Opérations autonomes contre les menaces en action : résultats concrets de l’équipe SOC de Recorded Future
Points clés :
- Recorded Future déployait des opérations de menace autonomes dans son propre SOC avant la sortie client, assurant une efficacité réelle et identifiant les capacités critiques.
- Les opérations autonomes de lutte contre les menaces ont réduit les processus dépendants des analystes et incohérents, créant des chasses standardisées qui fournissent les mêmes entrées, sorties et attentes à chaque fois.
- Les membres de l'équipe effectuent désormais 15 à 20 recherches de menaces par semaine, un travail qui nécessitait auparavant des jours, voire des semaines, de recherche manuelle, de coordination et de planification.
- Lors de la Campagne Salt Typhoon, CISO de Recorded Future a lancé une chasse aux menaces complète à l'échelle du réseau en cinq minutes entre deux réunions, permettant une atténuation immédiate des risques.
- Une seule vitre élimine le changement de contexte entre plusieurs outils, permettant aux analystes de rechercher les menaces et de rechercher les IOC sur une même plateforme.
Opérations autonomes contre les menaces en action : résultats concrets de l’équipe SOC de Recorded Future
Le test ultime de toute solution de cybersécurité : les versions Recorded Future ? Nous l'utilisons pour défendre notre propre réseau.
C'est exactement ce que nous avons fait avec les opérations de lutte contre les menaces autonomes. Avant de la proposer à nos clients, nous sommes devenus Client Zéro, déployant la technologie au sein de notre organisation des opérations de sécurité pour voir si elle pouvait véritablement transformer la façon dont les équipes de sécurité traquent les menaces.
Les résultats ont dépassé nos attentes. Ce que nous avons découvert n'était pas seulement une amélioration progressive ; c'était un changement fondamental dans ce que notre équipe de sécurité pouvait accomplir.
Le défi : Chasse incohérente et dépendante des analystes
Avant de mettre en œuvre les opérations autonomes de menace, nous faisions face aux mêmes défis de chasse aux menaces auxquels de nombreuses équipes de sécurité sont confrontées aujourd’hui. Comme l’explique Josh Gallion, Recorded Future's incident réponse gestionnaires, responsables : « Avant d’utiliser les opérations autonomes de menace, notre approche de la chasse des menaces était plus fragmentaire et unique à chaque analyste. Cela variait selon ce avec quoi ils étaient à l’aise et selon la façon dont ils étaient formés aux outillages. »
Cette incohérence signifiait que la qualité et la rigueur de nos chasses à la menace variaient considérablement selon les analystes. Et comme chaque membre de l’équipe avait des points forts, des niveaux d’expérience et des niveaux de confort différents avec nos outils de sécurité, nous avons eu du mal à standardiser le processus.
La transformation : Chasse à la menace unifiée et reproductible
Les opérations autonomes de menace ont immédiatement rétabli les chances de jeu. « Cela unifie la capacité de chasse et fait en sorte qu’à chaque fois que les analystes lancent une chasse, ce soit la même chose », explique Gallion. « Nous recevons la même entrée, la même sortie, et nous savons à quoi nous attendre. »
La mise en œuvre a été remarquablement simple. « Quand nous l’avons allumé, c’était juste une simple connexion à notre environnement Splunk », dit-il. « Et une fois que l’équipe commencerait à l’utiliser, nous pourrions voir augmenter le nombre de chasses à la menace que chaque utilisateur effectuerait. »
Peut-être plus important encore, les Opérations Autonomes de Menace ont permis à notre équipe de passer d’un chasse réactif manuel à des opérations proactives, automatisées. « Nous pouvons maintenant programmer des chasses qui se poursuivront continuellement dans le temps, se mettre à jour avec les acteur malveillant TTPset nous donner une vue plus globale », explique Gallion. « Avant, il fallait qu’un analyste revienne dans le produit et cherche de nouveaux IOC à gérer. Maintenant, il le fait tourner automatiquement et nous savons que c’est réglé. »
Impact concret : Perfectionner les jeunes analystes et permettre une réponse rapide
Selon Jason Steer, CISO de Recorded Future, la véritable valeur des Opérations de Menace Autonome est devenue évidente à travers deux résultats importants.
Premièrement, la technologie a considérablement amélioré nos jeunes collaborateurs. Dans les flux de travail manuels traditionnels, la préparation à une chasse à une seule menace pouvait prendre des jours, voire des semaines — nécessitant des recherches, une coordination et une planification approfondies.
Aujourd'hui, nos analystes juniors effectuent 15 à 20 recherches de menaces par semaine afin d'identifier les menaces hautement prioritaires. Il ne s'agit pas seulement de quantité ; il s'agit de donner aux membres de l'équipe moins expérimentés les moyens de contribuer de manière significative à notre dispositif de défense tout en accélérant leur développement professionnel.
Gallion constate cet impact de première main. « Nous avons des analystes plus récents qui peuvent faire des chasses plus avancées basées sur les IOC, et cela le fait automatiquement en arrière-plan », dit-il. « On reçoit nos résultats, puis ils pourront faire des recherches dans l’application pour confirmer les résultats. »
Deuxièmement, la rapidité et l’accessibilité de la chasse automatisée aux menaces se sont révélées inestimables lors des moments critiques. Lorsque Steer a appris que Salt Typhoon s’était imposé dans les réseaux d’entreprise, il n’avait pas besoin de programmer une réunion, de constituer une équipe ou d’attendre le prochain cycle de sprint. En cinq minutes entre les réunions, il a pu lancer une chasse complète aux menaces sur l’ensemble du réseau de Recorded Futureafin d’identifier et d’atténuer les risques associés à nos systèmes.
Ce type de réponse rapide aurait été impossible avec des processus manuels — et dans le paysage des menaces, contexte des menaces d’aujourd’hui, cette rapidité peut faire la différence entre confinement et catastrophe.
L'avantage d'une simple vitre
Un autre avantage clé est apparu concernant l’efficacité des flux de travail. « Avoir une seule vitre facilite grandement la tâche pour un analyste non seulement pour la chasse à la menace, mais aussi pour comprendre la signification des IOC qu’ils réintègrent dans l’application », explique Gallion. « Les analystes n’aiment pas devoir se lancer dans plein de candidatures différentes. Si ce n’est pas nécessaire, cela accélère les choses et nous pouvons ajouter du contexte depuis l’intérieur de l’application. »
Cette approche unifiée a éliminé le changement de contexte et la jonglerie avec les outils qui ralentissaient souvent notre équipe de sécurité et menaient à des résultats manqués.
Pourquoi l'expérience Client Zéro est importante
Servir en tant que Client Zéro a validé ce que nous pensions qu’Autonomous Threat Operations pouvait offrir à chaque client : une chasse aux menaces cohérente et répétable, qui permet aux analystes de tous niveaux de compétence de défendre leurs organisations plus efficacement. En testant d’abord la nouvelle solution au sein de nos propres opérations de sécurité, nous avons pu identifier ce qui fonctionne, affiner les capacités qui comptent le plus, et prouver que les Opérations Autonomes de Menace n’est pas qu’une amélioration théorique — c’est une solution pratique qui transforme les opérations de sécurité quotidiennes.
Gallion résume ainsi : « Certains des aspects des opérations autonomes de menace qui auront le plus d’impact sont la répétabilité, la planification des chasses aux menaces au fil du temps, et la simple vitre qui permet aux analystes de rechercher les IOC dans l’application sans avoir à utiliser plusieurs outils. »
Nous avons vu le besoin d’Opérations Autonomes de Menace, alors nous l’avons construit. Être Customer Zero nous a permis de le tester, de l’affiner et de garantir qu’il s’agit de la meilleure solution possible pour aider nos clients à entrer dans l’ère du SOC autonome.
Pour en savoir plus sur Autonomous Threat Operations, cliquez sur Ici, ou commencez à mettre en œuvre votre renseignement sur les menaces dès maintenant en réservant un Démo personnalisée.