97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Témoignage client

OpenCTI devient le moteur de Controlware pour une chasse aux menaces à grande échelle

Controlware a construit un cadre de détection piloté par le renseignement avec OpenCTI pour industrialiser la chasse aux menaces sur plusieurs plateformes XDR.

6 mois
de charge d’investigation économisée chaque année grâce à la chasse proactive aux menaces
+230 %
de production de règles de détection, sans analyste supplémentaire
90 %
de réduction du délai de déploiement des détections
Controlware team
Copié !

À propos de Controlware

Controlware GmbH est l’un des principaux fournisseurs de solutions IT et de services managés en Allemagne. L’entreprise fait partie du groupe Controlware, qui emploie plus de 1 000 personnes et réalise près de 500 millions d’euros de chiffre d’affaires annuel, en incluant sa filiale Controlware Austria.

Partenaire de la digitalisation des ETI, des grands comptes et du secteur public, Controlware conçoit, met en œuvre et exploite des solutions IT résilientes dans les domaines des réseaux, de la sécurité de l’information, du data center et du cloud, de la collaboration, du pilotage IT et des services managés. Son Customer Service Center certifié ISO 27001 assure à la fois le support opérationnel et des services entièrement managés, y compris des capacités complètes de cyberdéfense. Présente dans toute la région DACH et forte de partenariats internationaux solides, Controlware accompagne des projets mondiaux tout en entretenant des relations de long terme avec les principaux éditeurs technologiques.

Le renseignement sur les menaces n’est plus une activité à part. Il est désormais intégré directement à la détection et à la chasse.

Controlware logo
Dominik de Groot
Dominik DegrootControlware GmbH, Senior Cyber Security Analyst

Contexte

Face à l’intensification des menaces – phishing, infostealers, ransomwares – pour plus de 40 clients, le SOC de Controlware s’est rapidement adapté pour renforcer sa posture de sécurité et protéger une base de clients en croissance. Les clients n’attendaient plus seulement un traitement des alertes, mais un partenaire capable d’anticiper les nouveaux vecteurs de menace et de réagir avant que les attaquants n’exécutent leurs objectifs. Cette évolution exigeait une approche plus cohérente, pilotée par le renseignement, pour garantir à chaque client, quel que soit son environnement, le même niveau de visibilité et de protection.

Défis

Des goulots d’étranglement dus au travail de détection manuel

En tant que MSSP, Controlware fournissait des services managés à des clients utilisant différentes plateformes XDR, chacune avec son propre langage de requête. Comme l’explique Dominik Degroot, Senior Cyber Security Analyst chez Controlware GmbH : « Nos règles Sigma devaient être réécrites manuellement pour chaque XDR, ce qui transformait une règle en trois versions. Le déploiement exigeait de se connecter à chaque environnement client et de tester séparément. Cela limitait le nombre de règles que nous pouvions produire et notre vitesse de réaction. »

Une efficacité de détection limitée

Les règles de détection de Controlware existaient comme des artefacts isolés, sans lien avec les acteurs de la menace, les familles de malwares ou les techniques ATT&CK. « Sans renseignement structuré, une règle n’était qu’une règle. Nous ne voyions pas quel acteur utilisait cette technique ni pourquoi une alerte comptait, et les analystes passaient un temps considérable à rassembler le contexte essentiel », note Dominik Degroot.

Une capacité limitée à industrialiser l’ingénierie de détection

Gérer la sécurité de ses clients signifie traiter des millions d’événements et des milliers d’incidents chaque mois. Les workflows manuels imposaient un plafond strict à la vitesse d’extension de la couverture de détection. Comme s’en souvient Dominik Degroot : « L’effort nécessaire pour déployer et valider chaque règle dans tous les environnements ralentissait considérablement l’extension de notre couverture. »

Un SOC enfermé dans des processus chronophages

Sans colonne vertébrale opérationnelle pour la chasse à grande échelle, les opérations de sécurité restaient chronophages. « Le problème central était de gérer la logique de détection une seule fois et de la déployer partout », se souvient Dominik.

Industrialiser la chasse aux menaces avec OpenCTI

Un référentiel de renseignement STIX structuré et centralisé

OpenCTI a fourni une base de connaissance unifiée fondée sur STIX, avec la flexibilité de créer des entités personnalisées pour les règles Sigma, indépendamment des langages de requête propres à chaque XDR. Les règles de détection sont devenues des objets entièrement modélisés, versionnés et interrogeables, accessibles via une API unique. Comme le note Dominik : « Traiter les règles comme des objets à part entière était essentiel. OpenCTI nous a donné la structure pour le faire. »

Un graphe de connaissance qui relie les règles aux menaces réelles

Avec le graphe de connaissance d’OpenCTI, les règles de détection s’inscrivent dans un modèle dynamique où chaque règle est ancrée dans un contexte de menace vivant et actionnable. « OpenCTI n’est pas un simple agrégateur d’indicateurs. Il nous a permis de gérer menaces, familles de malwares, campagnes, TTP et règles Sigma dans une seule base de connaissance structurée », explique Dominik.

Une architecture API-first conçue pour l’automatisation et l’échelle

L’architecture API-first d’OpenCTI expose chaque objet de renseignement et de détection via une interface cohérente et bien documentée, permettant à Controlware d’industrialiser sa logique de détection sur les environnements clients. « L’API a été un facteur décisif. Sans un backend conçu pour l’automatisation, le passage à l’échelle aurait tout simplement été impossible », se souvient Dominik.

Une plateforme ouverte pour une chasse aux menaces proactive

Autre élément déterminant pour Controlware : disposer d’une plateforme de renseignement de niveau entreprise capable de soutenir la chasse proactive. En fournissant une colonne vertébrale structurée pour le renseignement, les workflows et l’automatisation, OpenCTI a permis à l’équipe de rechercher systématiquement les activités malveillantes à un stade précoce. « Une fois la bonne colonne vertébrale de renseignement en place, nous avons enfin pu penser au-delà des alertes et chasser les menaces de manière proactive. »

Adoption

En quelques semaines, Controlware a déployé OpenCTI, modélisé ses workflows Sigma et intégré la plateforme aux opérations quotidiennes du SOC. Controlware en a fait le socle de HuntingGrid, le système automatisé de recherche multi-XDR que l’entreprise développait. HuntingGrid récupère les règles Sigma, les convertit dans le bon langage de requête, exécute les chasses dans tous les environnements clients et agrège les résultats pour les analystes.

Grâce à la documentation claire et à l’accompagnement de Filigran, OpenCTI est devenu pleinement opérationnel très rapidement. « À la fin, nous avions des workflows sur mesure, une base de connaissance complète et une équipe formée, prête à travailler avec le nouveau système. »

Un succès majeur est venu de la campagne de backdoor PDF. Avec OpenCTI et HuntingGrid, nous avons identifié des infections chez 12 clients, dont aucune n’avait été détectée par leurs solutions XDR. Nous avons détecté la backdoor avant qu’elle ne télécharge le malware, évitant ce qui aurait pu devenir une compromission généralisée. C’est notre plus grande victoire à ce jour.

Controlware logo
Dominik de Groot
Dominik DegrootControlware GmbH, Senior Cyber Security Analyst

Comment Filigran aide Controlware

Libérer du temps d’analyste pour la détection à forte valeur

En centralisant et en automatisant la logique de détection, OpenCTI a éliminé les tâches manuelles répétitives, permettant aux analystes de se concentrer sur l’ingénierie de détection et la chasse plutôt que sur les tâches opérationnelles. « Le bénéfice le plus important est la capacité de créer et de gérer cinq fois plus de règles Sigma sans augmenter la charge de gestion », souligne Dominik. Un déploiement qui prenait des semaines s’effectue désormais en quelques heures chez tous les clients, renforçant considérablement la couverture de détection.

Détecter les menaces plus vite et plus tôt

OpenCTI réduit le temps d’investigation et aide l’équipe à détecter l’activité malveillante bien plus tôt dans le cycle de l’attaque. Comme l’explique Dominik : « Avec OpenCTI et l’enrichissement SOAR, le temps d’analyse manuelle autrefois considérable par investigation a pratiquement disparu. »

Faire croître la couverture de détection avec le portefeuille client

En automatisant le déploiement des règles, OpenCTI a supprimé le plafond de capacité qui limitait l’extension de la couverture de détection à mesure que la base clients grandissait. « Avant, nous déployions moins de règles de détection. Aujourd’hui, le déploiement se fait en quelques heures au lieu de plusieurs semaines », précise Dominik.

Transformer les alertes en action : réduire le bruit, cibler les vraies menaces

L’API cohérente d’OpenCTI a permis à Controlware de construire HuntingGrid, avec des résultats bien plus fiables et exploitables. « Là où les outils XDR génèrent de gros volumes d’alertes génériques exigeant un tri manuel, HuntingGrid exécute des requêtes ciblées, pilotées par le renseignement structuré d’OpenCTI. Cela produit des résultats peu nombreux, à haute confiance, avec un contexte de menace immédiat, faisant passer le travail des analystes de la gestion du bruit à la détection actionnable des menaces. »

Impact financier et ROI

Avec une détection plus large, plus précoce et plus fiable, Controlware prévient désormais des incidents qui auraient auparavant atteint le stade de l’exécution. Pour un MSSP comptant des clients industriels, éviter ne serait-ce qu’une seule cyberattaque peut représenter des centaines de milliers, voire des millions d’euros économisés, entre réponse à incident, interruption d’activité, sanctions RGPD ou paiement de rançons.

La suite

La prochaine grande étape pour Controlware est l’intégration d’OpenAEV pour boucler la boucle détection-validation : OpenCTI gérera les règles Sigma, HuntingGrid les exécutera dans tous les environnements clients, et OpenAEV validera leur efficacité par des techniques d’attaque simulées. L’IA constitue un autre champ d’expérimentation. Dominik imagine un futur où le renseignement structuré s’interroge en langage naturel et où l’IA aide les analystes à extraire les comportements clés des rapports ou à proposer automatiquement de la logique de détection, pour réduire le travail répétitif et accélérer la réponse. Avec XTM One, Filigran fait progresser rapidement cette vision vers une gestion autonome des menaces.

Découvrir d’autres ressources