Passer au contenu principal
Cartographie des menaces avec Tanium Threat Navigator pour une réponse plus rapide - Vignette vidéo Tanium Tech Talks #164
Module Deep Dive

Cartographie des menaces avec Tanium Threat Navigator pour une réponse plus rapide - Tanium Tech Talks #164

La recherche des menaces à l’échelle de l’entreprise bénéficie d’une mise à niveau structurée et reproductible du workflow tandis que Duncan Miller, chasseur senior des menaces chez Tanium, passe en revue Tanium Threat Navigator, une nouvelle capacité dans le module Threat Response qui transforme les chasses itératives en renseignements partageables et exploitables.

La recherche des menaces est l’une des activités les plus gourmandes en ressources dans un workflow d’opérations de sécurité. Cela nécessite des analystes qualifiés qui peuvent former une hypothèse, rechercher des artefacts dans un grand environnement, filtrer le bruit et documenter les résultats d’une manière sur laquelle les autres peuvent agir. L’équipe HuntIQ de Tanium travaille sur le terrain dans les environnements des clients, et Threat Navigator a été construit directement à partir de ces workflows réels, les déplaçant vers la console Tanium afin que le processus devienne plus rapide, plus collaboratif et plus reproductible.

Duncan passe en revue chacun des trois composants clés du Threat Navigator : les recherches, les hypothèses et les techniques MITRE. Il montre comment les recherches utilisent la syntaxe IOC ou Signal pour interroger l’environnement en temps réel sans prédistribuer d’informations ou attendre l’agrégation des journaux. Il montre également comment les itérations permettent aux chasseurs de filtrer progressivement les résultats pour faire ressortir ce qui compte réellement, et comment les chasses terminées peuvent être converties directement en signaux pour une détection continue.

Si vous gérez des opérations de recherche de menaces ou souhaitez comprendre comment Tanium rend la sécurité proactive plus accessible à l’échelle de l’entreprise, cet épisode couvre les mécanismes spécifiques du fonctionnement du navigateur de menaces, de l’épinglage des résultats individuels à l’exportation des hypothèses pour une utilisation dans d’autres outils de suivi. Regardez l’épisode complet ci-dessous.

Points clés à retenir

  • Conçu à partir de véritables workflows HuntIQ : Threat Navigator a été conçu en conjonction avec les chasseurs HuntIQ de Tanium, en prenant les workflows qu’ils utilisent dans les environnements client, souvent en dehors de la console, et en les déplaçant vers la console Tanium.
«  Il s’agit de prendre nos workflows que nous utilisons dans les environnements des clients, souvent en dehors de la console, et d’essayer de les déplacer vers la console Tanium.  »
Duncan Miller, responsable des menaces chez Tanium
  • Les recherches s’exécutent dans l’environnement sans pré-distribution d’informations : à l’aide d’un IOC ou d’une syntaxe de signal, les recherches s’exécutent dans l’ensemble de l’environnement sans pré-distribution d’informations, sans collecte de journaux et sans génération d’alertes, ce qui les rend bien adaptées à la chasse plutôt qu’aux alertes.
«  Vous pouvez utiliser la syntaxe IOC, vous pouvez utiliser la syntaxe Signal pour créer une recherche qui va traverser l’ensemble de votre environnement sans prédistribuer d’informations, sans collecter de journaux, en attendant que ceux-ci se regroupent.  »
Duncan Miller, responsable des menaces chez Tanium
  • Itérations de résultats progressivement réduits : chaque recherche active enregistre jusqu’à cinq itérations de données, ce qui permet aux chasseurs d’exclure les bons résultats connus et de réexécuter la recherche pour faire ressortir ce qui compte réellement, avec des résultats plafonnés à 10 000 au total et jusqu’à 100 résultats par hôte.
  • L’épinglage préserve les résultats ponctuels : les chasseurs peuvent épingler des éléments spécifiques à partir des résultats de recherche pour les enregistrer même lorsque ces données sont effacées, préservant ainsi une référence ponctuelle des résultats significatifs qui nécessitent une enquête plus approfondie ou qui ont été confirmés comme malveillants. L’épinglage d’un élément enregistre également automatiquement cette itération.
  • Hypothèses de recherche de groupe et activation de l’exportation : les hypothèses agissent comme des conteneurs pour plusieurs recherches connexes et peuvent être exportées sous forme de fichier de démarque, donnant aux chasseurs un résumé qu’ils peuvent coller directement dans d’autres outils de suivi. L’exportation PDF est également planifiée.
  • La chasse collaborative renforce les connaissances institutionnelles : étant donné que la console Tanium stocke l’historique et les itérations de recherche, les membres de l’équipe peuvent reprendre là où les autres se sont arrêtés, créant ainsi un environnement de chasse plus collaboratif où tous les membres de l’équipe peuvent voir ce qui a été fait et trouver des artefacts intéressants ou affiner les recherches beaucoup plus rapidement.
  • Les chasses deviennent rapidement une détection : une fois qu’une chasse trouve quelque chose de malveillant, la recherche peut être convertie en signal à l’aide du bouton de création de signal, transformant une chasse ponctuelle en détection répétable et automatisée sans exiger qu’une personne examine les données à chaque fois.
«  La chasse est fondamentalement une activité coûteuse. Vous devez demander à une personne d’examiner les données. Vous devez comprendre ce que vous regardez. Une fois que j’ai terminé une chasse et que j’ai trouvé quelque chose de malveillant dans cette chasse, je peux la relancer, mais ce ne devrait pas être comme je trouve ce que j’ai trouvé précédemment, n’est-ce pas ?  »
Duncan Miller, responsable des menaces chez Tanium

Ressources supplémentaires

Les déclarations et le contenu de Tanium concernant ses plans, instructions et intentions sont susceptibles d’être modifiés sans préavis à la seule discrétion de Tanium. Les informations concernant les futurs produits ou fonctionnalités potentiels sont destinées à décrire l’orientation générale des produits de Tanium et ne doivent pas être utilisées pour prendre une décision d’achat, ni être intégrées à un contrat. Il ne s’agit pas d’un engagement, d’une promesse ou d’une obligation légale. Le développement, la publication et le calendrier de tous les produits ou fonctionnalités futurs restent à la seule discrétion de Tanium.