CybersÃĐcuritÃĐ
Conseils de meilleures pratiques pour le renseignement sur les menaces

Beaucoup de gens disent que le renseignement sur les menaces (TI) est bon, mais peu comprennent comment le prÃĐparer. Il y a encore moins de personnes qui savent quels processus mettre en Åuvre pour que le TI fonctionne et gÃĐnÃĻre des profits. De plus, un nombre nÃĐgligeable de personnes savent comment choisir un fournisseur de flux, oÃđ vÃĐrifier un indicateur de faux positifs et si cela vaut la peine de bloquer un domaine que votre collÃĻgue vous a envoyÃĐ par WhatsApp.
Nous avions deux abonnements APT commerciaux, dix ÃĐchanges dâinformations, une douzaine de flux gratuits et une liste ÃĐtendue de nÅuds de sortie TOR. Nous avons ÃĐgalement utilisÃĐ quelques reverseurs puissants, des scripts Powershell maÃŪtres, un scanner Loki et un abonnement payant à VirusTotal. Non que le centre de rÃĐponse aux incidents de sÃĐcuritÃĐ ne fonctionne pas sans tout cela, mais si vous voulez attraper des attaques complexes, vous devez aller jusquâau bout.
Ce qui mâinquiÃĐtait particuliÃĻrement, câÃĐtait la possibilitÃĐ dâautomatiser la vÃĐrification des indicateurs de compromission (IOCs). Il nây a rien de plus immoral que lâintelligence artificielle remplaçant un humain dans une activitÃĐ qui nÃĐcessite de la rÃĐflexion. Cependant, jâai rÃĐalisÃĐ que mon entreprise allait rencontrer ce dÃĐfi tÃīt ou tard, car le nombre de nos clients augmentait.
Pendant plusieurs annÃĐes dâactivitÃĐ de TI permanente, jâai marchÃĐ sur un tas de rÃĒteaux et jâaimerais fournir quelques conseils qui aideront les dÃĐbutants à ÃĐviter les erreurs courantes.
Conseil 1. Ne mettez pas trop dâespoirs dans la dÃĐtection par hachage : la plupart des malwares sont polymorphes ces jours-ci
Les donnÃĐes de renseignement sur les menaces viennent sous diffÃĐrentes formes et manifestations. Elles peuvent inclure des adresses IP de centres de commandement et de contrÃīle de botnet, des adresses e-mail impliquÃĐes dans des campagnes de phishing, et des articles sur les techniques dâÃĐvasion que les groupes APT sont sur le point de commencer à utiliser. Pour rÃĐsumer, il sâagit de choses diffÃĐrentes.
Pour trier tout ce dÃĐsordre, David Bianco a suggÃĐrÃĐ dâutiliser ce quâon appelle le Pyramide de douleur. Elle dÃĐcrit une corrÃĐlation entre les diffÃĐrents indicateurs que vous utilisez pour dÃĐtecter un attaquant et la quantitÃĐ de âdouleurâ que vous allez causer à lâattaquant si vous identifiez un IOC spÃĐcifique.
Par exemple, si vous connaissez le hachage MD5 du fichier malveillant, il peut Être dÃĐtectÃĐ facilement et avec prÃĐcision. Cependant, cela ne causera pas beaucoup de douleur à lâattaquant, car lâajout dâun seul bit dâinformation à ce fichier changera complÃĻtement son hachage.
Conseil 2. Essayez dâutiliser les indicateurs que lâattaquant trouvera techniquement compliquÃĐs ou coÃŧteux à modifier
En anticipant la question de savoir comment dÃĐcouvrir si un fichier avec un hachage donnÃĐ existe dans notre rÃĐseau dâentreprise, je dirai ceci : il existe diffÃĐrentes mÃĐthodes. Lâune des mÃĐthodes les plus simples consiste à utiliser une solution qui maintient la base de donnÃĐes des hachages MD5 de tous les fichiers exÃĐcutables dans lâentreprise.
Revenons à la Pyramide de douleur. Contrairement à la dÃĐtection par valeur de hachage, il est plus productif dâidentifier les TTP (tactiques, techniques et procÃĐdures) de lâattaquant. Câest plus difficile à faire et nÃĐcessite plus dâefforts, mais vous allez causer plus de douleur à lâadversaire.
Par exemple, si vous savez que le groupe APT qui cible votre secteur de lâÃĐconomie envoie des e-mails de phishing avec des fichiers *.HTA à bord, alors la crÃĐation dâune rÃĻgle de dÃĐtection qui recherche de tels piÃĻces jointes aux e-mails frappera lâattaquant en dessous de la ceinture. Ils devront modifier la tactique de spamming et peut-Être mÊme dÃĐpenser de lâargent pour acheter des exploits 0-day ou 1-day qui ne sont pas bon marchÃĐ.
Conseil 3. Ne mettez pas trop dâespoirs dans les rÃĻgles de dÃĐtection crÃĐÃĐes par quelquâun dâautre, car vous devez vÃĐrifier ces rÃĻgles pour les faux positifs et les ajuster
Lorsque vous commencez à crÃĐer des rÃĻgles de dÃĐtection, il y a toujours une tentation dâutiliser des rÃĻgles prÊtes à lâemploi. Sigma est un exemple de rÃĐfÃĐrentiel gratuit. Il sâagit dâun format de dÃĐtection de mÃĐthodes indÃĐpendant du SIEM qui vous permet de traduire les rÃĻgles du langage Sigma en rÃĻgles ElasticSearch ainsi que des rÃĻgles Splunk ou ArcSight. Le rÃĐfÃĐrentiel comprend des centaines de rÃĻgles. Cela semble Être une bonne chose, mais le diable, comme toujours, est dans les dÃĐtails.
Examinons lâune des rÃĻgles de dÃĐtection de mimikatz. Cette rÃĻgle dÃĐtecte les processus qui ont tentÃĐ de lire la mÃĐmoire du processus lsass.exe. Mimikatz le fait lorsquâil tente dâobtenir des hachages NTLM, et la rÃĻgle identifiera le malware.
Cependant, il est crucial pour nous, experts qui ne dÃĐtectent pas seulement mais rÃĐpondent ÃĐgalement aux incidents, de nous assurer quâil sâagit rÃĐellement dâun acteur malveillant. Malheureusement, il existe de nombreux processus lÃĐgitimes qui lisent la mÃĐmoire de lsass.exe (par exemple, certains outils antivirus). Par consÃĐquent, dans un scÃĐnario rÃĐel, une rÃĻgle comme celle-ci causera plus de faux positifs que de bÃĐnÃĐfices.
Je ne veux pas accuser qui que ce soit à ce sujet â toutes les solutions gÃĐnÃĻrent des faux positifs ; câest normal. Cependant, les spÃĐcialistes du renseignement sur les menaces doivent comprendre quâil est toujours nÃĐcessaire de vÃĐrifier et dâajuster les rÃĻgles obtenues à la fois à partir de sources ouvertes et fermÃĐes.
Conseil 4. VÃĐrifiez les noms de domaine et les adresses IP pour un comportement malveillant, non seulement au niveau du serveur proxy et du pare-feu, mais ÃĐgalement dans les journaux du serveur DNS â et assurez-vous de vous concentrer à la fois sur les tentatives de rÃĐsolution rÃĐussies et ÃĐchouÃĐes
Les noms de domaine et les adresses IP malveillants sont les indicateurs les plus optimaux du point de vue de la simplicitÃĐ de dÃĐtection et de la quantitÃĐ de douleur que vous infligez à lâattaquant. Cependant, ils semblent faciles à gÃĐrer seulement à premiÃĻre vue. Au moins, vous devriez vous demander oÃđ obtenir le journal de domaine.
Si vous vous limitez à vÃĐrifier les journaux du serveur proxy uniquement, vous pouvez manquer du code malveillant qui tente de requÊter le rÃĐseau directement ou demande un nom de domaine non existant gÃĐnÃĐrÃĐ avec DGA, sans oublier le tunneling DNS â aucun de ceux-ci ne sera rÃĐpertoriÃĐ dans les journaux du serveur proxy dâentreprise. Les criminels peuvent ÃĐgalement utiliser des services VPN avec des fonctionnalitÃĐs avancÃĐes ou crÃĐer des tunnels personnalisÃĐs.
Conseil 5. Surveillez ou bloquez â dÃĐcidez lequel choisir uniquement aprÃĻs avoir dÃĐcouvert quel type dâindicateur vous avez dÃĐcouvert et en reconnaissant les consÃĐquences possibles du blocage
Chaque expert en sÃĐcuritÃĐ informatique a ÃĐtÃĐ confrontÃĐ Ã un dilemme non trivial : bloquer une menace ou surveiller son comportement et commencer à enquÊter une fois que cela dÃĐclenche des alertes. Certaines instructions encouragent sans ÃĐquivoque à choisir le blocage, mais parfois, le faire est une erreur.
Si lâindicateur de compromission est un nom de domaine utilisÃĐ par un groupe APT, ne le bloquez pas â commencez à le surveiller à la place. Les tactiques actuelles de dÃĐploiement dâattaques ciblÃĐes supposent la prÃĐsence dâun canal de connexion secret supplÃĐmentaire, comme par exemple des applications de suivi de cellules qui ne peuvent Être dÃĐcouvertes quâà travers une analyse approfondie. Le blocage automatique vous empÊchera de trouver ce canal dans ce scÃĐnario ; en outre, les adversaires rÃĐaliseront rapidement que vous avez remarquÃĐ leurs manigances.
En revanche, si lâIOC est un domaine utilisÃĐ par des rançongiciels, il doit Être bloquÃĐ immÃĐdiatement. Mais nâoubliez pas de surveiller toutes les tentatives de requÊter les domaines bloquÃĐs â la configuration de lâencodeur malveillant peut inclure plusieurs URL de serveurs de commandement et de contrÃīle. Certains dâentre eux peuvent ne pas Être dans les flux et ne seront donc pas bloquÃĐs. TÃīt ou tard, lâinfection atteindra ces derniers pour obtenir la clÃĐ de chiffrement qui sera utilisÃĐe instantanÃĐment pour chiffrer lâhÃīte. La seule façon fiable de vous assurer que vous avez bloquÃĐ tous les C&C est de renverser lâÃĐchantillon.
Conseil 6. VÃĐrifiez tous les nouveaux indicateurs pour la pertinence avant de les surveiller ou de les bloquer
Gardez à lâesprit que les donnÃĐes de menace sont gÃĐnÃĐrÃĐes par des humains qui sont sujets à lâerreur, ou par des algorithmes dâapprentissage automatique qui ne sont pas non plus infaillibles. Jâai ÃĐtÃĐ tÃĐmoin de diffÃĐrents fournisseurs de rapports payants sur lâactivitÃĐ des groupes APT qui ajoutaient accidentellement des ÃĐchantillons lÃĐgitimes aux listes de hachages MD5 malveillants. Ãtant donnÃĐ que mÊme les rapports de menace payants contiennent des IOC de mauvaise qualitÃĐ, ceux obtenus via lâintelligence ouverte doivent certainement Être vÃĐrifiÃĐs pour la pertinence. Les analystes de TI ne vÃĐrifient pas toujours leurs indicateurs pour les faux positifs, ce qui signifie que le client doit faire le travail de vÃĐrification pour eux.
Par exemple, si vous avez obtenu une adresse IP utilisÃĐe par une nouvelle itÃĐration de TrickBot, avant de lâutiliser dans vos systÃĻmes de dÃĐtection, vous devez vous assurer quâil ne sâagit pas dâun service dâhÃĐbergement ou dâune adresse ÃĐmanant de votre IP. Sinon, vous aurez du mal à gÃĐrer de nombreux faux positifs chaque fois que les utilisateurs visitant un site rÃĐsidant sur cette plate-forme dâhÃĐbergement vont sur des pages Web complÃĻtement inoffensives.
Conseil 7. Automatisez tous les flux de donnÃĐes de menace au maximum. Commencez par automatiser complÃĻtement la vÃĐrification des faux positifs via une liste dâavertissement tout en instruisant le SIEM pour surveiller les IOC qui ne dÃĐclenchent pas de faux positifs
Afin dâÃĐviter un grand nombre de faux positifs liÃĐs à lâintelligence et obtenus à partir de sources ouvertes, vous pouvez effectuer une recherche prÃĐliminaire pour ces indicateurs dans les listes dâavertissement. Pour crÃĐer ces listes, vous pouvez utiliser les 1000 premiers sites Web par trafic, les adresses des sous-rÃĐseaux internes, ainsi que les noms de domaine utilisÃĐs par les principaux fournisseurs de services tels que Google (GOOGL ), Amazon (AMZN ) AWS, MS Azure et dâautres. Il est ÃĐgalement une excellente idÃĐe de mettre en Åuvre une solution qui modifie dynamiquement les listes dâavertissement composÃĐes des principaux domaines / adresses IP que les employÃĐs de lâentreprise ont accÃĐdÃĐs au cours de la semaine ou du mois prÃĐcÃĐdent.
La crÃĐation de ces listes dâavertissement peut Être problÃĐmatique pour un SOC de taille moyenne, il est donc judicieux de considÃĐrer lâadoption de plateformes dâintelligence sur les menaces.
Conseil 8. Analysez lâensemble de lâentreprise pour les indicateurs dâhÃīte, et non seulement les hÃītes connectÃĐs au SIEM
En rÃĻgle gÃĐnÃĐrale, tous les hÃītes de lâentreprise ne sont pas connectÃĐs au SIEM. Par consÃĐquent, il est impossible de vÃĐrifier sâils contiennent un fichier malveillant avec un nom ou un chemin spÃĐcifique en utilisant uniquement la fonctionnalitÃĐ standard du SIEM. Vous pouvez rÃĐsoudre ce problÃĻme de la maniÃĻre suivante :
- Utilisez des analyseurs dâIOC tels que Loki. Vous pouvez utiliser SCCM pour le lancer sur tous les hÃītes de lâentreprise, puis transfÃĐrer les rÃĐsultats vers un dossier de rÃĐseau partagÃĐ.
- Utilisez des analyseurs de vulnÃĐrabilitÃĐs. Certains dâentre eux ont des modes de conformitÃĐ qui vous permettent de vÃĐrifier le rÃĐseau pour un fichier spÃĐcifique dans un chemin spÃĐcifique.
- Ãcrivez un script Powershell et exÃĐcutez-le via WinRM.
Comme mentionnÃĐ ci-dessus, cet article nâest pas destinÃĐ Ã ÃŠtre une base de connaissances complÃĻte sur la façon de faire du renseignement sur les menaces correctement. Cependant, en fonction de notre expÃĐrience, suivre ces rÃĻgles simples permettra aux dÃĐbutants dâÃĐviter les erreurs critiques lors de la manipulation de diffÃĐrents indicateurs de compromission.












