IOC/TTP Gathering and Distribution
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 67-71.

Bien que la collecte et la diffusion d'indicateurs de compromission et de TTP puissent être effectuées par n'importe qui, il est logique de confier cette tâche à un analyste stratégique du renseignement sur les menaces, car il sera régulièrement en contact avec des partenaires de partage d'informations et recevra des alertes gouvernementales émanant d'organisations telles que le NCCIC, l'US-Cert, le NCSC, etc.
Cette tâche consiste notamment à rassembler des informations sur les acteurs de la menace susceptibles de cibler l'organisation, car essayer de digérer les CIO de chaque cyberattaque générera beaucoup de bruit et submergera les défenseurs d'alertes et de faux positifs. Si un acteur de la menace cible des banques et des systèmes bancaires, l'équipe de renseignement sur les menaces d'une entreprise aérospatiale n'utilisera pas le même équipement et il est donc peu probable qu'elle rencontre cet agent de menace spécifique.
Les IOC collectés auprès de fournisseurs de renseignements sur les menaces, d'alertes gouvernementales, de partenaires de partage d'informations et de sources publiques sont ensuite transmis aux analystes du renseignement tactique sur les menaces ou à l'ensemble de l'équipe de sécurité sur la base des informations. Nous avons créé un diagramme pour vous aider à visualiser ce processus.

Exemple de procédure pas à pas
L'analyste du renseignement stratégique sur les menaces de l'Organisation A reçoit un e-mail d'un analyste de l'Organisation B, qui participe à son partenariat de partage d'informations sectoriel (ISAC). L'analyste de l'organisation B informe l'analyste stratégique qu'elle vient d'être touchée par un APT ciblant spécifiquement son secteur d'activité. Lors de la réponse à un incident, il a collecté des IOC, y compris des adresses IP utilisées pour scanner et exploiter les systèmes de l'organisation B. L'analyste stratégique transmet ensuite ces IOC à un analyste des menaces tactiques qui effectue des contrôles d'exposition aux menaces sur la plateforme SIEM pour voir si les mêmes adresses IP ont récemment scanné l'organisation A sur la base des journaux du pare-feu périmétrique.
L'analyste stratégique fournit également à l'ensemble de l'équipe des opérations de sécurité un email de connaissance de la situation, informant tout le monde qu'une organisation similaire a été touchée par un APT et qu'elle pourrait cibler l'organisation A dans un avenir proche.
OSINT vs Paid-for Sources
1. Threat Intelligence
2. Strategic Threat Intelligence
3. OSINT vs Paid-for Sources

Cette leçon expliquera les forces et les limites des renseignements recueillis auprès de sources publiques et des renseignements vendus par les fournisseurs. Nous pensons que les renseignements sur les menaces peuvent apporter des avantages à une organisation de toute taille, mais il est important de disposer des bons flux de menaces et de prendre en compte le budget, le cas échéant, consacré au renseignement.
Intelligence open source
Il existe une multitude de ressources intéressantes pour collecter des renseignements gratuits, mais ces informations doivent être revues et les sources doivent être vérifiées pour s'assurer que les renseignements sont légitimes et utiles. Pour les organisations qui souhaitent développer une capacité de renseignement sur les menaces, commencer par les sources OSINT peut être un excellent moyen de s'habituer à la collecte, à l'analyse et à l'utilisation de renseignements sur les menaces à des fins stratégiques, tactiques et opérationnelles. Les sources de renseignement gratuites peuvent également être très utiles pour les chercheurs indépendants en sécurité qui souhaitent fournir plus de contexte sur les cyberattaques et les activités.
Parmi les excellentes sources de renseignements gratuits et à code source ouvert, citons :
- Tweetez IOC
- Spamhaus
- URL Haus
- Échange ouvert de menaces AlienVault
- Partage de virus
- Liste des flux de menaces gratuits
- Briefing hebdomadaire sur les menaces d'Anomali
- Agence américaine de cybersécurité et de sécurité des infrastructures — Partage automatique d'indicateurs
- SANS Internet Storm Center
- Talos Intelligence — Version gratuite
Des renseignements payants
L'achat de renseignements auprès des fournisseurs peut s'avérer très coûteux et ne constitue probablement pas une option viable pour les petites et moyennes entreprises. Ce sont généralement les grandes entreprises qui disposent d'équipes dédiées au renseignement sur les menaces capables d'assimiler les informations et de les utiliser. Mais même avec un budget important, les services de renseignement peuvent encore en retirer une partie. Il est conseillé d'identifier le type de renseignement dont l'organisation a réellement besoin, en fonction des menaces qui visent ou peuvent cibler les secteurs dans lesquels l'entreprise exerce ses activités. C'est une bonne idée lorsque vous achetez des informations auprès de fournisseurs tels que FireEye, qui les vend sur la base de packages relatifs à différents domaines et industries.
Si vous souhaitez en savoir plus sur le renseignement payant, consultez les sites de certains des géants de ce jeu :
- FireEye
- Futur enregistré
- CrowdStrike
- Point névralgique
- Intel471
Conclusion
Alors, quel est le bon choix ? Eh bien, cela dépend vraiment de l'organisation et de facteurs tels que sa taille, son budget de sécurité et ses besoins en matière de renseignements sur les menaces. Nous pensons que la solution idéale est un mélange d'informations open source et d'informations achetées auprès de fournisseurs. Il est toujours important de tout remettre en question et de tout analyser, mais une fois que vous disposez de sources que vous connaissez et auxquelles vous faites confiance, vous pouvez utiliser ces informations pour renforcer les défenses, fournir du contexte et adopter une approche non seulement réactive de la sécurité, mais aussi une approche proactive.