What are Case Management Tools?
Extracted from Incident Response(2).pdf - source PDF page(s) 114-115.
Généralement, les centres des opérations de sécurité utilisent une solution de gestion des dossiers pour enregistrer leurs enquêtes lorsqu'ils répondent à des alertes ou à des incidents de sécurité. Cet outil est essentiel à la fois pour la conformité et pour les opérations, car il permet aux analystes de corréler les détails entre les cas, de s'assurer que leur travail est documenté et de permettre la collaboration entre les analystes travaillant sur la même enquête.
Toute une gamme de solutions peut être utilisée à cette fin, et les équipes de sécurité du monde réel utilisent des outils tels que ServiceNow, IBM Resilient, Jira Service Management et TheHive. Dans les prochaines leçons, nous nous concentrerons sur l'outil open source TheHive, spécialement conçu comme une solution de gestion des cas de réponse aux incidents.
Pour mieux expliquer le fonctionnement des outils de gestion des dossiers, nous allons examiner rapidement IBM Resilient pour vous montrer les fonctionnalités disponibles dans cet outil.

Il s'agit d'une capture d'écran de Resilient d'IBM qui montre un cas lié au phishing qui a été créé. Cet affichage correspond à la page Tâches, dans laquelle les analystes cliquent sur une tâche pour ajouter des notes sur ce qu'ils ont fait et la marquer comme terminée. Nous pouvons constater que ces
sections sont librement basées sur le cycle de vie de la réponse aux incidents PICERL, la découverte et l'identification venant en premier, puis l'enrichissement et la validation, puis le confinement et la correction.
Dans la partie droite de la capture d'écran, nous pouvons voir la rubrique « Personnes », dans laquelle le propriétaire actuel de cette affaire est le groupe d'utilisateurs « Analystes de niveau 1 ».
Ci-dessous, nous avons les incidents connexes. Resilient offre de puissantes fonctionnalités grâce auxquelles les analystes peuvent ajouter des valeurs à une page « Indicateurs », telles que des adresses IP, des adresses e-mail, des URL, des noms de fichiers, des hachages, etc. Ils sont corrélés entre les cas et fournissent la section sur les incidents connexes. Les cas présentés ici présentent certaines similitudes avec le cas actuel, ce qui constitue un excellent moyen d'identifier les menaces ou les tendances émergentes.
Ensuite, nous avons la section Pièces jointes dans laquelle les analystes peuvent télécharger des fichiers joints à ce dossier. Cela peut être utilisé pour joindre des fichiers journaux, des fichiers de courrier électronique, des PCAP, des sauvegardes de mémoire ou tout autre élément jugé pertinent pour l'enquête.
Enfin, nous avons la section Newsfeed qui fournit une chronologie des modifications apportées au dossier, telles que l'ajout de nouvelles notes, le marquage de tâches comme terminées, les fichiers joints, l'affectation de nouveaux membres, etc.
J'espère que cela vous donnera un aperçu rapide de l'utilisation de ces types de plateformes et de la manière dont elles aident les équipes de sécurité à documenter officiellement leurs enquêtes afin de garantir la responsabilité et de répondre aux exigences de conformité.