Hughes Federal Credit Union double plus que la capacité d’effectif sans augmenter les effectifs

Arizona, une coopérative de crédit desservant 166 000+ membres intègre Recorded Future avec IBM QRadar SIEM, détecte 6 domaines de typosquatting chaque année, et passe des décisions instinctives des fournisseurs à un score de risque basé sur les données sur 1,9 milliard de dollars d’actifs.

Judy Mayoral, responsable de la cybersécurité chez Hughes Federal Credit Union, a constaté que sa petite équipe avait besoin de plus que des recherches manuelles et de la documentation des fournisseurs pour prendre des décisions de sécurité pleinement éclairées, ce qui l'a amenée à découvrir les renseignements en temps réel de Recorded Future.

But

Obtenez plus rapidement des informations précises et issues de sources variées, et donnez à votre petite équipe de sécurité les moyens de rester agile face à la croissance rapide de l'organisation et à ses nombreuses relations avec les fournisseurs.

Défi

Hughes manquait d’un renseignement de sécurité fiable pour prioriser ce qui comptait, alors que la croissance rapide submergeait la petite équipe. L’évaluation des fournisseurs reposait sur l’instinct. Ils ne pouvaient pas voir la stabilité, l’exposition au risque, ni savoir si les informations des fournisseurs apparaissaient sur le dark web sans Recorded Future.

Résultat

Renseignements de tiers fournissent des scores numériques de cyber-risque, révélant l'historique des fournisseurs de compromission. L'intégration d'IBM QRadar enrichit les données SIEM avec des scores de risque et des alertes personnalisées. Renseignements sur les marques détecte 6 domaines typosquatting annuels et BIN suspects avant que la fraude ne survienne. Les Renseignements sur les vulnérabilités priorisent les correctifs quelques jours avant la publication du NVD, tandis Analyst-On demand fournit des rapports prêts à être intégrés.

Fondée en 1952, Hughes Federal Credit Union sert la communauté de Tucson, en Arizona, et compte aujourd’hui plus de 166 000 membres et plus de 1,9 milliard de dollars d’actifs.

Hughes dispose d’une petite équipe de sécurité composée de Judy Mayoral, responsable de la cybersécurité, du vice-président de la cybersécurité et d’un analyste en sécurité. Cela signifie que la plupart des tâches pratiques reposent sur Judy Mayoral et l’analyste. La croissance rapide de l’organisation a poussé l’équipe de sécurité à chercher une solution capable de fournir un renseignement fiable en matière de sécurité pour l’aider à prioriser ce qui compte vraiment. L’équipe s’est tournée vers la plateforme Intelligence de Recorded Future pour trier plus efficacement l’immense quantité et variété de données affluant chaque jour.

Le déploiement de la solution a été une véritable avancée pour l’organisation, comme l’explique Mme Mayoral : « Recorded Future est un atout inestimable : il nous aide à déterminer si une menace est active ou passée, si c’est un élément à prioriser ou à reléguer au second plan. Nous l’utilisons aussi pour nos recherches, par exemple lors du choix et de la gestion de nos fournisseurs. Alors que l’entreprise continue de se développer rapidement, nous devons veiller à rester agiles et à garder le contrôle, et Recorded Future nous permet de le faire. »

Nous consacrons une grande partie de notre temps à prendre des décisions éclairées et fondées sur les risques pour conclure les contrats avec les fournisseurs. C'est là que nous nous appuyons sur Recorded Future.

Judy Mayoral

Gestionnaire de la cybersécurité, Hughes Federal Credit Union

Évaluer avec précision les risques liés aux fournisseurs

Hughes Federal Credit Union entretient de nombreuses relations avec des fournisseurs. Une grande partie de son activité consiste à travailler avec des concessionnaires automobiles cherchant à financer les achats de leurs clients par l’intermédiaire de la coopérative de crédit. Cet aspect représente environ 70 % de l’activité. En dehors du secteur automobile, Hughes collabore aussi avec des fournisseurs de solutions, des éditeurs de logiciels de gestion fournisseurs, et des fournisseurs technologiques comme Cisco ou IBM. En outre, la coopérative de crédit évalue également les entreprises avec lesquelles elle envisage de fusionner ou qu’elle envisage d’acquérir.

Lorsque Hughes identifie de nouveaux fournisseurs avec lesquels ils souhaitent collaborer, ils s'efforcent de faire preuve de la diligence raisonnable requise. « Nous consacrons une grande partie de notre temps à prendre des décisions éclairées et fondées sur une évaluation des risques concernant les contrats avec les fournisseurs. » remarques du maire. « C’est là que nous nous appuyons sur Recorded Future. »

Avant Recorded Future, le processus d’évaluation des fournisseurs reposait largement sur l’intuition ou la confiance. Lorsqu’un fournisseur approchait Hughes, la coopérative de crédit apprenait à le connaître, évaluait son activité, examinait la documentation de son SOC ou les éléments de due diligence. Sur la base de ces informations, la coopérative de crédit décidait des mesures à prendre ensuite : poursuivre la relation, demander une évaluation quantitative du risque par un tiers, ou refuser toute relation.

« Ce qui nous manquait pour l’évaluation des fournisseurs, c’était des données sur la stabilité de l’entreprise et le niveau de risque qui lui était associé dans le monde réel. Lorsque nous avons commencé à utiliser Recorded Future, nous avons découvert que certains fournisseurs avec lesquels nous faisions affaire par le passé présentaient un risque élevé et étaient compromis. Par exemple, nous avons découvert que leurs informations se trouvaient sur le dark web. Nous ne l’aurions jamais su sans les informations fournies par Recorded Future. Désormais, nous pouvons savoir si un fournisseur a rencontré des problèmes de sécurité qui ont été divulgués publiquement ou repérés sur le dark web », explique-t-elle.

Le module Third-Party de Recorded Future attribue un score numérique de cyber-risque aux fournisseurs, partenaires et autres tiers, ce qui élimine les approximations. Judy Mayoral garde en permanence un œil attentif sur les fournisseurs avec lesquels Hughes travaille, surveillant les violations, les vulnérabilités potentielles, les ransomwares, les compromissions d’identifiants et autres défis liés à la sécurité.

Pour les fournisseurs stratégiques ou prestataires ayant un accès direct à l’environnement de Hughes, et qui représenteraient un risque majeur en cas de compromission, Judy Mayoral utilise Recorded Future pour suivre leurs identifiants. Si son équipe repère ces identifiants sur le dark web, elle en informe les fournisseurs pour qu’ils puissent mener leurs propres investigations et appliquer leurs propres corrections.

« Lorsque Recorded Future nous signale un problème, cela indique généralement que nous ne devrions pas faire affaire avec le fournisseur ou que nous devons prendre des précautions supplémentaires lorsque nous travaillons avec lui », affirme-t-elle.

Recorded Future nous fournit des rapports et des outils détaillés pour vérifier si des entreprises avec lesquelles nous travaillons sont vulnérables aux attaques Log4j. Il nous aide également à découvrir d’autres indicateurs de compromission (IoC) et à déterminer si des adversaires nous ciblent ou nous attaquent. »

Judy Mayoral

Gestionnaire de la cybersécurité, Hughes Federal Credit Union

La gestion des vulnérabilités enrichit les profils des fournisseurs

Avec les renseignements sur les vulnérabilités de Recorded Future, Mme Mayoral et son équipe peuvent déterminer si les fournisseurs et les partenaires de la coopérative de crédit sont vulnérables aux attaques de type « zero-day » ou à d’autres menaces. En s’appuyant sur l’apprentissage automatique, Recorded Future évalue les vulnérabilités en fonction de la probabilité qu’elles soient exploitées, sur la base de données en temps réel provenant de sources ouvertes, du dark web et de sources techniques. Cela permet à Judy Mayoral et à son équipe de prioriser les vulnérabilités et d’agir en conséquence quelques jours avant leur publication dans la National Vulnerability Database (NVD) américaine.

La faille Apache Log4j, découverte en décembre 2021, est un exemple emblématique de vulnérabilité zero-day ayant touché de nombreuses organisations dans divers secteurs. Elle permettait à des attaquants à distance de prendre le contrôle d’un système pour y installer des malwares, exécuter des charges utiles, voler des données ou endommager le système. Heureusement, Hughes était relativement bien protégé et n’a pas subi l’impact qu’ont connu beaucoup d’autres entreprises, mais la coopérative de crédit restait préoccupée par la possibilité que des tiers soient touchés.

« Recorded Future nous fournit des rapports et des outils détaillés pour vérifier si des entreprises avec lesquelles nous travaillons sont vulnérables aux attaques Log4j. Il nous aide également à découvrir d’autres indicateurs de compromission (IoC) et à déterminer si des adversaires nous ciblent ou nous attaquent », explique-t-elle.

L’intégration SIEM enrichit le contexte et rend l’information plus accessible

L’un des avantages majeurs du module SecOps Intelligence de Recorded Future est son intégration transparente avec IBM Security QRadar, le SIEM (système de gestion des informations et des événements de sécurité) utilisé par Hughes. Recorded Future injecte en temps réel sa threat intelligence dans QRadar, donnant à Judy Mayoral et à son analyste les informations nécessaires pour prendre des décisions rapides en toute confiance.

Comme le dit Judy Mayoral, Recorded Future « voit ce qui se passe à l’extérieur », aidant Hughes à se préparer aux menaces potentielles. En combinant QRadar et Recorded Future, Judy Mayoral et son équipe ont pu enrichir l’ensemble des données dans leur SIEM. L’intégration de SecOps Intelligence avec QRadar ajoute des scores de risque aux données du SIEM, offrant un contexte sur le risque réel associé à l’exploitation de chaque CVE (Common Vulnerabilities and Exposures). Les scores de risque Recorded Future complètent les scores CVSS, permettant à Judy Mayoral et son équipe de prioriser les correctifs de sécurité les plus importants selon la probabilité qu’une vulnérabilité soit exploitée.

Grâce à l’intégration, Judy Mayoral et son équipe peuvent créer des alertes personnalisées. « Par exemple, si des utilisateurs internes consultent des sites autorisés par notre pare-feu, mais que Recorded Future indique que ces URL ont un score de risque élevé, nous en sommes alertés. Cela nous permet de repérer un potentiel problème et d’ajuster notre système d’alertes. Nous obtenons ainsi une meilleure visibilité sur ce que font nos employés et nos applications, et cela nous aide à mieux les protéger », explique Mme Mayoral.

Les employés en dehors de l’équipe de sécurité immédiate de Judy Mayoral bénéficient également des données enrichies fournies par Recorded Future. Par exemple, l’équipe chargée de l’infrastructure s’appuie sur les données Recorded Future dans QRadar lors du déploiement des correctifs de sécurité.

Grâce à cette intégration, davantage de personnes dans l’organisation peuvent profiter du renseignement. Les données sont ainsi compréhensibles pour eux.

Lorsqu'un site web est inaccessible, je peux indiquer aux utilisateurs qu'il présente un score de risque élevé de 79 sur 100 et qu'il est connu pour être associé à des tentatives d'hameçonnage ou à des logiciels malveillants. Ainsi, je pourrai justifier ce que nous faisons. Et nous pouvons faire la même chose avec les fournisseurs si un utilisateur cherche à établir une relation commerciale avec une entreprise particulière.

Judy Mayoral

Gestionnaire de la cybersécurité, Hughes Federal Credit Union

Mayoral aide les utilisateurs dans leurs processus de diligence raisonnable ou de gestion des fournisseurs en utilisant le module Renseignements de tiers pour consulter les scores de risque des entreprises.

Recorded Future a aidé Mme Mayoral et son équipe à devenir des facilitateurs fiables et appréciés. Ils ont réussi à changer la perception de la sécurité au sein de Hughes. Les employés ont compris que l’objectif de l’équipe n’est pas de gêner les processus, et Judy Mayoral a gagné leur confiance au point qu’ils signalent spontanément les problèmes à l’équipe : sites malveillants, e-mails de phishing sophistiqués, etc.

L’automatisation renforce les capacités de l’équipe

Comme le déclare Mayoral, « Recorded Future a plus que doublé la capacité et l'efficacité de mon équipe. »

Recorded Future SecOps Intelligence fournit des données sur les menaces prêtes à l'emploi et hautement fiables, éliminant ainsi le besoin d'effectuer des recherches manuelles. Grâce à des scores de risque en temps réel et à des indicateurs de compromission (IoC), son équipe peut rapidement éliminer les faux positifs, prioriser les alertes et effectuer des enquêtes plus approfondies suivies d' triage si nécessaire.

Les renseignements sur les vulnérabilités de Recorded Future ont également permis d’automatiser certains processus. Auparavant, l’examen des analyses de vulnérabilités était une tâche extrêmement chronophage. L’équipe de Mme Mayoral devait examiner chaque CVE en parallèle de l’actif critique analysé, par exemple un pare-feu ou des outils Microsoft Windows. Recorded Future associe les CVE aux actifs concernés, ce qui permet de voir facilement quelles vulnérabilités présentent un risque élevé pour un actif donné.

« Recorded Future fait une grande partie du travail pour nous. » Je n’ai pas à analyser chaque CVE pour déterminer le risque associé ou la probabilité qu’elle soit exploitée. Et comme Recorded Future relie chaque CVE et son niveau de risque à l’actif concerné, je peux décider s’il est nécessaire d’agir ou non. Cela nous évite de perdre du temps à déterminer si une vulnérabilité mérite notre attention en fonction de l’actif qu’elle touche », explique Mme Mayoral.

De plus, la profondeur et l'étendue des renseignements contenus dans Recorded Future aident l'équipe à repérer plus rapidement et plus facilement les sites à risque. Au lieu de filtrer manuellement des dizaines de sites web, ils saisissent simplement l'URL dans Recorded Future et obtiennent immédiatement un score de risque.
« Lorsqu'un incident survient ou que nous avons besoin de faire des recherches, nous pouvons désigner une seule personne pour gérer le problème. » Et cette personne n'a pas besoin de maîtriser plusieurs systèmes différents.

Il lui suffit de comprendre IBM Security QRadar, qui collecte tous les renseignements de Recorded Future, fournit du contexte et permet de relier les points. Nous pouvons ensuite déterminer de manière informée si un élément est exploitable ou s’il s’agit d’un faux positif, et cela nous permet de mieux prioriser notre temps. »