Why Threat Intelligence Can be Useful
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 9-12.

Utilisés correctement, les renseignements sur les menaces peuvent apporter un certain nombre d'avantages aux entreprises de toutes tailles. Vous trouverez ci-dessous plusieurs exemples de la manière dont cette pratique de sécurité peut apporter de la valeur à une entreprise en fournissant un contexte détaillé, en établissant des priorités, en enrichissant et en établissant un réseau avec d'autres organisations.
Contexte des cybermenaces

Bien qu'une analyse des risques puisse porter très brièvement sur les acteurs de la menace et sur les risques qu'ils attaquent l'organisation, le fait de disposer d'une fonction dédiée de renseignement sur les menaces pourrait permettre à l'entreprise d'effectuer des recherches approfondies sur les menaces existantes et d'utiliser des événements historiques et le ciblage pour déterminer réellement quelles sont les chances d'être dans leur ligne de mire. Des mesures défensives proactives peuvent être prises pour réduire davantage le risque, par exemple en fournissant à l'équipe de gestion des vulnérabilités le contexte des vulnérabilités identifiées lors d'un scan, en aidant à hiérarchiser les correctifs et en réduisant la surface d'attaque.
Priorisation des incidents

Le fait que deux incidents se produisent simultanément peut épuiser les ressources, et il est essentiel que l'incident ayant le plus d'impact potentiel reçoive l'attention et les ressources appropriées afin qu'il puisse être traité avant que des dommages ne surviennent. Le contexte du renseignement sur les menaces peut potentiellement fournir aux intervenants les informations dont ils ont besoin pour prendre des décisions éclairées quant à l'incident à prioriser en fonction des acteurs de la menace connus pour cibler des organisations similaires, et en récupérant des indicateurs d'enrichissement des compromis afin d'obtenir le plus d'informations possible à partir de chaque élément de données.
Enrichissement des enquêtes

Le fait de situer une enquête dans son contexte peut faire toute la différence. Il est très courant qu'une adresse IP sur Internet scanne la plage d'adresses IP publiques de l'organisation. Normalement, ces adresses IP sont soit bloquées (si elles envoient un volume élevé de demandes), soit laissées de côté car les pare-feux de périmètre les bloquent activement. Toutefois, si le contexte
des renseignements sur les menaces indique que cette adresse IP a été utilisée par une menace persistante avancée (APT), telle qu'un État-nation étranger, cela nécessite certainement une enquête et une analyse plus approfondies pour déterminer exactement ce que l'adresse IP en question recherche.
Partage d'informations

La mise en relation avec des analystes d'autres organisations peut réellement contribuer à renforcer la posture de sécurité d'une organisation, en observant simplement comment les autres organisations gèrent leur sécurité et les outils qu'elles utilisent. Ces informations peuvent aider l'équipe de sécurité à prendre des décisions éclairées sur la base de l'expérience des partenaires de partage de renseignements. Cela peut également aider l'organisation à mieux se défendre, en recevant des signes avant-coureurs tels que des signes avant-coureurs et des indicateurs de compromission, afin que des mesures défensives proactives puissent être mises en œuvre et mettre fin à une attaque avant qu'elle n'ait déjà commencé. Nous verrons comment les informations peuvent être partagées et dans quels formats, dans la leçon TI5) Strategic Threat Intelligence, IOC/TTP Distribution.