Passer au contenu principal
Vignette vidéo HuntIQ - Tanium Tech Talks #149 - La chasse aux menaces optimisée par l’IA
Module Deep Dive

Recherche des menaces optimisée par IA avec HuntIQ pour les équipes SOC d’entreprise - Tanium Tech Talks #149

Le directeur Tanium de la chasse aux menaces Michael Bailey décompose HuntIQ, une option d’assistance avancée en trois parties qui intègre des chasseurs de menaces expérimentés et pratiques directement dans les environnements d’entreprise pour aider à faire ressortir les menaces que les outils de sécurité seuls peuvent manquer.

Les équipes des opérations de sécurité sont confrontées à un défi persistant : les outils sont en place, les alertes circulent, mais l’expertise et la bande passante pour agir sur ce que les données révèlent ne le sont souvent pas.

HuntIQ est la réponse de Tanium à cette lacune : une option d’assistance avancée en trois parties qui combine les tableaux de bord de recherche avancés de Guardian, les capacités des opérations de sécurité Tanium et les chasseurs de menaces expérimentés intégrés directement dans les environnements des clients pendant 12 mois.

Michael Bailey, directeur de la chasse aux menaces chez Tanium, apporte plus de 20 ans d’expérience (y compris l’analyse nationale des programmes malveillants et des paquets pour le ministère de la Défense) pour diriger cette initiative et définir ce à quoi ressemble la chasse proactive aux menaces dans les environnements d’entreprise à grande échelle.

Dans cet épisode, Michael explique ce qu’est HuntIQ, comment ses trois composants fonctionnent ensemble et à quoi ressemble le modèle d’engagement dans la pratique. Il explique comment les chasseurs de menaces développent des hypothèses à l’aide d’approches axées sur les données, les renseignements, les entités et le TTP, et pourquoi le modèle d’engagement de 12 mois est essentiel pour fournir de la valeur que de nombreux engagements de sécurité à court terme peuvent ne pas fournir. Il répond également à une question que de nombreux praticiens de la sécurité ont lorsqu’ils entendent parler de HuntIQ pour la première fois : cette équipe remplacera-t-elle mon personnel existant ?

Michael démontre également comment les capacités de collecte de données en temps réel de Tanium et les outils de recherche basés sur Jupyter Notebook prennent en charge l’ensemble du workflow de recherche de menaces, de l’hypothèse à l’analyse, en passant par la détection reproductible et documentée.

Si votre équipe de sécurité a du mal à tirer le meilleur parti de votre investissement Tanium ou à combler les lacunes de visibilité dans votre environnement, cet épisode est essentiel à la visualisation. Regardez l’épisode complet ci-dessous.

Points clés à retenir

  • Les trois composants de HuntIQ : HuntIQ se compose de l’ équipe de recherche avancée de Guardian (qui produit des tableaux de bord Guardian fournissant au personnel de direction et aux équipes de sécurité des informations pertinentes sur leur domaine), du produit des opérations de sécurité Tanium (Réponse directe, le produit IR, qui évolue vers les opérations de sécurité) et de chasseurs de menaces expérimentés intégrés dans les environnements des clients pendant 12 mois.
  • Le modèle d’engagement sur 12 mois : contrairement aux engagements d’analyse et de rapport à court terme, les chasseurs HuntIQ passent 12 mois à apprendre les cas d’utilisation commerciaux, les points faibles et les capacités d’un client, les clients citant souvent l’activation comme source de valeur clé du service.
«  L’une des choses que je n’aime pas dans le secteur de la sécurité est celle-ci : « Hé, payez-moi. Je vais venir, je vais juste exécuter un tas d’analyses et vous déposer un produit, puis partir, n’est-ce pas ? »Engagement à très court terme, ce que nous faisons est très différent.  »
Directeur Tanium pour la chasse aux menaces Michael Bailey
  • De véritables gains de clients grâce à Private Preview : les premiers déploiements de clients ont montré la capacité de HuntIQ à faire apparaître l’activité malveillante des conducteurs, y compris l’extraction de cryptomonnaies, dans des environnements où les outils de sécurité traditionnels présentaient des angles morts.
«  Nous avons fait 46 000 pilotes chez ce client et nous avons trouvé 16 pilotes potentiellement malveillants. Une partie de cela était spécifiquement l’exploration cryptographique qui était effectuée dans leur environnement.  »
Directeur Tanium pour la chasse aux menaces Michael Bailey
  • Permettre aux équipes, sans les remplacer : les chasseurs HuntIQ travaillent directement avec le personnel de sécurité existant, en leur apprenant à utiliser l’API et l’outillage avancé de Tanium et en donnant aux clients les outils de chasse que l’équipe développe, afin que la valeur de l’engagement s’étende bien au-delà des chasses individuelles.
«  Nous ne sommes pas là pour faire leur travail. Nous sommes là pour leur permettre de faire partie de leur équipe.  »
Directeur Tanium pour la chasse aux menaces Michael Bailey
  • Catégories d’hypothèses de recherche de menaces : les chasses sont construites à partir d’observations axées sur les données, de flux d’informations, de connaissances axées sur l’entité de ce qui est le plus important pour l’organisation, de TTP provenant de menaces persistantes avancées ou de combinaisons hybrides de toutes celles-ci, les chasses axées sur l’entité étant mises en évidence comme un facteur de différenciation clé car elles nécessitent une connaissance approfondie de l’environnement du client.
  • Tanium en tant que source centrale de visibilité : Tanium peut aider les organisations à enquêter sur les lacunes dans la visibilité des endpoints sur l’ensemble de leur pile de sécurité, à valider les données, à répondre aux questions soulevées par d’autres outils et, dans certains cas, à collecter des données qui n’ont peut-être pas été révélées ailleurs, y compris un exemple de client 2023 impliquant un raccourci malveillant qui n’avait pas été identifié par les contrôles existants.
  • Jupyter Notebooks comme outils de recherche : l’équipe HuntIQ utilise Jupyter Notebooks et Python pour l’analyse des données, créant des chasses reproductibles et documentées qui peuvent être remises directement aux clients et renvoyées à l’ingénierie Tanium pour une inclusion potentielle dans le produit lui-même.

Ressources supplémentaires