Image d’en-tête abstraite

Recorded Future 6 nouvelles fonctionnalités pour la gestion des Third-Party Risk

Recorded Future a lancé des capacités natives de notation des risques au sein de son produit Third-Party Risk, unissant renseignement sur les menaces et notations de risque dans un seul flux de travail.

Recorded Future a lancé six nouvelles fonctionnalités au sein de son produit Third-Party Risk, regroupant renseignement sur les menaces et les notations de risque dans un seul flux de travail. L’objectif est un produit unique, qui traite le risque tiers comme une opération de renseignement. Il combine la renseignement sur les menaces contextuelle qui met en avant les expositions actives avec la surveillance continue et les évaluations de risque qui peuvent donner à ces expositions un contexte commercial.

Le marché des risques tiers a historiquement été divisé en deux catégories distinctes. Des plateformes de renseignement sur les menaces d’un côté. Outils de notation de risque de l’autre. En général, les clients ont dû choisir entre eux, les faire courir en parallèle ou les coudre ensemble. Aucune des deux approches n’a résolu le problème fondamental. Les outils de notation vous indiquent comment un vendeur maintient sa défense mais reste silencieux sur ce qui lui arrive réellement. Le renseignement sur les menaces indique qui est ciblé, mais il manque de la base continue de surveillance et d’hygiène des fournisseurs que les programmes de risque exigent souvent.

Cette époque est révolue.

Recorded Future réunit les couches de renseignement sur les menaces et de notation des risques dans un seul produit, permettant aux analystes de la cyber renseignement sur les menaces (CTI) et de la gestion des risques tiers (TPRM) de travailler à partir des mêmes données, des mêmes résultats et du même flux de travail, afin que les organisations puissent être en avance sur la compromission des fournisseurs sans les rattraper. Cela marque un virage délibéré vers un produit premium, axé sur le renseignement, où le renseignement sur les menaces et les évaluations de risque fonctionnent ensemble plutôt que parallèlement.

Ce qui vient de sortir

Recorded Future AI pour les risques tiers

Les analystes gérant de grands portefeuilles de fournisseurs passent souvent trop de temps à rassembler des renseignements et pas assez à agir en conséquence. Recorded Future AI est désormais disponible directement dans le flux de travail Third-Party Risk, offrant des résumés fournisseurs à la demande, fondés et éclairés par le Intelligence Graph. Les analystes peuvent poser des questions sur des fournisseurs spécifiques, mettre en avant le contexte de menace pertinent, et obtenir des remédiations, des directives correctives, tout cela de la part de Intelligence Card. La couverture s’approfondira à mesure que de nouvelles sources de données seront intégrées.

Capture d’écran de l’interface Recorded Future AI pour Third-Party Risk. Le tableau de bord affiche un résumé généré par IA répondant à une requête concernant des fournisseurs tiers surveillés lors d’une récente violation de données. La réponse liste des résultats notables concernant diverses entreprises telles que « ICBC », « North River Bank » et « Bluepeak Telecom », avec une section d’évaluation identifiant les indicateurs d’exposition probables.
Figure 1: Recorded Future AI pour le risque tiers

Matrice de priorité au risque

La matrice de priorité des risques évalue chaque constatation selon deux dimensions simultanément : la gravité du problème et la valeur de l’actif sur lequel il a été constaté. Une vulnérabilité critique sur un actif de faible valeur est un sujet différent de la même vulnérabilité sur un portail d'authentification de grande valeur. La matrice rend cette distinction automatique et plus cohérente pour l'ensemble de votre portefeuille de fournisseurs.

Capture d’écran du tableau de bord Recorded Future Third-Party Risk pour le fournisseur « Altara ». L’interface affiche la « Matrice de priorité des risques », une grille qui catégorise les problèmes de sécurité selon les niveaux de gravité et la valeur des actifs afin d’aider à la priorisation.
Figure 2: Matrice de priorité au risque

Conformité

Les équipes GRC doivent savoir si les fournisseurs respectent les normes réglementaires exigées par leur organisation. Les indicateurs d’alignement du cadre de conformité sont désormais visibles directement sur le Recorded Future Intelligence Card, avec des étiquettes sectorielles et des filtres. Ces indicateurs témoignent d’un alignement positif basé sur des données de posture de sécurité observées de l’extérieur. Ce ne sont pas des certifications et ne confirment pas qu’un fournisseur est pleinement conforme à une norme donnée.

Capture d’écran de la section Conformité dans l’interface Recorded Future Risques tiers pour le fournisseur « Altara ». La vue affiche un tableau de divers cadres de conformité, tels que NIST CSF 1.1 et NERC CIP, incluant leur secteur, le pourcentage d’indicateurs positifs, ainsi que des liens pour consulter d’autres détails sur la conformité.
Figure 3: Conformité

Analyse comparative

Un score de risque sans contexte est difficile à appliquer. Le benchmarking permet aux équipes de comparer la posture d’un fournisseur par rapport à des groupes de pairs du secteur, permettant aux analystes de faire la différence entre un véritable cas atypique et un score normal pour ce secteur. Pour les gestionnaires de risques, responsables présentant à des cadres dirigeants ou des régulateurs, ce contexte peut transformer un score en argument défendable.

Capture d'écran de l'interface d'analyse comparative du produit de gestion des risques tiers. La vue affiche un tableau comparatif entre deux fournisseurs, « Nexaris » et « Lantern Tech », sur différentes catégories de risques comme « l'attention portée au dark web », « Identifiants exposés » et « les expositions vulnérabilité ». Chaque catégorie indique un niveau de risque (par exemple, « Moyen », « Informationnel ») pour chaque fournisseur, ainsi qu'une note globale de « Risque cyber » en bas de page.
Figure 4: Benchmarking

Pression de menace et évaluation CSP améliorée

La pression sur les menaces Recorded Future renseignement sur les menaces met en avant directement les indicateurs du profil de sécurité du fournisseur, de sorte que les signaux de ciblage actifs et l’exposition des menaces apparaissent parallèlement aux évaluations de sécurité dans une seule vue. Fini de recouper deux plateformes.

La notation CSP améliorée répond à un problème de longue date concernant la manière dont les fournisseurs de services cloud et internet sont notés. Les modèles standards d’attribution d’actifs ont historiquement mal classé l’infrastructure partagée comme appartenant au fournisseur, gonflant les scores de risque et rendant leur défense difficile. La méthodologie mise à jour prend mieux en compte l’analyse des actifs à grande échelle, la modélisation alternative d’attribution et la visibilité transparente de ce qui est inclus ou exclu.

Ces deux fonctionnalités s’appuient sur la confiance et le parcours bâtis par RiskRecon au fil de plus d’une décennie d’expertise en notation de sécurité, et sont également disponibles dans la gamme de produits RiskRecon pour les clients qui l’utilisent comme plateforme principale de notation.

Où allons-nous

D'autres surprises arrivent. Les prochaines versions proposeront une analyse quotidienne des technologies et vulnérabilité , un profil de sécurité complet et une alerte Playbook sur le dark web, des fonctionnalités qui contribueront à creuser encore davantage l'écart entre ce que propose Recorded Future et ce que peuvent offrir les fournisseurs de notation spécialisés. Une fois configurées, ces alertes notifient votre équipe lorsqu'un vendeur apparaît sur des sites d'extorsion de rançongiciels, des marchés dark web ou sur Telegram, avec des recommandations sur les prochaines étapes à suivre.

Les organisations qui devancent le risque tiers sont souvent celles qui le considèrent comme une opération de renseignement.

Découvrez-en plus sur Recorded Future Third-Party Risk ou demandez une démo pour le voir en action.

Foire aux questions

1. Qu’est-ce que Recorded Future risque de tiers ?

Recorded Future Risque tiers combine une surveillance continue des fournisseurs, des évaluations de risque et des renseignement sur les menaces en temps réel dans un seul produit. Cela vous aide à comprendre comment un fournisseur maintient ses défenses et fait apparaître des signaux lorsque ces défenses sont activement testées, souvent avant même que le fournisseur n’en soit informé.

2. À qui est-ce destiné ?

3. Qu’est-ce qui vient d’être lancé ?

Cette version comprend Recorded Future AI pour le risque tiers, la matrice de priorité des risques, les indicateurs du cadre de conformité, la pression sur les risques, la notation CSP améliorée et la comparaison des risques. Ensemble, ils rapprochent les évaluations de renseignement sur les menaces et de risque d’un seul flux de travail pour les équipes de sécurité et GRC.

4. En quoi cela diffère-t-il de l’outil de notation des risques que nous utilisons déjà ?

Les outils de notation vous indiquent comment un vendeur maintient ses défenses. Ils ne vous disent pas quand ces défenses sont activement mises à l’épreuve. Les clients ont signalé avoir détecté une compromission du fournisseur via Recorded Future avant que le fournisseur ne les notifie, parfois avant que le fournisseur ne le sache lui-même. C’est cette fenêtre de prénotification qui concerne généralement la plupart des dégâts lors d’un incident tiers.

5. Cela remplace-t-il notre flux de travail TPRM existant ou s’intègre-t-il avec ?

Ça s’intègre. Recorded Future se connecte avec ServiceNow et Archer, donc les alertes et les preuves sont transférées dans les flux de travail que votre équipe utilise déjà. Les clients existants constateront que les fonctionnalités sur lesquelles ils comptent sont désormais disponibles directement dans le Recorded Future Intelligence Card.

6. Chaque nouvelle fonctionnalité est-elle disponible pour tous les clients ?

La disponibilité varie selon la fonctionnalité et le niveau de licence. Recorded Future AI pour le risque tiers est disponible pour les clients Renseignements de tiers et tiers responsables. La Matrice de Priorité de Risque, les Indicateurs de Conformité, la Pression de Risque, la Notation CSP Améliorée et la Comparaison des Risques sont disponibles uniquement pour les clients tiers de Risque. Parlez à votre équipe de compte pour obtenir des détails spécifiques à votre configuration.

7. Que vient-il ensuite ?

D’autres arrivent. Les prochaines sorties apporteront un Daily Scanning, un profil de sécurité complet et une alerte Playbook du dark web.

8. Où puis-je en apprendre davantage ?

Vous pouvez demander une démonstration pour voir comment fonctionne en pratique le risque tiers guidé par l’intelligence.