Turbocharge Your Threat Hunting Capability With Intelligent TTP Alerting

Turbocharge Your Threat Hunting Capability With Intelligent TTP Alerting

Chaque heure de chaque jour, soit on chasse, soit on est traqué. La seule question que vous avez à poser est : de quel côté voulez-vous être ? Eric Cole, PhD, analyste SANS et expert en sécurité réseau

86 % des professionnels de l’informatique affirment que leur organisation est désormais impliquée dans une forme de chasse aux menaces. Aujourd’hui, les entreprises cherchent de plus en plus à combiner une défense efficace contre les attaquants avec l’identification proactive des tactiques, TTPs, TTPs (TTPs) de acteur malveillant.

Traditionnellement, les investissements étaient consacrés à la technologie et à la sécurité, et l'on attendait des professionnels de la sécurité qu'ils utilisent cette technologie pour défendre un réseau. Adopter une posture que nous qualifierions de cyberdéfense active entraîne une évolution du rôle que joue la technologie dans la lutte contre les risques. Un équilibre plus subtil entre les compétences humaines et les capacités technologiques doit être trouvé si la chasse aux menaces doit devenir de facto un élément de la stratégie de cybersécurité.

Les professionnels de la sécurité informatique reconnaissent que leur objectif n’est plus seulement de répondre et d’arrêter les menaces, mais aussi de trouver Adversaire déjà présents dans le réseau. La plupart des organisations investissent déjà des efforts de cette manière, ce qui aide certainement à minimiser les dégâts et pertes causés par un attaquant. Mais répondre aux indicateurs connus de compromission (IOC) pour identifier les menaces n’est que le début de ce qui est possible avec les bonnes personnes et outils de chasse aux menaces en place.

Pour illustrer ce point, David Bianco, professionnel chevronné de la sécurité informatique, a créé la « Pyramide de la douleur ». Pyramide de la douleur

Ce que la pyramide montre ici, c'est que même si TTPs Adversaire sont les indicateurs les plus difficiles à détecter et à vérifier, ce sont aussi les plus utiles pour mettre en œuvre de nouveaux contrôles de sécurité.

Recorded Future peut être utilisé pour alimenter l'analyse proactive des nouveaux acteur malveillant et TTPs, y compris l'identification des logiciels malveillants nouveaux et en évolution et des modifications des kits d'exploitation, ainsi que l'application des renseignements provenant des forums criminels.

Les récentes améliorations apportées à la technologie Recorded Future reposent sur une méthodologie simple d'alerte concernant les nouvelles TTPs potentielles :

Méthodologie d'alerte TTP

Maximiser : critères de chasse

Nous avons créé de vastes listes de termes de chasse et les avons formalisées en tant Entité reconnue dans Recorded Future. Ces Entité appartiennent à l'une des cinq catégories actuelles qui représentent des ontologies individuelles :

Chaque ontologie est un bon point de départ pour chasse, selon le sujet d’intérêt. Les « blocs de construction technologiques » constituent l’ensemble le plus large de critères (les termes s’appliquent aux technologies, langages de programmation, protocoles, etc.) mais cela garantit également une couverture plus large des nouveaux TTPspotentiels.

Minimiser : Pour le meilleur contexte

Nous pouvons maintenant contraindre les ontologies ci-dessus aux types de médias et aux langues les plus précis de Recorded Future afin de produire une fidélité maximale avec un minimum de bruit.

Par exemple, nous alertons quotidiennement sur l’ontologie de l’équipe rouge, mais uniquement dans les forums, les sites de collage et les dépôts de code car c’est là que TTPs sont les plus susceptibles d’apparaître. Nous pouvons encore contraindre le contexte en ajoutant un second critère : la langue.

Donc, pour l’ontologie de l’équipe rouge, nous alertons quotidiennement sur des sites de collage dans plusieurs langues séparément (y compris arabe, farsi, français, espagnol, russe, chinois et anglais). Nous faisons de même pour les forums et les dépôts de code. Si les sept alertes linguistiques s’activent sur les trois types de médias, alors nous recevons 21 alertes pour cette ontologie.

Vous trouverez ci-dessous quelques exemples illustrant cette méthodologie en action.

Exemple d'alerte TTP

L'alerte ci-dessus est configurée spécifiquement pour Entité malveillantes qui sont apparues dans un ou plusieurs forums ET qui ont été écrites en farsi (au cours des dernières 24 heures). Cette alerte particulière se déclenche plusieurs fois par semaine, est d'une fiabilité extrêmement élevée et facile à consulter rapidement. Dans ce cas, le nouveau Remcos RAT a été identifié en raison de références à l’ Entité « Delphi » et « Encryption ».

Exemple d'alerte TTP

Dans ce second exemple, il y a un plus grand nombre de références (dans l’alerte complète), mais aussi des informations potentiellement utiles sous la forme d’un site web iranien (twff.ir) qui a été attaqué avec succès via injection SQL par un groupe d’Saoudiens qui ont publié la base de données résultante sur Pastebin.

Les alertes en anglais sont évidemment les plus importantes et, combinées avec les « blocs de construction technologiques » et tout type de média (forums, sites de collage ou dépôts de code), il y a un plus grand nombre de résultats nécessitant une analyse.

Si vous disposez des ressources analytiques nécessaires pour examiner quotidiennement les alertes TTP , ces ontologies généreront de nouvelles TTPs. Les ontologies ne sont pas figées, ce ne sont que des points de départ préconfigurés. Vous pouvez ajouter ou supprimer des ontologies selon vos besoins afin d'affiner vos propres méthodologies de chasse.

Lisez notre précédent article de blog pour découvrir comment cette méthodologie a été utilisée pour découvrir et analyser Cknife, un nouveau web shell originaire de Chine.

Commencez

Votre équipe de sécurité bénéficierait-elle de comprendre acteur malveillant TTPs? Découvrez cette amélioration alarmante en action aujourd’hui en demandant une démo de Recorded Future.