Watchlists/IOC Monitoring
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 52-53.

La surveillance de l'IOC est un élément important des opérations de sécurité et peut aider à alerter les analystes de sécurité en cas d'activité malveillante en surveillant la présence de tout précurseur ou indicateur de compromission dans l'environnement. Les listes de surveillance sont généralement créées sur la plateforme SIEM ou EDR (ou les deux).
Cela permet d'effectuer des contrôles d'exposition aux menaces (TEC) en continu sans qu'il soit nécessaire de faire appel à un analyste humain du renseignement sur les menaces pour effectuer luimême les recherches, ce qui leur permet de se consacrer à des tâches plus importantes.
Prenons un exemple pour montrer comment cette fonctionnalité pourrait être utilisée au sein d'un centre des opérations de sécurité :
Exemple : liste de surveillance des adresses IP malveillantes
Un analyste du renseignement sur les menaces reçoit une liste des adresses IP qui se sont révélées malveillantes (utilisées à des fins de commande et de contrôle, d'analyse d'adresses IP, utilisées pour héberger des programmes malveillants, etc.). L'analyste décide de créer une liste de surveillance au sein de sa plateforme SIEM afin de générer une alerte chaque fois qu'une adresse IP malveillante est détectée comme adresse IP source ou adresse IP de destination.
Cette alerte se déclenche lorsqu'un employé clique sur un lien malveillant contenu dans un e-mail de phishing, le redirigeant vers un serveur Web hébergé sur l'une des adresses IP surveillées qui est utilisé pour diffuser des logiciels malveillants. Un analyste de sécurité ouvre l'alerte et peut déterminer ce qui s'est passé et prendre des mesures pour protéger l'utilisateur.