Comment Superhuman a ouvert une nouvelle ère de renseignement sur les menaces grâce à l'IA et à Recorded Future
Superhuman uses Recorded Future to surface relevant threats through AI-driven workflows, keeping its security function ahead of adversaries and protecting customer interests.
But
Mettre en place un programme de renseignement sur les menaces moderne et évolutif qui élimine le bruit, révèle rapidement les risques réels et augmente l'efficacité.
Défi
Analyser des renseignement sur les menaces fragmentées pour protéger les utilisateurs, les données et les infrastructures à travers une surface d'attaquecroissante
Résultat
- L'élimination de la corrélation manuelle des données réduit le temps d'investigation.
- Centralisé renseignement sur les menaces et une détection des menaces plus rapide réduisent le temps de séjour
- L'automatisation accrue et l'intégration AI permettent à l'équipe de se concentrer sur des fonctions de sécurité à forte valeur ajoutée.
- reporting contextualisés permettent aux cadres dirigeants de prendre des décisions éclairées.
Défi
Les efforts manuels ne suffisent pas à protéger surface d'attaque
Le plus difficile dans le renseignement sur les menaces n'est pas de localiser les signaux, mais de se frayer un chemin à travers un véritable raz-de-marée de bruit. Pour Superhuman, cette marée montait rapidement.
Superhuman (anciennement Grammarly) propose des agents AI proactifs et sensibles au contexte qui s'intègrent aux flux de travail, quel que soit l'endroit où les gens travaillent. Ayant récemment changé de nom pour réunir Grammarly, Coda et Superhuman Mail sous une même bannière, l'entreprise accompagne désormais des millions de personnes qui utilisent la technologie Superhuman pour améliorer leur façon de travailler et de communiquer.
Protéger ces utilisateurs signifie s’assurer que tout ce qui se cache derrière le produit est solide comme un roc. La responsabilité cruciale de protection incombe à l’équipe de sécurité de Superhuman, qui repose sur renseignement sur les menaces pour tout, de la détection et réponse à l’ingénierie des solutions.
« Le renseignement sur les menaces est très important pour nous », déclare Erich Harbowy, ingénieur en sécurité. « Nous voulons protéger les intérêts de tous nos clients, assurer la sécurité de la plateforme et préserver leur confiance. »
Auparavant, l'équipe adoptait une approche conventionnelle : surveiller renseignement sur les menaces et les rapports d'attaques pour de nouveaux scénarios et tactiques, TTPs, TTPs (TTPs) utilisés par acteur malveillant. Ils ont également utilisé les flux publics d'indicateurs de compromission (IoC) pour collecter et comparer avec leurs données internes.
Bien que fonctionnelle, cette méthode s'avérait extrêmement inefficace pour une entreprise en pleine croissance. renseignement sur les menaces sont devenus cloisonnés dans de multiples systèmes, obligeant les analystes à passer du temps à rechercher et à relier manuellement les points entre sources déconnectées. Les analystes se sont concentrés sur la collecte de données plutôt que sur la prise de décisions, ce qui a considérablement ralenti leur capacité à générer un contexte significatif à partir des données brutes de l'IoC.
« Nos processus étaient assez manuels et nécessitaient beaucoup de maintenance de notre part », explique Igor Tarpan, ingénieur en sécurité. Harbowy acquiesce, ajoutant : « Nous avons dû faire face à beaucoup de travail fastidieux. Nous avions besoin d'une solution qui permette de rendre les choses plus efficaces.
À mesure que Superhuman se développait grâce à de nouveaux produits et à des acquisitions, sa surface d'attaque s'étendait également. Le nombre d'alertes augmentait, les renseignements étaient dispersés et les processus manuels empiétaient sur le temps que l'équipe pouvait consacrer aux véritables enquêtes.
Tout a changé lorsque Superhuman a découvert un nouveau superpouvoir : Recorded Future.
Solution
Automatisation de l'enrichissement des menaces
Recorded Future possède l'envergure et les capacités nécessaires pour agréger et analyser diverses sources de données, puis les dédupliquer et réduire le bruit. Elle est devenue la base de la diffusion renseignement sur les menaces à l'échelle de l'organisation.
« Cela nous aide à valider les menaces, à comprendre quelles menaces sont les plus importantes pour nous, et à nous concentrer uniquement sur ce qui compte et représente un risque pour notre entreprise », explique Tarpan. « Cela s’est avéré être l’un des meilleurs outils pour nos besoins. »
La première étape importante franchie par Superhuman avec Recorded Future a été l'automatisation. Ils ont intégré Recorded Future à leur environnement SOAR, ce qui permet d'enrichir automatiquement les alertes avec des scores de menace, des profils d'acteurs et des détails sur les indicateurs de compromission. Ce qui nécessitait auparavant des recherches manuelles se fait maintenant instantanément.
« Cela a fourni une mine d'informations précieuses à notre équipe de renseignement », déclare Harbowy. « Nous avons également utilisé les outils API de Recorded Futureau sein de nos flux de travail SOAR pour enrichir les données et alimenter notre automatisation. »
« Recorded Future enrichit et dynamise nos opérations de sécurité », ajoute Tarpan. « C’est particulièrement précieux lors triage et de la réponse incident . »
Alimenter les flux de travail de sécurité des agents
Ces premiers succès ont incité l'équipe à aller au-delà de l'automatisation et à s'orienter vers des flux de travail axés sur les agents. L'équipe a redoublé d'efforts pour intégrer Recorded Future dans les flux de travail natifs de l'IA tout au long du cycle de vie du renseignement sur les menaces.
L'une des mesures les plus marquantes a été la mise en place d'un serveur MCP interne basé sur l'API Recorded Future. Il permet aux agents AI de Superhuman de demander renseignement sur les menaces de manière dynamique, évaluant ainsi les risques, comprenant les vecteurs d'attaque et résumant les menaces en langage naturel.
Leur premier AI cas d’utilisation s’est concentré sur la détection et la réponse, aidant l’équipe à gérer sans effort l’augmentation des alertes. À partir de là, ils ont élargi le cycle complet du renseignement sur les menaces, incluant l’enrichissement des données, la recherche et le soutien technique.
Résultats
Des recherches plus approfondies et une intelligence démocratisée
L'automatisation et AI n'ont pas remplacé les analystes humains. Au contraire, ces outils ont renforcé leur rôle. Les analystes continuent de mener des enquêtes approfondies en utilisant des fonctionnalités telles que Advanced Query Builder, les outils de visualisation, le filtrage Entité , Recorded Future AI et l'interface conversationnelle pour explorer les menaces émergentes, les acteurs et TTPs d'attaque, tout en validant rapidement les hypothèses.
« Parmi les fonctionnalités les plus appréciées figurent l’Advanced Query Builder et les visualisations, qui nous aident à comprendre la vue d’ensemble des menaces, leur chronologie et les signaux à prioriser. Nous recherchons des Entitéspécifiques, filtrons par sources, excluons les signaux bruyants et nous concentrons sur les signaux qui comptent vraiment », explique Tarpan.
Le plus grand changement, cependant, a été culturel. Le renseignement sur les menaces circule désormais sans effort entre les équipes. Les ingénieurs accèdent directement au renseignement sur les menaces, réduisant la dépendance à l’équipe sécurité et accélérant le développement du produit. Recorded Future AI et l’interface conversationnelle leur permettent d’interroger des ensembles de données en langage naturel : ce domaine est-il risqué ? Quel TTPs utilise cet acteur ? Devons-nous nous inquiéter de cette vulnérabilité ?
« Cela permet aux ingénieurs de comprendre les risques liés à ce qu’ils construisent », explique Harbowy. « N’importe qui peut Recorded Future AI poser une question en langue normale et obtenir une réponse qu’il comprend.
C’est un petit ajout qui redonne beaucoup de temps à l’équipe. »
« J’utilise tellement d’autres outils pour lesquels je dois mémoriser des langages de requête. » « Recorded Future AI me présente directement la menace en langage naturel, sans que j'aie à lire des centaines de rapports ou d'articles », explique Tarpan.
Cela leur a également permis de mieux communiquer avec la direction.
« En traduisant les renseignements techniques, nous pouvons cerner les informations que les dirigeants doivent connaître sur Campagne et qui nous concernent », explique Harbowy. « Nous fournissons aux cadres dirigeants des chiffres concrets, des exemples et du contexte, ce qui facilite la justification des investissements et permet d’expliquer ce que nous constatons. »
Opérations efficaces, détection rapide et un avantage décisif
Avec un renseignement sur les menacescentralisé et exploitable, Superhuman réduit le temps d’attente, accélère les enquêtes et adapte les flux de travail pilotés par l’IA sans ajouter de personnel.
Harbowy et Tarpan encouragent toutes deux les autres équipes de sécurité à adopter une approche pragmatique pour adopter AI. « Le plus simple est de commencer petit avec un cas d’utilisation spécifique », dit Harbowy. « Ne t’en sors pas AI juste pour AI — pense au problème que tu essaies de résoudre. »
Pour Superhuman, le problème était que leurs efforts manuels ne pouvaient pas suivre le rythme de leur surface d'attaqueen expansion. Avec Recorded Future, ils ont développé des solutions pour y remédier, et ils en récoltent les bénéfices.
« Recorded Future met tout en un seul endroit, donc nos temps d’enquête sont plus courts », dit Harbowy. « Notre détection des menaces et notre temps de séjour sont devenus bien plus rapides. La protection est meilleure simplement en disposant de sources fiables. »
« Il faut connaître les menaces. Il faut s’y préparer, et sans intelligence, c’est impossible », déclare Tarpan. « Avoir tout ça en un seul endroit avec des moyens flexibles d’accéder, de filtrer et de créer des alertes en fait Recorded Future l’une des plateformes les plus cool pour renseignement sur les menaces. »
En Recorded Future, Superhuman a trouvé des renseignement sur les menacesfiables, des flux de travail natifs à l’IA, ainsi qu’une plateforme alignée sur sa vision. C’est la kryptonite de leur Adversaire, et c’est leur arme pas si secrète pour protéger les utilisateurs.
Identifiez les risques, arrêtez les menaces.
Reliez rapidement les points grâce aux capacités de la plateforme leader du marché pour identifier et neutraliser les menaces critiques avant qu'elles ne se produisent.