Fondamentaux SOC pour vos programmes de renseignement sur les menaces
Lors d’un webinaire récent, Chris Crowley, instructeur principal SANS, a mis en avant plusieurs composantes fondamentales d’un centre d’opérations de sécurité (SOC), les défis auxquels les équipes SOC sont confrontées, et comment tirer le meilleur parti du renseignement sur les menaces.
Rôles et responsabilités du centre Security Operations
Il existe plusieurs composantes fonctionnelles dans l’architecture d’un centre d’opérations de sécurité, qui, selon les mots de Chris Crowley, se réunissent pour créer la « notion de centre de commandement où la direction de l’action se produit, ainsi que le maintien de la conscience situationnelle ».
Ces composants comprennent :
- L' équipe de surveillance de la sécurité du réseau est chargée d'observer un environnement et d'analyser les données disponibles.
- L' équipe de renseignement sur les menaces recueille les informations disponibles au sein de l'organisation et par le biais de sources ouvertes. Ces données sont ensuite organisées pour créer des rapports exploitables.
- L’équipe deincident réponse se concentre sur la réalisation d’étapes de médiation, correction, confinement et atténuation, basées sur les informations recueillies et analysées. Dans le cadre de cette équipe, il existe une capacité d’auto-évaluation, qui surveille l’état des actifs organisationnels internes afin de déterminer la réaction souhaitée face aux menaces perçues.
- Le comité de pilotage coordonne toutes les capacités fonctionnelles du SOC afin d'optimiser les ressources disponibles et de garantir leur adéquation aux besoins de sécurité de l'entreprise.
Pour que ces équipes soient efficaces, des données détaillées et exploitables sont essentielles. Utilisés correctement, renseignement sur les menaces aident le centre de commandement de la sécurité à se défendre contre les attaques actuelles et futures. Dans cette optique, le renseignement sur les menaces est essentiel pour identifier les menaces les plus risquées, ainsi que les mesures de préparation qui doivent être adoptées pour protéger les actifs de l'entreprise.
Examinons quelques termes clés associés au renseignement sur les menaces.
renseignement sur les menaces Termes clés
Le renseignement sur les menaces est un élément stratégique qui doit être correctement mis en œuvre si les entreprises veulent protéger leurs actifs. Comprendre les termes clés dans le secteur renseignement sur les menaces vous aidera à comprendre comment certaines méthodologies peuvent être mises en œuvre pour protéger proactivement votre entreprise contre Adversaire:
- La corrélation désigne la manière dont les éléments, ou dans ce cas les menaces, sont liés les uns aux autres ; c'est l'identification de ces relations, et non l'analyse de leurs capacités indépendantes et liées, qui importe.
- L’analyse est définie comme l’interprétation de la corrélation identifiée. Les questions de base qui, quoi, où, quand, pourquoi et comment doivent être répondues lors de l’analyse.
- L'attribution est la tâche qui consiste à attribuer une cause à une Entité spécifique. En matière de renseignement sur les menaces, l'ensemble d'intrusions sera nommé de manière à ce que le type d'attaque ainsi que l'attaquant puissent être correctement attribués.
Comme on peut le constater dans les définitions ci-dessus, la corrélation, l'analyse et l'attribution sont trois Entité qui travaillent ensemble pour créer le cadre nécessaire à la défense d'une organisation contre une attaque.
Après tout, c’est l’un des éléments essentiels de renseignement sur les menaces — acquérir des connaissances précieuses sur l’état d’esprit et les méthodes d’attaque de Adversaire pour interrompre les activités, perturber les chaînes de communication, résoudre les faiblesses et renforcer les actifs de l’entreprise contre de futures attaques.
Selon Chris Crowley, « Lorsque nous faisons renseignement sur les menaces, nous produisons des artefacts ou des résultats spécifiques. Les indicateurs de compromission, TTPs, reporting Campagne , la modélisation stratégique des menaces et, enfin, l'un des éléments du renseignement sur les menaces devraient être les actions que notre organisation entreprend afin de défendre ses actifs. Il ne s'agit pas simplement de faire passer un rapport par-dessus la cloison, il s'agit de s'assurer que nous agissons.
Défis des centres Security Operations
Les équipes SOC sont confrontées à plusieurs défis. Recorded Future vise à éliminer ces difficultés grâce à des renseignements en temps réel qui aident les organisations à se défendre de manière proactive contre les cyberattaques. Voici quelques-uns des défis qui peuvent être surmontés :
Infiltrer le dark web et les forums de hackers.
Recorded Future offre un environnement sécurisé et fait le « travail lourd » pour les clients. Cela signifie qu’Recorded Future est responsable de la collecte d’informations provenant de parties éloignées et potentiellement dangereuses du web. Ces informations sont ensuite rendues accessibles aux clients, afin qu’ils puissent les utiliser comme ressource pour analyser, élaborer des stratégies et élaborer une posture de sécurité proactive.
Un volume important d'alertes et d'informations sans contexte.
Trop souvent, un SOC se retrouve confronté au problème d'une surabondance d'informations avec relativement peu ou pas de contexte. D'une manière générale, ces informations proviennent simplement de l'analyse des données télémétriques des périphériques réseau et des fichiers journaux, de la mise en place de règles pour examiner les comportements anormaux et d'autres ensembles de règles qui fournissent une grande quantité de données brutes. Recorded Future fournit des conseils adaptés à chaque situation afin de mieux contextualiser les données et de mettre en œuvre une réponse stratégique.
Alert fatigue.
La lassitude face aux alertes, causée par un grand nombre d'alarmes fréquentes, peut entraîner des manquements aux bonnes pratiques de sécurité. Heureusement, Recorded Future a créé des solutions automatisées pour permettre des recherches plus rapides et une compréhension approfondie des différentes alertes. L'idéal serait de créer un environnement avec moins d'alertes mais de meilleure qualité afin d'améliorer l'efficacité avec laquelle l'équipe de sécurité peut effectuer une analyse des menaces.
Succinct, informations exploitables
Recorded Future est conçu non seulement pour recueillir renseignement sur les menaces, mais aussi pour trier les données et les informations recueillies en un contenu structuré. Pour bien comprendre cette tâche, il faut garder à l'esprit que les données collectées proviennent généralement de sources très diverses. Le regroupement des informations technologiques permettra de donner une idée de sa géolocalisation, cependant, rassembler toutes les données et leur attribuer un contexte peut s'avérer long et complexe.
C’est là qu’intervient une renseignement sur les menaces en temps réel total.
La mission est simple : recueillir les informations, les organiser et les transmettre aux analystes et chercheurs en sécurité dans un format pertinent. Le mot-clé étant « pertinent ». traitement du langage naturel et l'apprentissage automatique sont deux des tactiques que Recorded Future utilise pour organiser l'information dans un format qui peut être utilisé pour réaliser des évaluations proactives.
Closing Thoughts
Des bonnes pratiques de renseignement sur les menaces et de sécurité des centres d’opérations de sécurité bien mises en œuvre produisent de nombreux bénéfices, et cela se résume probablement au mieux dans l’anecdote suivante de Glenn Wong, directeur des partenariats technologiques chez Recorded Future :
En savoir plus
Pour en savoir plus sur les avantages du renseignement sur les menaces en temps réel grâce à Recorded Future, n’oubliez pas de regarder l’intégralité du webinaire.
Pour découvrir comment Recorded Future peut vous faire gagner du temps et des ressources, tout en évaluant plus précisément les cybermenaces, demandez une démonstration du produit.