Passer au contenu principal
Booster la cyberdéfense organisationnelle avec les connecteurs Tanium pour OpenCTI et OpenBAS par Filigran
Pleins feux sur les partenaires

Booster la cyberdéfense organisationnelle avec les connecteurs Tanium pour OpenCTI et OpenBAS par Filigran

Dans le cadre du partenariat continu de Tanium avec Filigran, fournisseur de solutions de cybersécurité open source, le nouveau Tanium Connector pour OpenBAS avec le Tanium Connector existant pour OpenCTI aidera les organisations à identifier et à remédier plus rapidement aux cybermenaces.

À l’ère de l’évolution de la technologie, les organisations ont constaté une augmentation marquée des cybermenaces sophistiquées. De plus, l’avènement du « Zero Trust » avec Bring Your Own Device (BYOD) devenant une pratique attendue parmi les effectifs a présenté ses propres défis uniques. Les administrateurs système et les équipes de sécurité sont souvent en conflit les uns avec les autres sur la dichotomie apparente entre sécurité et facilité d’utilisation.

Pendant ce temps, ces mêmes équipes de sécurité ont été chargées de la tâche pratiquement impossible de sécuriser tous les actifs et données à leur charge, posant ainsi une série de questions existentielles que chaque équipe de sécurité doit poser : « Quels sont mes actifs ? De qui les protège-t-on ? Comment puis-je les protéger ? »

Tanium et Filigran ont formé un partenariat pour aider les équipes de sécurité à répondre à ces questions et à sécuriser leurs environnements informatiques. La plateforme de gestion et de sécurité des endpoints leader de Tanium et les produits de veille sur les menaces et de simulation des attaques par intrusion de Filigran permettent aux organisations de rester mieux informées et mieux équipées grâce à la puissance de la certitude.

Avec Tanium, les organisations sont en mesure de répondre rapidement et sans effort à cette première question. Répondre à la question « Quels sont mes actifs ? » est un défi auquel de nombreuses organisations sont confrontées. Après tout, si vous ne savez pas quelque chose, comment pouvez-vous espérer le protéger ?

Ensuite, les équipes doivent répondre à la deuxième question. « De quelles menaces dois-je protéger mes actifs ? » Pour y répondre, les organisations ont besoin d’informations sur les acteurs et techniques de menace ciblant des organisations similaires et/ou des données similaires aujourd’hui ; c’est là que Filigran entre en jeu.

Que sont Filigran OpenCTI et OpenBAS ?

Filigran est un fournisseur de solutions de cybersécurité open source couvrant la gestion des renseignements sur les menaces, la simulation des intrusions et des attaques et la gestion des cyber-risques. Parmi les innovations de Filigran figurent les premières solutions véritablement intégrées de cyberveille et de simulation des attaques par intrusion : OpenCTI et OpenBAS.

OpenCTI permet aux organisations de distiller plusieurs flux de renseignements sur les menaces, à la fois payants et open source, en renseignements significatifs sur les menaces conçus pour leurs besoins spécifiques. En utilisant des playbooks, OpenCTI permet aux équipes chargées des menaces d’automatiser l’enrichissement et l’expansion de leur Threat Intelligence pour établir des relations significatives et des analyses puissantes.

OpenBAS est la solution de simulation des attaques par intrusion de Filigran. Les équipes de sécurité utilisent OpenBAS pour créer des cyberattaques simulées qui exploitent les tactiques, techniques et procédures (TTP) qui sont mises en évidence dans chaque rapport de menace fourni par OpenCTI.

Tanium et OpenCTI

OpenCTI est entièrement intégré au module Threat Response de Tanium, ingérant automatiquement des indicateurs pour déterminer si la menace décrite est présente dans l’environnement.

Si une menace est détectée, les équipes peuvent utiliser Tanium pour prendre des mesures de remédiation immédiates et automatisées sur n’importe quel endpoint. Avec Tanium, les équipes peuvent interrompre automatiquement l’attaque via la quarantaine des endpoints, la résiliation des processus et la suppression des fichiers.

L’intégration entre Tanium et OpenCTI est bidirectionnelle. Cela signifie que toute alerte observée dans le module Réponse aux menaces sera également envoyée à OpenCTI pour enrichissement et évaluation ultérieure, ce qui entraînera des capacités de recherche des menaces exhaustives.

Enfin, maintenant que ces équipes de sécurité ont identifié leurs actifs et savent qui/ce contre quoi elles se défendent, nous arrivons à la question du million de dollars : « Comment les protéger ? » Une fois que les équipes ont utilisé OpenCTI pour distiller les informations sur les menaces et le module Threat Response pour déterminer qu’une menace n’est pas présente dans leur environnement, OpenCTI a la capacité intégrée d’envoyer tout rapport de menace à OpenBAS.

Figure 1 : Tableau de bord principal OpenCTI fournissant des analyses détaillées de votre Threat Intelligence
Figure 1 : Tableau de bord principal OpenCTI fournissant des analyses détaillées de votre Threat Intelligence

Tanium et OpenBAS

Le nouveau Tanium Connector s’intègre à OpenBAS pour tirer parti du Tanium client existant sur un endpoint afin d’émuler ces actions antagonistes et d’évaluer si l’outil de sécurité actuel est capable de détecter ou même d’empêcher toute partie de l’attaque. Ces informations sont ensuite utilisées pour créer des leçons apprises et des rapports après action qui guident les équipes de sécurité pour faire progresser la posture de sécurité de l’organisation et pour suivre le rythme d’un paysage de menaces en constante évolution.

Figure 2 : à l’aide d’OpenBAS, les scénarios peuvent rapidement être transformés en simulations réelles ciblant des endpoints réels pour évaluer la posture de sécurité d’une organisation contre une menace spécifique
Figure 2 : à l’aide d’OpenBAS, les scénarios peuvent rapidement être transformés en simulations réelles ciblant des endpoints réels pour évaluer la posture de sécurité d’une organisation contre une menace spécifique

Samuel Hassine est le PDG et cofondateur de Filigran et était auparavant responsable des renseignements sur les cybermenaces pour l’Agence nationale de la sécurité des systèmes d’information (ANSSI) en France. L’ANSSI était responsable d’une grande partie du développement initial qui a été intégré à la solution OpenCTI, ce qui a permis à Hassine de savoir à quel point la plateforme Tanium peut être puissante lorsqu’elle est connectée à OpenCTI.

« Lorsque j’ai commencé à travailler sur OpenCTI, c’était pour les besoins internes de l’Agence nationale de cybersécurité française », se souvient Hassine. « Il nous manquait un outil comme celui-ci. Et nous n’avons pas pu le trouver commercialement. Nous avons donc commencé le développement, et je n’ai jamais pensé que cela aurait un tel impact ou que tant de personnes voudraient l’utiliser. »

Hassine estime qu’il s’agit d’un indicateur de l’évolution du domaine de la recherche des menaces et de la détection des vulnérabilités. Elle est de plus en plus axée sur les données, même parmi les organisations relativement immatures en termes de cybersécurité.

Figure 3 : OpenBAS permet aux utilisateurs de prendre des rapports sur les menaces auprès d’OpenCTI et de créer des simulations d’attaque en fonction des modèles d’attaque identifiés dans Threat Intelligence
Figure 3 : OpenBAS permet aux utilisateurs de prendre des rapports sur les menaces auprès d’OpenCTI et de créer des simulations d’attaque en fonction des modèles d’attaque identifiés dans Threat Intelligence

« Ce que je vois sur le terrain, c’est que les gens ont commencé à comprendre ce qu’est la cybersécurité et ce qu’ils doivent faire », déclare Hassine. « Les organisations souhaitent renforcer leur capacité de cybersécurité, mais elles disposent de ressources limitées. Ils doivent donc donner la priorité. »

Étant donné qu’il peut falloir des années pour construire une capacité de détection complète, les données peuvent soutenir l’effort de hiérarchisation et de réduction de la surface d’attaque d’une organisation. Les données fournissent une feuille de route pour la hiérarchisation, afin que les organisations puissent répondre aux menaces les plus importantes.

« C’est comme un hameçonnage malveillant et massif », muses Hassine. « Vous n’essayez pas de percer tous les poissons. Vous recherchez les plus dangereux. La plupart des équipes en charge du développement des capacités de détection comprennent cela et utilisent les renseignements sur les menaces pour hiérarchiser leur développement et leurs intégrations. Aucun système ne peut traiter toutes les tactiques et procédures ; vous devez faire des choix. »

Dans leurs efforts, l’utilisation du cadre MITRE ATT&CK (Tactiques, techniques et connaissances communes) comme une matrice complète de tactiques et techniques utilisées par les chasseurs de menaces, les équipes rouges et les défenseurs pour mieux classer les attaques pourrait se révéler très utile.

« Imaginons que vous estimez que votre couverture représente près de 60  % du cadre », déclare Hassine. « Vous comprendrez rapidement qu’il faudra des années pour combler les lacunes restantes. L’utilisation de données de cyberveille pertinentes peut certainement aider à hiérarchiser les prochaines étapes. »

Les connecteurs Tanium pour OpenCTI et OpenBAS sont désormais disponibles pour les clients Tanium

Les Tanium Connectors pour OpenCTI et OpenBAS sont faciles à installer et à configurer et permettent aux utilisateurs Tanium de tirer parti des dernières avancées techniques dans ces solutions puissantes. Une fois configurée, l’intégration alimente un flux d’événements en temps réel de données de renseignement sur les menaces (par ex., les dernières signatures et indicateurs de menaces) directement dans la plateforme Tanium.

Pour une visite personnalisée de la plateforme Tanium, planifiez une démo dès aujourd’hui.

Les clients Tanium qui souhaitent en savoir plus sur les Tanium Connectors pour OpenCTI et OpenBAS doivent contacter leur gestionnaire de compte.