La recherche des menaces est l’une des activités les plus gourmandes en ressources dans un workflow d’opérations de sécurité. Cela nécessite des analystes qualifiés qui peuvent former une hypothèse, rechercher des artefacts dans un grand environnement, filtrer le bruit et documenter les résultats d’une manière sur laquelle les autres peuvent agir. L’équipe HuntIQ de Tanium travaille sur le terrain dans les environnements des clients, et Threat Navigator a été construit directement à partir de ces workflows réels, les déplaçant vers la console Tanium afin que le processus devienne plus rapide, plus collaboratif et plus reproductible.
Duncan passe en revue chacun des trois composants clés du Threat Navigator : les recherches, les hypothèses et les techniques MITRE. Il montre comment les recherches utilisent la syntaxe IOC ou Signal pour interroger l’environnement en temps réel sans prédistribuer d’informations ou attendre l’agrégation des journaux. Il montre également comment les itérations permettent aux chasseurs de filtrer progressivement les résultats pour faire ressortir ce qui compte réellement, et comment les chasses terminées peuvent être converties directement en signaux pour une détection continue.
Si vous gérez des opérations de recherche de menaces ou souhaitez comprendre comment Tanium rend la sécurité proactive plus accessible à l’échelle de l’entreprise, cet épisode couvre les mécanismes spécifiques du fonctionnement du navigateur de menaces, de l’épinglage des résultats individuels à l’exportation des hypothèses pour une utilisation dans d’autres outils de suivi. Regardez l’épisode complet ci-dessous.
Points clés à retenir
- Conçu à partir de véritables workflows HuntIQ : Threat Navigator a été conçu en conjonction avec les chasseurs HuntIQ de Tanium, en prenant les workflows qu’ils utilisent dans les environnements client, souvent en dehors de la console, et en les déplaçant vers la console Tanium.
« Il s’agit de prendre nos workflows que nous utilisons dans les environnements des clients, souvent en dehors de la console, et d’essayer de les déplacer vers la console Tanium. »Duncan Miller, responsable des menaces chez Tanium
- Les recherches s’exécutent dans l’environnement sans pré-distribution d’informations : à l’aide d’un IOC ou d’une syntaxe de signal, les recherches s’exécutent dans l’ensemble de l’environnement sans pré-distribution d’informations, sans collecte de journaux et sans génération d’alertes, ce qui les rend bien adaptées à la chasse plutôt qu’aux alertes.
« Vous pouvez utiliser la syntaxe IOC, vous pouvez utiliser la syntaxe Signal pour créer une recherche qui va traverser l’ensemble de votre environnement sans prédistribuer d’informations, sans collecter de journaux, en attendant que ceux-ci se regroupent. »Duncan Miller, responsable des menaces chez Tanium
- Itérations de résultats progressivement réduits : chaque recherche active enregistre jusqu’à cinq itérations de données, ce qui permet aux chasseurs d’exclure les bons résultats connus et de réexécuter la recherche pour faire ressortir ce qui compte réellement, avec des résultats plafonnés à 10 000 au total et jusqu’à 100 résultats par hôte.
- L’épinglage préserve les résultats ponctuels : les chasseurs peuvent épingler des éléments spécifiques à partir des résultats de recherche pour les enregistrer même lorsque ces données sont effacées, préservant ainsi une référence ponctuelle des résultats significatifs qui nécessitent une enquête plus approfondie ou qui ont été confirmés comme malveillants. L’épinglage d’un élément enregistre également automatiquement cette itération.
- Hypothèses de recherche de groupe et activation de l’exportation : les hypothèses agissent comme des conteneurs pour plusieurs recherches connexes et peuvent être exportées sous forme de fichier de démarque, donnant aux chasseurs un résumé qu’ils peuvent coller directement dans d’autres outils de suivi. L’exportation PDF est également planifiée.
- La chasse collaborative renforce les connaissances institutionnelles : étant donné que la console Tanium stocke l’historique et les itérations de recherche, les membres de l’équipe peuvent reprendre là où les autres se sont arrêtés, créant ainsi un environnement de chasse plus collaboratif où tous les membres de l’équipe peuvent voir ce qui a été fait et trouver des artefacts intéressants ou affiner les recherches beaucoup plus rapidement.
- Les chasses deviennent rapidement une détection : une fois qu’une chasse trouve quelque chose de malveillant, la recherche peut être convertie en signal à l’aide du bouton de création de signal, transformant une chasse ponctuelle en détection répétable et automatisée sans exiger qu’une personne examine les données à chaque fois.
« La chasse est fondamentalement une activité coûteuse. Vous devez demander à une personne d’examiner les données. Vous devez comprendre ce que vous regardez. Une fois que j’ai terminé une chasse et que j’ai trouvé quelque chose de malveillant dans cette chasse, je peux la relancer, mais ce ne devrait pas être comme je trouve ce que j’ai trouvé précédemment, n’est-ce pas ? »Duncan Miller, responsable des menaces chez Tanium
Ressources supplémentaires
- Tanium Threat Response pour la détection, l’investigation et la remédiation des endpoints : découvrez comment Tanium Threat Response permet aux équipes de sécurité de détecter, d’enquêter et de répondre aux menaces sur chaque endpoint de l’environnement.
- Comment HuntIQ offre une recherche des menaces dirigée par des experts : un aperçu de la manière dont le service HuntIQ de Tanium renforce les opérations de sécurité grâce à une recherche des menaces dirigée par des experts conçue pour découvrir les menaces avancées avant qu’elles ne causent des dommages.
- Cas d’utilisation de détection réels avec Tanium Threat Response : le premier d’une série en trois parties couvrant la manière dont les clients utilisent Tanium pour détecter les incidents, les violations et les violations de sécurité, de la recherche comportementale des menaces et de l’analyse des CIO à l’exploitation de plusieurs sources de renseignements sur les menaces dans l’ensemble de l’entreprise.
Les déclarations et le contenu de Tanium concernant ses plans, instructions et intentions sont susceptibles d’être modifiés sans préavis à la seule discrétion de Tanium. Les informations concernant les futurs produits ou fonctionnalités potentiels sont destinées à décrire l’orientation générale des produits de Tanium et ne doivent pas être utilisées pour prendre une décision d’achat, ni être intégrées à un contrat. Il ne s’agit pas d’un engagement, d’une promesse ou d’une obligation légale. Le développement, la publication et le calendrier de tous les produits ou fonctionnalités futurs restent à la seule discrétion de Tanium.

