CyberHUBBlue Team Level 1
Tactical Threat Intelligence

Threat Intelligence Platforms

Extracted from Threat Intelligence(3).pdf - source PDF page(s) 56-61.

Threat Intelligence Platforms - source page 56
Source illustration - PDF page 56

Cette leçon va expliquer ce que sont les plateformes de renseignement sur les menaces (TIP), pourquoi elles sont utilisées, et fournir quelques exemples de TIP utilisées dans l'industrie, notamment ThreatConnect MISP , ThreatQ, Lookingglass, Insights et Anomali. Nous verrons également comment les flux de menaces peuvent être agrégés dans des plateformes de renseignement sur les menaces, ce qui permet aux entreprises de créer des référentiels de renseignements sur les menaces, remplis d'indicateurs malveillants et d'indicateurs de compromission.

Que sont les TIP ?

Les plateformes de renseignements sur les menaces peuvent être déployées sous forme de logiciel en tant que service ou de solution sur site pour gérer efficacement un grand volume de renseignements sur les cybermenaces, tels que les acteurs, les campagnes, les signatures, les bulletins et les outils, techniques et procédures (TTP). Les TIP sont conçus pour fournir les fonctionnalités suivantes aux équipes de sécurité :

1. Agrégation et normalisation des renseignements collectés auprès de sources multiples.

2. Intégrez les contrôles de sécurité existants tels que les pare-feux et les systèmes de

prévention des intrusions.

3. Analyse et partage de renseignements sur les menaces.

Threat Intelligence Platforms - source page 57
Source illustration - PDF page 57

Source : Anomali

Le schéma ci-dessus d'Anomali montre clairement comment les TIP collectent des informations et les distribuent aux outils de sécurité, tels que les pare-feux, les systèmes de prévention des intrusions et les contrôles de protection des terminaux.

Pourquoi utiliser un TIP ?

En termes simples, une plateforme de renseignements sur les menaces permet à une organisation de stocker tout ce qui concerne les renseignements sur les menaces en un seul endroit. Qu'il s'agisse d'indicateurs techniques de compromission ou de rapports de sensibilisation de haut niveau, les TIP constituent une base solide pour toute fonction de renseignement sur les cybermenaces. Anomali a défini trois groupes principaux qui bénéficieront de la mise en place d'un TIP :

Équipes du centre des opérations de sécurité (SOC)

  • Ces équipes se concentrent sur les tâches opérationnelles quotidiennes et sur la réponse aux menaces lorsqu'elles surviennent. Un TIP permet d'automatiser les activités de routine telles que les intégrations, l'enrichissement et la notation.

Équipes de renseignement sur les menaces

  • Ces équipes cherchent à établir des prévisions basées sur des associations et des informations contextuelles entre les acteurs, les campagnes, etc. Un TIP leur fournit une « bibliothèque » d'informations qui simplifie et rationalise ce processus.

Équipes de direction et de direction

  • Un TIP fournit à la direction une plate-forme unique grâce à laquelle elle peut consulter des rapports à la fois techniques et de haut niveau. Cela leur permet de partager et d'analyser efficacement les données au fur et à mesure que des incidents surviennent.

Agrégation de données

Une plateforme de renseignements sur les menaces collecte et réconcilie automatiquement des données provenant de différentes sources et formats. L'ingestion d'informations provenant de diverses sources est un élément essentiel d'une infrastructure de sécurité robuste. Les sources et formats pris en charge incluent :

Sources :

  • Code source ouvert
  • Payé par un tiers
  • Gouvernement
  • Communautés de partage fiables (ISAC)
  • Interne

Formats :

  • STIX/TAXIS
  • JSON et XML
  • Courrier électronique
  • .csv, .txt, PDF, document Word

Produits TIP

Il existe de nombreux produits Threat Intelligence Platform sur le marché. Examinons brièvement certains d'entre eux et leurs fonctionnalités.

Threat Intelligence Platforms - source page 59
Source illustration - PDF page 59

Plateforme de partage d'informations sur les malwares ( MISP )

Site Web : https://www.misp-project.org/ MISP est un projet open source géré par la communauté, développé et maintenu par un groupe impressionnant de bénévoles. MISP est utilisé par plus de 6 000 organisations à travers le monde et a été conçu pour être aussi simple que possible, le rendant accessible et utilisable. MISP propose une multitude de fonctionnalités offrant des fonctionnalités étendues pour de multiples cas d'utilisation, notamment la possibilité de partager facilement des informations avec d'autres humains et même des défenses automatisées.

Threat Intelligence Platforms - source page 60
Source illustration - PDF page 60

ThreatConnect

Site Web : https://threatconnect.com/solution/threat-intelligence-platform/ ThreatConnect a créé sa propre plateforme de renseignement sur les menaces capable d'automatiser complètement le processus de collecte de renseignements, quel que soit le format source. Qu'il s'agisse d'un e-mail, d'un flux RSS ou d'un blog, ThreatConnect peut les ingérer et stocker les informations dans le TIP. ThreatConnect fournit également une automatisation sous la forme de runbooks, permettant aux analystes humains de déterminer les mesures à prendre dans des circonstances spécifiques.

Threat Intelligence Platforms - source page 60
Source illustration - PDF page 60

Anomalies

Site Web : https://www.anomali.com/ Le TIP produit et maintenu par Anomali est utilisé par de nombreux centres de partage et d'analyse d'informations, y compris le Centre de partage et d'analyse des informations sur les services financiers (FS-ISAC). Anomali permet à une organisation de créer rapidement et facilement son propre ISAC, permettant ainsi à d'autres organisations de s'associer et de partager des informations ensemble. Le site Web propose également une « boutique d'applications » où les entreprises peuvent acheter des intégrations et des flux de menaces afin de renforcer les fonctionnalités du TIP et d'autres contrôles de sécurité utilisés par l'organisation.

Threat Intelligence Platforms - source page 61
Source illustration - PDF page 61

ThreatQ

Site Web : https://www.threatq.com/threat-intelligence-platform/ La plateforme ThreatQ repose sur une approche des opérations de sécurité centrée sur les menaces, qui permet aux équipes de sécurité de « hiérarchiser les priorités en fonction des menaces et des risques, de collaborer entre les équipes, d'automatiser les actions et les flux de travail et d'intégrer des produits ponctuels dans une infrastructure de sécurité unique ». ThreatQ indique également qu'il peut faire plus qu'un simple TIP et qu'il peut vous aider à mettre en œuvre des pratiques de sécurité telles que la gestion des vulnérabilités, le spear phishing, la réponse aux incidents et la recherche des menaces.

Dans la leçon suivante, nous allons aborder plus en détail la plateforme open source TIP (Malware Information Sharing Platform) et vous montrer comment configurer votre propre instance locale de ! MISP Nous avons décidé d'utiliser ce TIP à des fins de démonstration et d'exercices car il est relativement simple à configurer et est open source, ce qui signifie qu'il est accessible à tous nos BTL1 étudiants. La capacité pratique de mettre en place un TIP vous distinguera vraiment des autres analystes du renseignement sur les menaces, que vous travailliez déjà dans le secteur de la sécurité ou que vous essayiez de décrocher votre premier poste.