Passer au contenu principal
Comment utiliser Tanium pour répondre à la directive 002-2024 du PSPF australien (stockage technologique)
Problème émergent

Comment utiliser Tanium pour répondre à la directive 002-2024 du PSPF australien (stockage technologique)

Le 8 juillet 2024, la secrétaire australienne aux affaires intérieures, Stephanie Foster, a publié une série d’ instructions formelles en vertu du cadre de politique de sécurité protectrice (PSPF) ordonnant à chaque organisme gouvernemental fédéral d’identifier et d’atténuer les cyber-risques potentiels dans un contexte de préoccupations croissantes concernant les interférences étrangères.

Les trois directives obligatoires obligent les entités du gouvernement australien à :

  1. Identifier les indicateurs de risque de propriété, de contrôle ou d’influence étrangers en ce qui concerne l’approvisionnement et la maintenance des actifs technologiques et gérer et signaler de manière appropriée ces risques
  2. Effectuer des inventaires des actifs technologiques sur tous les systèmes ou services Internet pour identifier et gérer activement les risques associés aux technologies vulnérables qu’ils gèrent, y compris celles qu’ils gèrent pour d’autres entités
  3. Participer au programme de partenariat de cybersécurité de l’Australian Signals Directorate et pour ceux qui utilisent des plateformes de partage de renseignements sur les menaces pour partager des informations sur les cybermenaces avec l’Australian Signals Directorate

Comment Tanium peut vous aider

Tanium est une puissante plateforme de gestion des endpoints en temps réel qui offre une visibilité et un contrôle en temps réel des environnements informatiques. Tanium offre une large gamme de capacités, y compris les domaines fonctionnels suivants, qui sont directement pertinents pour les objectifs de la Direction 002-2024 du PSPF.

  • Découverte des actifs : il s’agit d’une activité fondamentale et essentielle à l’efficacité de toute approche de gestion et de sécurité. Il est également impératif de comprendre si et où les actifs et services à haut risque sont situés au sein de votre réseau interne.
  • Améliorez les normes de cyberhygiène : la visibilité et le contrôle en temps réel font la différence ici ; c’est comme si vous allumiez votre environnement. Cette activité est extrêmement importante car elle réduit et supprime finalement les adversaires de surface d’attaque qui recherchent pour accéder à votre environnement.
  • Chasse et détection : si un adversaire s’est frayé un chemin dans votre environnement, il est important de le trouver rapidement avant qu’il ne devienne plus profondément enraciné et d’activer des objectifs préjudiciables.
  • Réponse aux incidents : une fois qu’une violation a été identifiée, la priorité passe ensuite à l’enquête pour évaluer son champ d’application, la collecte de toutes les preuves pertinentes, la quarantaine des endpoints impliqués pour le confinement, et finalement la remédiation pour expulser l’intrus et annuler ses activités à ce moment-là.

Les approches innovantes de Tanium en matière de PSPF Direction 002-2024

Découvrez tous les actifs (connaissez votre domaine)

  • Tirez parti de l’analyse distribuée et centralisée pour trouver les actifs nouvellement connectés en quelques minutes
  • Identifier et catégoriser les fabricants d’appareils (y compris étrangers ou autres)
  • Mettez ces actifs sous gestion qui peuvent être gérés. Une fois sous gestion, vous pouvez :
    Pourquoi Tanium ? Tanium inclut une fonctionnalité de découverte native qui peut trouver tous les actifs connectés IP sur le réseau de manière très efficace. Les actifs gérés peuvent ensuite être interrogés dans l’ensemble du domaine en temps réel pour garantir une vue continue et actuelle de toutes les facettes du matériel et des logiciels. Interroger les endpoints gérés pour leurs connexions réseau actuelles (et historiques) fournit une vue unique de la manière dont les actifs suspects ou intéressants peuvent interagir dans l’environnement et aide finalement à identifier et à déterminer leur légitimité. Hygiène (réduire la surface d’attaque pour empêcher les attaquants d’entrer)
    • Obtenez une vue centrée sur les endpoints du réseau de processus, de ports et de connexions (sources et destinations)
    • Identifier toutes les applications logicielles (fournisseurs, titres, versions et leur utilisation)
    • Utilisez une nomenclature logicielle (SBOM) pour voir les composants logiciels sous-jacents afin de gérer les risques de la chaîne d’approvisionnement
    • Visibilité et contrôle en temps réel de l’ensemble du parc informatique
    • Standardisation :
      • Il ne devrait pas y avoir beaucoup de versions de la même application (par ex., 15 versions de Chrome ou Firefox dans l’ensemble du domaine)
      • Vous ne devez pas avoir de valeurs aberrantes uniques, telles que des écarts par rapport à une référence connue (par ex., une version spécifique de Chrome ou Firefox uniquement sur un endpoint)
    • Supprimer le logiciel non utilisé
    • Correctifs du système d’exploitation et des applications tierces (ainsi qu’une analyse et une résolution des vulnérabilités)
    • Vulnérabilités zero-day (comprendre l’exposition en temps réel et pivoter immédiatement pour effectuer des étapes d’atténuation)
    • Comprendre et faire apparaître les vulnérabilités de la chaîne d’approvisionnement

Pourquoi Tanium ? Tanium peut faire apparaître une vue complète, actuelle et précise de l’état actuel de l’environnement. Toutes les informations récupérables à partir d’un seul endpoint peuvent être interrogées en temps réel sur l’ensemble du parc informatique. Cela permet aux écarts et aux valeurs aberrantes par rapport à une référence standard de devenir évidents. Une fois connues, les anomalies peuvent être corrigées rapidement au sein de Tanium pour s’assurer que les normes sont respectées. Les fonctions d’application de correctifs et de gestion des vulnérabilités bénéficient également d’un accès en temps réel aux endpoints, ce qui permet à la conformité d’optimiser et à la surface d’attaque de réduire considérablement.

Chasse (recherchez des preuves que les attaquants sont déjà présents)

  • Vue en temps réel des pilotes/DLL/processus/hachures de fichiers/connexions réseau/requêtes DNS/modifications de registre (comme la détection de la présence de tout jeu de caractères international)
  • Concentrez-vous sur les étapes MITRE ATT&CK : persistance, mouvement latéral et plus encore (les questions de recherche pour celles-ci sont fournies nativement par Tanium)
  • Analyse des valeurs aberrantes (par ex., hachage ponctuel scvhost.exe ou DLL)

Pourquoi Tanium ? L’accès en temps réel de Tanium aux endpoints permet aux chasseurs de menaces de rechercher à la fois des éléments et des activités d’intérêt dans l’ensemble du domaine et d’obtenir des détails très spécifiques. Le niveau de visibilité est profond et garantit qu’il n’y a nulle part où un adversaire cache sa présence.

Détection (recherchez des attaquants qui font déjà quelque chose)

  • Détection basée sur Intel : règles Tanium Signals/IOC/YARA
  • Tirez parti des signaux Tanium pour détecter l’activité en temps réel (par ex., déployer et tirer parti des web shells)

Pourquoi Tanium ? Les signaux Tanium sont un puissant mécanisme d’intelligence permettant une identification efficace en temps réel de l’activité se produisant sur les endpoints. Alors que de nombreux signaux ont été définis par Tanium et sont nativement intégrés à la Tanium Platform, la capacité des opérateurs à ajuster et créer facilement de nouveaux signaux permet aux organisations d’être agiles et de s’adapter rapidement aux nouvelles menaces.

Réponse aux incidents (champ d’application, confinement et neutralisation)

  • Enquêter sur les alertes (historique complet des processus, chronologie et ascendance)
  • Recueillir des preuves (artefacts judiciaires, pertes de mémoire, etc.)
  • Mettre en quarantaine les endpoints (tout en conservant les capacités de gestion)
  • Corriger (pivoter vers des actions basées sur des politiques et ad hoc)

Pourquoi Tanium ? Tanium offre les meilleures capacités de réponse aux incidents. Lorsque des menaces ont été identifiées, Tanium offre la possibilité de pivoter immédiatement et de poser des questions de définition dans l’ensemble du domaine pour confirmer si d’autres endpoints sont affectés. Les preuves judiciaires peuvent être facilement récupérées et stockées, ce qui permet aux actions de confinement telles que la mise en quarantaine d’avoir lieu sans étouffer les activités d’enquête. La capacité à effectuer des actions ad hoc ou basées sur des politiques dans l’ensemble du domaine garantit que les opérateurs ont le pouvoir d’effectuer des actions défensives et de lutter contre une incursion.