Les outils de sécurité génèrent le signal ; les informations sur les menaces aident à déterminer l'action.
Pour les équipes SOC , l'avantage des informations sur les menaces n'est pas qu'elles ajoutent un nouveau flux de données : elles améliorent les décisions spécifiques tout au long du flux de travail de détection et de réponse : quels comportements doivent déclencher la détection, quelles alertes donner la priorité, où enquêter ensuite, jusqu'où aller réponse et ce qu'il faut renforcer par la suite.
C'est pourquoi la veille sur les menaces ne doit pas être considérée comme un flux passif ou une ressource de recherche occasionnelle, en dehors du SOC . Bien utilisé , il devient partie intégrante des opérations de sécurité quotidiennes, car il façonne la logique de détection, enrichit les alertes, guide les enquêtes, soutient la recherche des menaces et aide les équipes d'intervention à réagir avec le bon niveau d'urgence.
Pourquoi les équipes SOC ont besoin de renseignements sur les menaces pour prendre de meilleures décisions en matière de sécurité
Les SOC modernes sont censés détecter et réagir rapidement, mais les analystes doivent souvent travailler avec des preuves partielles. Une alerte peut indiquer un domaine suspect, un hachage de fichier, un processus, un login, un bien vulnérable ou une connexion bloquée. À lui seul, ce signal peut ne pas indiquer si l'activité est isolée, si elle s'inscrit dans un schéma d'attaque plus large ou si elle est suffisamment urgente pour dégénérer immédiatement.
Cela pose des problèmes pratiques. Les analystes passent du temps sur des événements techniquement suspects, mais à faible risque. L'activité sérieuse peut être noyée parmi les alertes de routine. Les signaux associés peuvent être analysés séparément. Les règles de détection peuvent se concentrer sur des indicateurs que les attaquants peuvent facilement remplacer. Les décisions de réponse peuvent dépendre trop fortement de l'expérience de chaque analyste.
Le défi n'est pas seulement le volume d'alerte ; c'est l'incertitude. Les informations sur les menaces réduisent cette incertitude en intégrant des connaissances externes dans les décisions SOC : campagnes actives, infrastructure connue, comportement des logiciels malveillants, vulnérabilités exploitées, techniques de l'attaquant, ciblage sectoriel et probablement les prochaines étapes.
Prise en charge des informations sur les menaces dans le flux de travail SOC
Les informations sur les menaces améliorent la détection et la réponse SOC lorsqu'elles aident les équipes à répondre à cinq questions opérationnelles :
- Que devons-nous détecter ?
- Quelles sont les alertes qui comptent le plus ?
- Où devrions-nous enquêter ensuite?
- Comment doit-on réagir ?
- Que devrions-nous améliorer après?
Ces questions sont importantes , car le SOC ne représente pas une fonction unique . L'ingénierie de détection, le triage, les enquêtes, la recherche des menaces, la réponse aux incidents et l'amélioration continue ont tous besoin de types de renseignements différents.
Un ingénieur de détection peut avoir besoin d'une logique de style Sigma, YARA ou Suricata, de techniques cartographiées et d'indicateurs récents. Un analyste de niveau un peut avoir besoin d'un enrichissement rapide des alertes et d'une notation de confiance. Un chasseur de menaces peut avoir besoin des détails de la campagne et des comportements des attaquants. Une personne qui intervient en cas d'incident peut avoir besoin d'indicateurs associés, de trajectoires de déplacement latéral probables et de conseils pour le confinement. Le responsable du SOC peut avoir besoin d'une vue sur les lacunes de détection, les schémas d'attaque récurrents et le risque opérationnel.
L'utilisation la plus forte des informations sur les menaces n'est pas simplement « ajouter du contexte » : il s'agit de renseignements livrés avec précision au bon point de décision.
Utilisation des renseignements sur les menaces pour améliorer l'ingénierie de détection
La détection commence avant le déclenchement d'une alerte, aidant les équipes SOC à transformer l'activité réelle des menaces en logique de détection. Si la campagne cible les organisations d'un secteur particulier, utilise une méthode d'accès initial connue ou exploite une vulnérabilité particulière, le SOC peut utiliser ces informations pour élaborer, ajuster ou valider les détections.
Cela peut inclure des indicateurs lisibles par machine tels que des adresses IP, des domaines, des URL et des hachages malveillants. Il peut également inclure des règles de détection, des signatures de programmes malveillants, des renseignements sur les vulnérabilités, des schémas command-and-control et des comportements des attaquants mappés à des frameworks tels que MITRE ATT&CK.
La principale différence est que les renseignements sur les menaces prennent en charge la détection basée sur des indicateurs et basée sur le comportement.
Les indicateurs sont utiles pour identifier rapidement une activité malveillante connue, mais leur valeur opérationnelle peut décliner rapidement. Les attaquants peuvent alterner l'infrastructure, changer de domaine, altérer les hachages et modifier les outils. Il est souvent plus difficile d'échapper à la détection comportementale, car elle se concentre sur ce que l'attaquant doit encore faire : obtenir un accès, élever les privilèges, supprimer les identifiants, se déplacer latéralement, établir la persistance, communiquer avec l'infrastructure de commandement et de contrôle ou transférer les données.
C'est ici que le renseignement tactique devient particulièrement utile, en aidant les équipes de détection à comprendre comment les attaquants se comportent, et pas seulement quels artefacts ils ont déjà utilisés.
Par exemple, un domaine de phishing peut disparaître rapidement, mais le comportement après compromis qui s'ensuit (utilisation suspecte de PowerShell, accès avec les identifiants, exécution inhabituelle d'un service à distance ou schémas d'authentification anormaux) peut durer plus longtemps. Les renseignements sur les menaces aident les équipes SOC à élaborer des détections autour de ces schémas. Le résultat est une couverture de détection plus étendue, et pas seulement une liste d'indicateurs plus longue.
Utilisation des renseignements sur les menaces pour hiérarchiser les alertes SOC lors du triage
Le triage est l'étape où le SOC décide de la manière dont l'analyste consacrera le temps. Toutes les alertes ne méritent pas le même caractère d'urgence. Une connexion, une détection des points finaux ou une connexion réseau suspectes peuvent être plus sérieuses si elles sont liées à une campagne active, à une vulnérabilité exploitée, à une infrastructure command-and-control, à la préparation d'un ransomware ou à un acteur malveillant connu pour cibler le secteur de l'organisation.
Les renseignements sur les menaces aident les analystes à faire cette distinction plus rapidement. Par exemple, une alerte de vulnérabilité devient plus urgente si les renseignements montrent une exploitation active par des systèmes connectés à Internet. Une alerte de domaine devient plus sérieuse si le domaine est lié à l'infrastructure de phishing actuelle ciblant des organisations similaires. Un événement de point de terminaison mérite une escalade plus rapide si le comportement correspond aux techniques connues de vol d'informations d'identification ou de mouvement latéral.
C'est également à ce niveau que l'enrichissement automatique est important. Les informations exploitables par une machine peuvent aider les plateformes SIEM, SOAR, EDR, XDR, NGFW, IDS/IPS et de veille sur les menaces à enrichir leurs alertes de relations de réputation, de confiance, de source, de campagne et d'indicateurs.
Bien utilisé, cela aide les analystes à séparer le bruit de routine des signaux qui nécessitent une analyse plus approfondie.
Mal utilisé, il peut faire le contraire. Un flux plein d'indicateurs périmés, en double ou peu fiables peut créer des faux positifs et augmenter la charge de travail. Les informations sur les menaces améliorent le tri uniquement lorsqu'elles sont pertinentes, actuelles et intégrées aux outils que les analystes utilisent déjà.
Utilisation des renseignements sur les menaces pour orienter les enquêtes SOC et la recherche des menaces
Une fois qu'une alerte est devenue une enquête, la question change. L'analyste n'a plus besoin de savoir seulement si quelque chose est suspect ; ils ont besoin de savoir ce qui pourrait être connecté d'autre.
Le fichier est-il lié à une famille de logiciels malveillants connue ? Le domaine est-il apparu dans une campagne en cours ? L'infrastructure est-elle toujours active? Est-ce que le comportement ressemble à une tentative de ransomware, à une usurpation de compte, à une exploitation Internet ou à une activité APT ? Y a-t-il des indicateurs associés à rechercher dans l'environnement ?
Les renseignements sur les menaces aident les enquêtes à passer de preuves isolées à une hypothèse de travail.
L'intelligence lisible par l'homme est particulièrement importante ici. Les rapports de campagne, l'analyse des logiciels malveillants, la mise en bac à sable, la similarité des fichiers, l'attribution, les renseignements sur l'empreinte numérique et les recherches des analystes peuvent aider les enquêteurs à comprendre la voie de l'attaque probable.
Cela prend également en charge la recherche des menaces. Au lieu d'effectuer une recherche large sur « quoi que ce soit de suspect », les chasseurs peuvent rechercher des comportements spécifiques associés aux campagnes, aux secteurs, aux vulnérabilités ou aux techniques des attaquants.
Par exemple, si les informations montrent qu'un acteur malveillant cible des organisations industrielles via un accès à distance exposé, les chasseurs peuvent rechercher des schémas d'authentification inhabituels, une utilisation suspecte d'un outil d'administration, l'infrastructure associée et le comportement après l'accès. Si les informations montrent qu'un groupe de ransomware effectue généralement une mise en place des données avant le chiffrement, les chasseurs peuvent rechercher une activité de compression, une création d'archives inhabituelle, des transferts internes volumineux ou un accès à des partages de fichiers sensibles.
C'est là où les renseignements sur les menaces deviennent une carte lors des enquêtes. Cela ne remplace pas le jugement de l'analyste, mais cela aide les analystes à décider où regarder ensuite.
Utilisation des renseignements sur les menaces pour améliorer la portée et la rapidité de la réponse aux incidents
Les décisions les plus difficiles en matière de réponse sont souvent des questions de portée. Le SOC doit-il interdire l'accès au domaine, à l'adresse IP ou à l'URL suspects, ou passer en mode réponse après incident ? Un hôte doit-il être isolé ou l'équipe doit-elle rechercher les compromissions connexes sur plusieurs systèmes ? Faut-il réinitialiser les identifiants ? Faut-il corriger de toute urgence un système vulnérable ? Les équipes juridique, de risque ou exécutive doivent-elles être informées ?
Les données sur les menaces aident les équipes à éviter deux erreurs courantes : ne pas réagir face à une activité sérieuse et trop réagir aux signaux faibles.
Si les informations lient l'activité observée au déploiement de ransomwares, les équipes d'intervention peuvent avoir besoin d'isoler les systèmes affectés, de rechercher la présence éventuelle de vol d'identifiants, de mouvements latéraux et de protéger l'infrastructure de sauvegarde. Si le domaine a un niveau de confiance faible et n'est pas associé à une infrastructure active, une réponse plus mesurée peut être appropriée.
Les informations sur les menaces peuvent également améliorer les stratégies de réponse. Un manuel de stratégie sur un programme malveillant peut indiquer aux analystes d'isoler l'hôte, de recueillir des preuves et de bloquer les indicateurs, le tout assez utile. Mais un playbook tenant compte des menaces est plus spécifique : quels artefacts rechercher, quels systèmes peuvent être ensuite ciblés, quelles méthodes de persistance sont probables, quelles informations d'identification peuvent être en danger et quelles actions de confinement sont recommandées.
Ceci est particulièrement utile lors d'incidents où la vitesse est un critère essentiel. Comme les analystes n'ont pas le temps d'étudier toutes les possibilités à partir de zéro, ils ont besoin de données qui les aident à agir proportionnellement et rapidement.
Comment les informations sur les menaces améliorent la maturité du SOC au fil du temps
Les informations sur les menaces ne sont pas seulement utiles pendant les alertes et les incidents en direct, elles aident également les équipes SOC à améliorer leur modèle opérationnel.
Après une enquête, les services de renseignement peuvent aider les équipes à identifier les détections qui ont fonctionné, les signaux manqués et les contrôles qui doivent être renforcés. Si un incident a impliqué une technique qui n'était pas couverte par les analyses existantes, l'ingénierie de détection peut combler l'écart. Si les analystes ont du mal à comprendre une campagne, les besoins en renseignement peuvent être affinés. En cas de réponse incohérente, les playbooks peuvent être mis à jour.
Cela crée une boucle de rétroaction :
- les renseignements sur les menaces informent les détections.
- Les détections génèrent des alertes.
- Les alertes mènent à des enquêtes.
- Les enquêtes révèlent des lacunes.
Ces lacunes améliorent les exigences en matière de renseignement, la logique de détection et les processus de réponse. Et au fil du temps, cela aide le SOC à gagner en précision, ce qui lui permet de réduire les angles morts, d'améliorer la couverture de détection, de guider les exercices sur table, de soutenir l'émulation de l'adversaire et de donner à la direction une vision plus claire du risque opérationnel.
C'est également là que le conseil SOC , l'évaluation de la compromission, la préparation à la réponse aux incidents et la formation à la recherche des menaces peuvent renforcer la valeur du renseignement. Les outils ont de l'importance, mais les processus, les compétences et les conseils d'experts déterminent si l'intelligence modifie les résultats.
Raisons courantes de l'échec de la renseignement sur les menaces dans les opérations SOC
Les informations sur les menaces échouent lorsqu'elles sont traitées comme un exercice de collecte plutôt que comme une capacité d'aide à la décision.
Les problèmes courants sont les suivants :
- Flux mal filtrés qui font du bruit avant d'atteindre les analystes ou les systèmes de contrôle des points de terminaison
- Indicateurs périmés
- Pas d'exigences claires en matière de renseignement
- Intégration limitée avec les flux de travail SIEM, SOAR, EDR, XDR ou de gestion de cas
- Une confiance excessive dans les indicateurs au lieu du comportement de l'attaquant
- Rapports utiles aux chercheurs mais non utilisables par les analystes
- Absence de boucle de rétroaction entre les résultats du SOC et les priorités du renseignement
- Il n'y a pas de propriétaire clair pour transformer les informations en détections, en recherches, en playbooks ou en actions de réponse.
Le problème est rarement l'absence d'information, mais l'écart entre l'information et l'utilisation. Un SOC n'a pas besoin de tous les indicateurs possibles, mais il a besoin d'informations pertinentes pour son environnement, disponibles au moment de la décision et suffisamment fiables pour que les analystes puissent agir.
Des renseignements sur les menaces opérationnalisés dans un SOC mature
Un SOC mature utilise les données sur les menaces sous plusieurs formes.
L'intelligence lisible par une machine prend en charge l'automatisation et l'intégration des outils. Il alimente les plateformes SIEM, SOAR, EDR, XDR, NGFW, IDS/IPS et de veille sur les menaces en indicateurs, règles et données structurées qui peuvent enrichir les alertes, bloquer des supports et accélérer le tri initial.
Des informations lisibles par l'homme renforcent le jugement de l'analyste. Il explique les campagnes, les logiciels malveillants, le comportement de l'attaquant, l'infrastructure, l'attribution, le ciblage sectoriel et les prochaines étapes probables.
En plus des informations lisibles par une machine et par l'homme, l'assistance d'experts aide avec des questions complexes, l'assistance d'experts aide avec des questions complexes. Il peut s'agir d'un accès analyste, d'une assistance en cas d'incident, d'une orientation pour la recherche de menaces, d'un travail de maturité du SOC ou de conseils stratégiques sur la manière d'intégrer le renseignement dans les opérations de sécurité.
L'objectif est de rendre l'intelligence utilisable dans tout le flux de travail SOC , et pas seulement de créer une bibliothèque d'intelligence plus grande.
Cela signifie définir les exigences, intégrer les informations dans les outils, mapper l'activité pertinente aux détections, soutenir les enquêtes par une analyse plus approfondie et tirer les enseignements de l'amélioration du SOC .
Offrez à votre SOC les informations dont il a besoin pour détecter les menaces pertinentes plus tôt, hiérarchiser plus rapidement les alertes et réagir avec précision. Découvrez comment Kaspersky Threat Intelligence aide les équipes de sécurité de l'entreprise à transformer les données sur les menaces en actions pratiques
