ un an et demi, et c’était un gouffre de temps considérable », se souvient Cody.
Une architecture modulaire adaptée aux cas d’usage de ClearDATA
Les capacités avancées de personnalisation d’OpenCTI ont permis à ClearDATA d’adapter précisément la plateforme à ses besoins de sécurité spécifiques. Grâce à son architecture modulaire, ClearDATA a pu intégrer le renseignement directement dans sa pile de sécurité existante et faire évoluer ses sources de données au rythme de ses services et des besoins clients. « La modularité et la configurabilité des flux de données ont été le premier et le plus grand différenciateur pour nous. »
Un renseignement contextualisé au service de la décision et de l’urgence
En corrélant le renseignement avec le contexte opérationnel et client, OpenCTI a aidé ClearDATA à présenter les risques de façon claire et priorisée. La notation des menaces selon des facteurs comme l’exposition active et la pertinence pour l’environnement du client permet aux décideurs de voir plus facilement ce qui exige vraiment une action immédiate. « OpenCTI nous permet de transformer le contexte en récit. C’est ce qui fait agir les clients », estime Cody.
Avec OpenCTI, nous pouvons tracer une ligne directe entre le renseignement et l’impact opérationnel.


Adoption
ClearDATA a adopté OpenCTI par étapes : d’abord en validant sa pertinence dans un modèle de sécurité piloté par le renseignement, puis en passant à l’édition Enterprise à mesure que les besoins opérationnels grandissaient. Le déploiement s’est concentré sur l’ancrage de la plateforme dans les workflows quotidiens des analystes et sur le soutien des cas d’usage de détection et de réponse par l’automatisation. Avec le support dédié de Filigran, OpenCTI est rapidement devenu un pilier central des services de renseignement et de détection et réponse managées de ClearDATA. Comme s’en souvient Cody Pickren : « Je me souviens encore de mon émerveillement devant la différence de stress et de temps entre faire tourner notre propre conteneur OpenCTI et vous avoir à disposition, pouvoir simplement contacter le support. »
Chaque interaction avec Filigran a consisté à comprendre ce que nous cherchons à accomplir et à trouver comment nous y aider. C’est un état d’esprit très différent du simple remplissage de cases.


Comment Filigran aide ClearDATA
Accélérer les investigations sans agrandir l’équipe
En automatisant l’enrichissement et la corrélation des indicateurs dans une plateforme CTI structurée, ClearDATA a réduit le temps d’investigation d’environ 10 minutes par indicateur à moins d’une minute, permettant aux analystes de suivre le rythme des alertes tout en se concentrant sur l’analyse. Comme le dit Cody : « On glisse simplement un indicateur, et tout est là : historique, relations, corrélations. C’est un excellent moyen d’améliorer l’efficacité des investigations. » ClearDATA dispose désormais d’une vue unifiée du paysage de menaces.
Récupérer du temps pour la sécurité à forte valeur
Libérée de l’exploitation d’une plateforme CTI interne, ClearDATA a retrouvé des cycles d’ingénierie et d’analyse, réduisant les procédures de recherche de menaces d’environ une semaine à moins de 24 heures. « J’ai maintenant des analystes qui travaillent directement dans les données qu’ils maîtrisent et ont un impact, pendant que mes ingénieurs se concentrent davantage sur le back-end. »
Une réponse plus rapide, une intégration fluide
OpenCTI a permis à ClearDATA d’adapter ses workflows de renseignement au rythme de l’évolution de ses opérations, en créant un chemin clair de l’analyse du renseignement à la réponse opérationnelle. Les rapports de menaces et le renseignement produit par les analystes sont enrichis et structurés dans OpenCTI avant d’augmenter les détections dans les environnements SIEM et EDR. Ce flux de renseignement contextualisé a considérablement raccourci le passage de l’analyse à la détection et à la réponse, offrant aux équipes une meilleure visibilité lors du tri des alertes. Comme l’explique Cody : « Cela nous a vraiment donné la capacité de personnaliser et de mieux nous intégrer à notre plateforme et à nos rapports existants. »
Un renseignement actionnable qui fait agir les clients
ClearDATA peut désormais livrer un renseignement contextualisé assez vite pour influencer les décisions de remédiation. Comme l’explique Cody Pickren : « À nos débuts, identifier, synthétiser et publier un rapport prenait 24 à 48 heures. Aujourd’hui, notre délai moyen de publication est d’environ cinq heures. » L’équipe sécurité peut expliquer clairement pourquoi un risque donné est important pour ses clients à cet instant et quel serait son impact potentiel sur l’activité, ce qui accélère nettement la remédiation et renforce la confiance des clients.
La suite
ClearDATA prévoit d’étendre son cycle de sécurité piloté par le renseignement en validant détections et contrôles défensifs par la simulation d’attaques. En s’appuyant sur OpenCTI comme fondation de ses opérations de renseignement, l’équipe voit dans OpenAEV de Filigran la prochaine étape pour tester et confirmer l’efficacité des mesures de sécurité face à des scénarios d’attaque réels. L’objectif de long terme : boucler l’ensemble du cycle de sécurité, de l’identification des menaces à la réponse et à la validation, tout en accompagnant les exigences croissantes du secteur de la santé en matière de cybersécurité et de réglementation.
Découvrir d’autres ressources

Témoignage client
De 5 jours à quelques secondes : ASRG industrialise la gestion des menaces automobiles avec OpenCTI
Découvrez comment ASRG a collaboré avec Filigran et s’est appuyé sur OpenCTI pour construire une plateforme de renseignement sur les menaces communautaire et de confiance pour l’industrie automobile. La solution automatise les processus d’enrichissement et permet un partage d’informations sécurisé et scalable entre les parties prenantes mondiales.
Lire la suite
Témoignage client
Comment Rivian réduit de 95 % son temps de réponse avec OpenCTI
Découvrez comment Rivian s’est appuyé sur OpenCTI pour éliminer les silos de données, améliorer la détection des menaces et faire passer ses opérations de cybersécurité à l’échelle sans effort.
Lire la suiteLivre blanc
Le déficit de renseignement : ce qui manque à votre stratégie cyber
Comment la gestion continue des menaces aide les CISO à garder une longueur d’avance en priorisant ce qui compte vraiment.
Lire la suite