Vous ne pouvez pas arrêter ce que vous ne voyez pas.
De nombreuses cyberattaques passent désormais inaperçues pendant des jours, des semaines, voire des mois.
Pendant cette période, ils se propagent à travers le réseau de leur cible, compromettent autant de leurs systèmes et autant de données que possible, et créent une présence suffisamment importante pour exiger une rançon paralysante et causer un préjudice substantiel à leur cible.
Plus tôt vous pourrez repérer ces attaques, plus tôt vous pourrez les arrêter et moins vous subirez de dommages. Pourtant, de nombreuses organisations ont du mal à créer une vue globale de leur environnement dont elles ont besoin pour détecter, enquêter et résoudre rapidement les attaques.
Dans cet article, nous explorerons pourquoi et ce qu’il faut faire pour y remédier.
Pour ce faire, nous passerons en revue :
- Pourquoi les organisations rencontrent des difficultés avec la visibilité de la sécurité
- Comment l’Open Cybersecurity Schema Framework (OCSF) normalise les jeux de données de sécurité
- Comment Amazon Security Lake utilise OCSF
- Comment Tanium apporte la visibilité des endpoints à l’OCSF et à Amazon Security Lake
Pourquoi les organisations ne voient pas les attaques assez rapidement
Désormais, chaque organisation sait qu’elle doit détecter rapidement les attaques.
Ils savent qu’ils doivent créer une vue unifiée et précise de leur environnement afin de détecter, d’enquêter et de résoudre les attaques avant qu’elles ne causent des dommages.
Ils ont même investi dans des dizaines d’outils qui collectent des données de sécurité provenant de plusieurs sources dans leur environnement et ont créé des équipes de sécurité complètes qui travaillent 24 heures sur 24 pour surveiller leurs données de sécurité et rechercher des incidents potentiels.
Et pourtant, de nombreuses organisations ne parviennent toujours pas à détecter les attaques avant qu’elles ne frappent.
Voici pourquoi.
Chaque outil de sécurité définit et organise ses données de sécurité sous son propre schéma, et utilise souvent des noms et des conventions différents pour les mêmes choses. Cela signifie que toutes les données de sécurité que les organisations collectent ne peuvent pas fonctionner ensemble prêtes à l’emploi, et ne s’ajoutent pas naturellement à une vue holistique et unifiée de leur environnement.
Pour combiner toutes les données dans une vue complète et exploitable, où chaque jeu de données peut être utilisé ensemble pour détecter, enquêter et résoudre rapidement les attaques, les équipes de sécurité doivent normaliser manuellement chaque rebut de données dans un format standard.
Le processus est lent, difficile et sujet aux erreurs, et entraîne :
- Les équipes de sécurité passent plus de temps à organiser les données de sécurité que à les analyser
- Opérateurs travaillant à partir d’une vue fragmentée et inexacte de leur environnement
- Les criminels trouvent de nombreux angles morts à l’intérieur desquels se cacher lorsqu’ils progressent dans leurs attaques
- Attaques non détectées, non étudiées et non résolues jusqu’à ce qu’il soit trop tard
Tout cela parce que les organisations et les fournisseurs travaillent à partir de leurs propres schémas pour définir et organiser les données de sécurité. Heureusement, un nouveau projet, une nouvelle plateforme et de nombreux fournisseurs leaders du secteur se réunissent pour résoudre ce problème.
Comment OCSF résout le problème de standardisation
L’Open Cybersecurity Schema Framework (OCSF) résout le problème massif du manque de données de cybersécurité standardisées entre les fournisseurs et les organisations.
OCSF a été créé pour résoudre ce problème. Il s’agit d’un langage commun pour la détection et l’investigation des menaces qui peut être utilisé par toute équipe de cybersécurité, dans n’importe quelle organisation, pour tout incident. Pour ce faire, OCSF fournit un ensemble standard de noms, définitions et taxonomies pour les données de cybersécurité de base. Ce schéma est simple, indépendant du fournisseur et facile à étendre avec des données de cybersécurité spécifiques au domaine.
En termes simples, chaque fournisseur et organisation qui adopte OCSF utilisera le même cadre pour décrire et organiser ses données de cybersécurité. Ce faisant, ils peuvent rapidement ingérer, combiner et analyser les données de chacun. Cela facilite la détection, la portée et la résolution rapides des incidents de cybersécurité.
En adoptant OCSF et en utilisant des outils qui s’y conforment, les équipes de sécurité :
- Réduisez le temps et les efforts nécessaires pour combiner les données de sécurité
- Éliminez les silos de données de cybersécurité et améliorez la précision des données
- Créer une vue globale des données de cybersécurité à travers les outils et les sources
- Rationalisez et accélérez les opérations de sécurité pour résoudre les incidents plus rapidement
Tout le monde peut adopter et contribuer à l’OCSF. Il s’agit d’un projet open source qui offre une norme ouverte qui fonctionne avec n’importe quel environnement, application ou solution et s’intègre aux normes et processus de sécurité existants. Alors que de plus en plus d’organisations et de fournisseurs adoptent l’OCSF, le processus de combinaison des données de sécurité deviendra plus facile.
Et nous voyons déjà émerger quelques grands projets qui adoptent OCSF, y compris la solution récente de lac de données de sécurité d’AWS, Amazon Security Lake.
Comment Amazon Security Lake utilise OCSF
OCSF a été cofondée par Amazon Web Services (AWS) et Splunk, avec seulement quelques autres entreprises contribuant, dont Tanium.
Récemment lancé, Amazon Security Lake est un lac de données de sécurité provenant de sources de données intégrées dans le cloud et sur site, ainsi que de leurs applications privées qui utilise le schéma OCSF au format parquet. Security Lake réduit la complexité et les coûts pour les clients afin de rendre les données de leurs solutions de sécurité accessibles pour répondre à divers cas d’utilisation de sécurité, tels que la détection des menaces, l’enquête et la réponse aux incidents. Security Lake aide les organisations à agréger, gérer et tirer de la valeur des données de journaux et d’événements dans le cloud et sur site pour donner aux équipes de sécurité une meilleure visibilité sur l’ensemble de leurs organisations. Avec Security Lake, les clients peuvent utiliser les solutions de sécurité et d’analyse de leur choix pour simplement interroger ces données en place ou ingérer les données conformes à l’OCSF pour traiter d’autres cas d’utilisation. Security Lake aide les clients à optimiser la conservation des données des journaux de sécurité en optimisant le partitionnement des données pour améliorer les performances et réduire les coûts. Désormais, les analystes et les ingénieurs peuvent facilement créer et utiliser un lac de données de sécurité centralisé pour améliorer la protection des charges de travail, des applications et des données.
En substance, Amazon Security Lake crée une maison unique pour toutes vos données de sécurité à l’aide d’un schéma open source, il garantit que toutes vos données fonctionnent bien ensemble et il facilite la création d’une vue unique, unifiée et exploitable de tout incident que vous subissez.
En utilisant Amazon Security Lake, les équipes de sécurité :
- Rassemblez les journaux de plusieurs comptes, régions, réseaux et outils dans un seul lac
- Simplifiez le processus d’exécution des corrélations et de l’analyse sur divers ensembles de données
- Stocker et interroger plus efficacement des sources massives de journaux de sécurité
Amazon Security Lake collecte un large éventail de données de cybersécurité provenant de plusieurs sources qui peuvent être utilisées pendant les incidents de sécurité. Et chez Tanium, nous sommes fiers d’avoir contribué à notre expérience et à notre expertise des jeux de données d’endpoints à OCSF et Amazon Security Lake.
Comment Tanium apporte la visibilité des endpoints à OCSF et Amazon Security Lake
Tanium est la seule plateforme Converged Endpoint Management (XEM) et offre visibilité, contrôle et remédiation grâce à une solution unique, légère et distribuée.
Tanium génère des données complètes, précises et en temps réel pour chaque endpoint, qu’il soit géré ou non, dans des environnements de toutes tailles et de tous niveaux de complexité.
Grâce aux données des endpoints de Tanium, les organisations peuvent :
- Créez un inventaire complet et précis de tous les endpoints en quelques minutes
- Découvrez les endpoints cachés et difficiles à trouver que les CMDB et d’autres outils manquent
- Identifiez les vulnérabilités, les lacunes de conformité, les correctifs et mises à jour manquants ou les mauvaises configurations sur chaque endpoint de l’environnement en quelques minutes
- Localiser les modifications apportées aux champs de données sensibles, aux configurations, aux droits d’accès ou aux IoC
- Surveillez les données sensibles et configurez des alertes qui se déclenchent pendant les incidents potentiels
- Enrichir les catalogues d’actifs et rendre les workflows de sécurité plus intelligents et plus solides
- Combler certaines des lacunes les plus courantes dans les pools de données de sécurité de nombreuses organisations
- Favorisez une détection, une enquête et une remédiation plus complètes des menaces
En somme : Tanium collecte toutes les données clés des endpoints dont les équipes de sécurité et d’exploitation ont besoin pour détecter, enquêter et résoudre les incidents. Et désormais, grâce à de nouveaux partenariats avec OCSF et Amazon Security Lake, les organisations peuvent facilement utiliser l’expérience, l’expertise et les ensembles de données de Tanium pour créer une vue globale de leurs risques de sécurité.
Voici comment Tanium s’est associé pour prendre en charge OCSF et Amazon Security Lake.
- Tanium et OCSF : Tanium a été l’un des premiers contributeurs à OCSF. OCSF est venu chez Tanium pour ajouter notre expérience et notre expertise en matière de endpoints, et nous avons joué un rôle significatif dans la mise en place de leur taxonomie complète et standardisée pour les données de sécurité des endpoints. Naturellement, nos données d’endpoint sont conformes au schéma de l’OCSF.
- Tanium et Amazon Security Lake : nous maintenons un partenariat solide avec AWS depuis de nombreuses années, et nous proposons une intégration formelle et technique avec Amazon Security Lake. Grâce à cette intégration, il est simple et facile d’ajouter notre visibilité complète à votre lac de données, et de combiner nos données d’endpoints récentes et précises avec d’autres sources de données pour mener des enquêtes plus complètes et plus efficaces sur les incidents.
En unissant nos forces à l’initiative OCSF et à Amazon Security Lake, nous contribuons à créer un vaste écosystème de cybersécurité où de nombreux acteurs différents travaillent ensemble. En combinant nos jeux de données, nous pouvons donner aux équipes de sécurité une vue unique et unifiée de leur environnement dont elles ont besoin pour détecter, enquêter et arrêter rapidement leurs incidents.
Mais nous ne pouvons pas le faire seuls.
Rejoignez la cause : adopter OCSF et travailler avec Amazon Security Lake et Tanium
L’OCSF est nouveau, mais il a déjà généré beaucoup de soutien de la part de certains grands acteurs.
Les deux partenaires derrière le projet, AWS et Splunk, sont deux des plus grands fournisseurs de données sur le marché. Un grand nombre des contributeurs initiaux d’OCSF, tels que Salesforce et Palo Alto Networks, sont certains des plus grands fournisseurs de logiciels au monde.
Nous nous engageons à travailler sur un schéma open source qui aidera les clients à résoudre les défis qu’ils rencontrent avec l’interopérabilité des données et la normalisation des données entre les produits de sécurité.
Le point à retenir ici est clair. En savoir plus sur l’OCSF et envisager fortement de l’adopter au sein de votre organisation. Cela vous aidera à simplifier et rationaliser un énorme point de complexité dans les opérations de sécurité, cela vous aidera à travailler en toute transparence avec les principaux fournisseurs de cybersécurité, et cela garantira probablement l’avenir de votre fonction de sécurité.
Pour ce faire, passez à l’étape suivante :
- En savoir plus sur OCSF : obtenez les détails techniques ici. Vous pouvez également en savoir plus dans notre article sur la communauté Tanium.
- En savoir plus sur Amazon Security Lake : essayez Amazon Security Lake ici.
- En savoir plus sur Tanium : lisez les détails ou planifiez une discussion et une démonstration ici.

