Threat Exposure Checks Explained
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 51-52.

Lors d'un contrôle d'exposition aux menaces, un analyste utilise plusieurs outils tels que SIEM et EDR pour rechercher la présence de tout indicateur de compromission qu'il a récupéré auprès de fournisseurs de services de renseignement, de partenaires de partage d'informations, d'alertes gouvernementales ou de sources OSINT. Cette activité est considérée comme une tâche tactique, car elle nécessite une compréhension technique approfondie pour analyser les résultats de différents outils afin de déterminer si une exposition a été détectée, puis d'évaluer exactement ce qui a été observé afin de le transmettre à des analystes de sécurité pour enquête. Pour vous aider à comprendre quand et comment les contrôles d'exposition aux menaces sont effectués, nous allons vous présenter un scénario basé sur des pratiques réelles.
Exemple de procédure pas à pas
L'équipe de renseignement sur les menaces reçoit une alerte par e-mail de l'US-CERT indiquant que « Vulnerability X » a connu une recrudescence des activités d'exploitation sur Internet. Ce rapport inclut une liste d'adresses IP que l'US-CERT et ses partenaires ont observées en scannant Internet à la recherche d'appareils vulnérables. L'équipe de renseignement sur les menaces doit désormais récupérer cette liste d'indicateurs de compromission et les rechercher dans sa plateforme SIEM, où les pare-feux périmétriques envoient leurs journaux, afin de pouvoir tous les interroger en même
temps. L'analyste désigné recherchera l'adresse IP source égale aux valeurs fournies dans le rapport et effectuera une recherche historique, généralement pour les 7 jours précédents. Une fois la recherche terminée, l'analyste sera en mesure de voir si l'une des adresses IP d'analyse mentionnées a scanné la plage d'adresses IP publiques de l'organisation au cours des 7 derniers jours.
En cas de présence enregistrée d'adresses IP malveillantes effectuant tout type d'activité d'analyse ou d'énumération, des blocages d'adresses IP peuvent être envisagés, en fonction de la nature des adresses IP. Des alertes peuvent également être configurées pour se déclencher si ces adresses IP recommencent à scanner, afin que les défenseurs puissent surveiller de près ce que ces adresses sont en train de scanner.
Dans une organisation dont une équipe travaille sur la gestion des vulnérabilités, il est probable que celle-ci travaillera en étroite collaboration avec l'équipe de renseignement sur les menaces, car le contexte des vulnérabilités est extrêmement important. Une vulnérabilité de niveau élevé pourrait ne jamais être exploitée, mais une vulnérabilité de niveau moyen pourrait être exploitée à grande échelle. Si des acteurs malveillants exploitent activement une vulnérabilité, cela peut justifier l'application immédiate de correctifs.