Dans la première partie de notre série Recorded Future cas d’utilisation Fusion, nous avons examiné l’alerte haute fidélité. Nous examinons ici une autre nouveauté de notre module de plateforme renseignement sur les menaces — la capacité d’intégrer des flux propriétaires et des renseignement sur les menacescréés par les clients. L’une des raisons principales de cette fonctionnalité était les demandes des clients pour ajouter des flux auxquels nous n’avons pas accès. Quand on parle de cette fonctionnalité, ce sont les flux ISAC qui viennent le plus souvent à l’esprit des clients.
Il y a une autre valeur importante de cette nouvelle fonctionnalité : la possibilité d’importer une liste d’indicateurs ou de Entité dans Recorded Future et d’ajouter automatiquement des renseignement sur les menaces contextualisés pour des décisions plus rapides et plus assurées. Nous appelons cela cas d’utilisation enrichissement automatisé en masse, et il peut être utilisé de diverses manières.
De manière générale, le processus se présente comme suit :
vulnérabilité prioritaire pour le patching
Un exemple précis de la façon dont ce processus pourrait fonctionner est d’enrichir une liste de vulnérabilité découvertes lors d’un scan. Dans ce processus, les résultats de vulnérabilité scan sont téléchargés dans Recorded Future via Fusion, puis un contexte riche incluant les scores de risque dynamiques et la justification, les méthodes et indicateurs associés à une exploitation potentielle, ainsi que les vecteurs d’attaque et acteur malveillantassociés. Ces données peuvent ensuite être importées dans une solution séparée ou facilement consultées et triées pour prioriser vulnérabilité représentant les plus grandes menaces. Ce processus est crucial pour maximiser la réduction des risques, car il a été prouvé que les scores CVSS ne devraient pas être les seules sources d’information sur vulnérabilité risque.
Ajoutez un contexte riche à une liste d’indicateurs
Revenons-en maintenant à l’intérêt d’importer des flux à accès exclusif tels que FS-ISAC dans Recorded Future. Comme je l'ai mentionné, il s'agit de l'un des cas d'utilisation les plus courants qui reviennent lorsque nous discutons de cette fonctionnalité. Mais quelle est la véritable valeur ici ? Il est utile de centraliser tous les renseignement sur les menaces . Mais, ce que l'on entend souvent, c'est que certaines de ces listes propriétaires manquent du contexte nécessaire pour être vraiment utiles. C’est là qu’intervient Recorded Future. Avec Fusion, les organisations peuvent non seulement importer ces listes, mais aussi ajouter automatiquement un contexte riche, valider et prioriser les données, le tout au sein de la plateforme unique Recorded Future.
Ce ne sont là que deux exemples de cas d'utilisation pour l'importation de listes propriétaires et à accès exclusif dans Recorded Future Fusion. Nous travaillons quotidiennement avec nos clients pour explorer de nouveaux cas d'utilisation.
Restez à l'écoute pour le prochain article de blog afin d'en savoir plus sur la collaboration interne efficace avec Recorded Future Fusion !