Fondamentaux SOC pour vos programmes de renseignement sur les menaces

Fondamentaux SOC pour vos programmes de renseignement sur les menaces

Lors d’un webinaire récent, Chris Crowley, instructeur principal SANS, a mis en avant plusieurs composantes fondamentales d’un centre d’opérations de sécurité (SOC), les défis auxquels les équipes SOC sont confrontées, et comment tirer le meilleur parti du renseignement sur les menaces.

Rôles et responsabilités du centre Security Operations

Il existe plusieurs composantes fonctionnelles dans l’architecture d’un centre d’opérations de sécurité, qui, selon les mots de Chris Crowley, se réunissent pour créer la « notion de centre de commandement où la direction de l’action se produit, ainsi que le maintien de la conscience situationnelle ».

Ces composants comprennent :

Pour que ces équipes soient efficaces, des données détaillées et exploitables sont essentielles. Utilisés correctement, renseignement sur les menaces aident le centre de commandement de la sécurité à se défendre contre les attaques actuelles et futures. Dans cette optique, le renseignement sur les menaces est essentiel pour identifier les menaces les plus risquées, ainsi que les mesures de préparation qui doivent être adoptées pour protéger les actifs de l'entreprise.

Examinons quelques termes clés associés au renseignement sur les menaces.

renseignement sur les menaces Termes clés

Le renseignement sur les menaces est un élément stratégique qui doit être correctement mis en œuvre si les entreprises veulent protéger leurs actifs. Comprendre les termes clés dans le secteur renseignement sur les menaces vous aidera à comprendre comment certaines méthodologies peuvent être mises en œuvre pour protéger proactivement votre entreprise contre Adversaire:

Comme on peut le constater dans les définitions ci-dessus, la corrélation, l'analyse et l'attribution sont trois Entité qui travaillent ensemble pour créer le cadre nécessaire à la défense d'une organisation contre une attaque.

Après tout, c’est l’un des éléments essentiels de renseignement sur les menaces — acquérir des connaissances précieuses sur l’état d’esprit et les méthodes d’attaque de Adversaire pour interrompre les activités, perturber les chaînes de communication, résoudre les faiblesses et renforcer les actifs de l’entreprise contre de futures attaques.

Selon Chris Crowley, « Lorsque nous faisons renseignement sur les menaces, nous produisons des artefacts ou des résultats spécifiques. Les indicateurs de compromission, TTPs, reporting Campagne , la modélisation stratégique des menaces et, enfin, l'un des éléments du renseignement sur les menaces devraient être les actions que notre organisation entreprend afin de défendre ses actifs. Il ne s'agit pas simplement de faire passer un rapport par-dessus la cloison, il s'agit de s'assurer que nous agissons.

Défis des centres Security Operations

Les équipes SOC sont confrontées à plusieurs défis. Recorded Future vise à éliminer ces difficultés grâce à des renseignements en temps réel qui aident les organisations à se défendre de manière proactive contre les cyberattaques. Voici quelques-uns des défis qui peuvent être surmontés :

Infiltrer le dark web et les forums de hackers.

Recorded Future offre un environnement sécurisé et fait le « travail lourd » pour les clients. Cela signifie qu’Recorded Future est responsable de la collecte d’informations provenant de parties éloignées et potentiellement dangereuses du web. Ces informations sont ensuite rendues accessibles aux clients, afin qu’ils puissent les utiliser comme ressource pour analyser, élaborer des stratégies et élaborer une posture de sécurité proactive.

Un volume important d'alertes et d'informations sans contexte.

Trop souvent, un SOC se retrouve confronté au problème d'une surabondance d'informations avec relativement peu ou pas de contexte. D'une manière générale, ces informations proviennent simplement de l'analyse des données télémétriques des périphériques réseau et des fichiers journaux, de la mise en place de règles pour examiner les comportements anormaux et d'autres ensembles de règles qui fournissent une grande quantité de données brutes. Recorded Future fournit des conseils adaptés à chaque situation afin de mieux contextualiser les données et de mettre en œuvre une réponse stratégique.

Alert fatigue.

La lassitude face aux alertes, causée par un grand nombre d'alarmes fréquentes, peut entraîner des manquements aux bonnes pratiques de sécurité. Heureusement, Recorded Future a créé des solutions automatisées pour permettre des recherches plus rapides et une compréhension approfondie des différentes alertes. L'idéal serait de créer un environnement avec moins d'alertes mais de meilleure qualité afin d'améliorer l'efficacité avec laquelle l'équipe de sécurité peut effectuer une analyse des menaces.

Succinct, informations exploitables

Recorded Future est conçu non seulement pour recueillir renseignement sur les menaces, mais aussi pour trier les données et les informations recueillies en un contenu structuré. Pour bien comprendre cette tâche, il faut garder à l'esprit que les données collectées proviennent généralement de sources très diverses. Le regroupement des informations technologiques permettra de donner une idée de sa géolocalisation, cependant, rassembler toutes les données et leur attribuer un contexte peut s'avérer long et complexe.

C’est là qu’intervient une renseignement sur les menaces en temps réel total.

La mission est simple : recueillir les informations, les organiser et les transmettre aux analystes et chercheurs en sécurité dans un format pertinent. Le mot-clé étant « pertinent ». traitement du langage naturel et l'apprentissage automatique sont deux des tactiques que Recorded Future utilise pour organiser l'information dans un format qui peut être utilisé pour réaliser des évaluations proactives.

Closing Thoughts

Des bonnes pratiques de renseignement sur les menaces et de sécurité des centres d’opérations de sécurité bien mises en œuvre produisent de nombreux bénéfices, et cela se résume probablement au mieux dans l’anecdote suivante de Glenn Wong, directeur des partenariats technologiques chez Recorded Future :

Nous avons récemment demandé à un laboratoire de sécurité indépendant de venir effectuer un test : ils ont mis en place un laboratoire, infecté une machine, généré du trafic légitime, puis fait examiner par un analyste certains des fichiers journaux générés par cet environnement de laboratoire. [Les fichiers ont ensuite été] comparés [avec] ce qu'ils pouvaient faire avec renseignement sur les menaces de Recorded Futuresuperposés dessus. Grâce à nos informations, cet analyste a pu constater une multiplication par dix de la productivité, ce qui est extrêmement précieux, car comme nous le savons, il se passe beaucoup de choses dans un centre d'opérations de sécurité et gagner du temps est l'une des choses que tout le monde souhaite faire.

En savoir plus

Pour en savoir plus sur les avantages du renseignement sur les menaces en temps réel grâce à Recorded Future, n’oubliez pas de regarder l’intégralité du webinaire.

Pour découvrir comment Recorded Future peut vous faire gagner du temps et des ressources, tout en évaluant plus précisément les cybermenaces, demandez une démonstration du produit.