Nous sommes ravis d’annoncer la sortie de Cortex-Analyzers 3.5.0, une importante mise à jour de notre moteur Cortex, qui regorge de fonctionnalités et d’améliorations. Cette version présente un ensemble complet d’intégrations Microsoft Entra ID, un nouvel analyseur YARA personnalisable, un Analyzer ValidateObservable pour la vérification de la syntaxe des événements observables et une réduction significative de la taille des images Docker (jusqu’à 95 % plus petite). Voici un aperçu plus détaillé des nouveautés :
Cortex-Analyzers 3.5.0 : Microsoft Entra ID, YARA et plus encore !

Microsoft Entra ID : informations, gestion et réponse liées aux identités
Cette nouvelle version intègre une série d’Analyzers et Responders qui connectent étroitement TheHive à Microsoft Entra ID, afin d’assurer une gestion fine des identités dans le cadre de la réponse aux incidents. Découvrez les fonctionnalités ci-dessous !
Analyzers
Obtenir des informations sur un utilisateur Récupérer de nombreuses informations sur un utilisateur, notamment les données utilisateur, les groupes d’appartenance, les méthodes d’authentification et les licences attribuées, afin d’obtenir un contexte précis sur une identité donnée.
Obtenir des informations sur l’utilisateur
Obtenir des identifiants Inspecter les activités de connexion récentes d’un utilisateur, notamment les applications utilisées, les appareils concernés, les adresses IP, les informations sur les risques et les emplacements géographiques, afin de détecter des schémas d’accès inhabituels ou non autorisés.
Obtenir des identifiants
Obtenir les journaux d’audit d’annuaire Examiner les modifications et les opérations récentes dans les journaux d’audit d’annuaire liés à des utilisateurs spécifiques, afin d’aider votre équipe de sécurité à repérer les modifications de compte suspectes ou les escalades d’autorisation.
Obtenir les journaux d’audit d’annuaire
Obtenir la liste des terminaux gérés Rassembler des informations détaillées sur les terminaux liés à un nom d’hôte ou à un utilisateur spécifique pour une meilleure contextualisation en cas d’investigation.
Récupérer la liste des terminaux gérés
Responders
Révoquer les sessions de connexion Mettre immédiatement fin à toutes les sessions actives d’un utilisateur, notamment les jetons d’actualisation et les cookies du navigateur, ce qui est essentiel dans les scénarios impliquant des informations d’identification compromises ou des appareils volés.
Révoquer les sessions de connexion
Activer un utilisateur / Désactiver un utilisateur Modifiez les droits d’accès en temps réel pendant les incidents en désactivant ou en activant les comptes d’utilisateurs, ce qui renforce les efforts de confinement et de récupération.
Activer/Désactiver un utilisateur
Réinitialiser le mot de passe / Réinitialiser le mot de passe avec MFA Forcer le changement de mot de passe lors de la prochaine connexion, éventuellement avec une invite MFA avant la réinitialisation du mot de passe, pour sécuriser les comptes concernés.
Réinitialiser le mot de passe avec MFA
Analyse de fichiers YARA : prise en charge de repositories publics et privés sur GitHub
Nous avons actualisé notre analyszer YARA qui vous permet d’analyser les fichiers à la recherche de logiciels malveillants, d’exploits et de patterns suspects. Vous pouvez désormais facilement récupérer des règles directement à partir de repositories publics et privés sur GitHub et tout cela est configurable à partir de votre instance Cortex. Vous ne savez pas par quelles règles commencer ? N’hésitez pas à consulter le repository awesome-yara d’InQuest et à vous lancer !
Analyzer YARA dans Cortex
ValidateObservable : vérification de la syntaxe et du format des événements observables
L’analyzer ValidateObservable vérifie que la syntaxe et la structure des événements observables sont correctes pour plusieurs types de données. En outre, il peut fournir un contexte ou signaler des indicateurs suspects, tels que des domaines en punycode, des URL malformées ou des noms de fichiers contenant de l’obfuscation Unicode.
ValidateObservable
Voyagez léger : des images Docker basées sur Alpine
Nous avons mis à jour la plupart de nos analyzers et responders pour qu’ils prennent en charge les images Docker basées sur Alpine, réduisant ainsi la taille des images jusqu’à 95 %. Cela signifie des téléchargements plus rapides, des déploiements plus rapides et une utilisation moindre des ressources.
Améliorations supplémentaires
En plus de ces nouveautés, cette version comporte plusieurs corrections de bugs, des améliorations et mises à jour des modèles d’analyzers, mais surtout… des contributions remarquables de notre précieuse communauté !
- Cisco Umbrella – Support pour API V2 par Noatun
- LDAP Query 3.0 – Plus de paramètres personnalisables pour s’adapter aux besoins spécifiques du client autour de votre environnement LDAP par kiaora17
- Soumission d’URL PaloAlto Wildfire – Ajout de responder par korteke
Voir le changelog complet sur notre repository GitHub.
Comment mettre à jour
Depuis la version 5.0.14 de TheHive et la version 3.1.7 de Cortex, les catalogues sont automatiquement récupérés. Pour profiter pleinement de cette version, veuillez :
- Vous connecter à votre instance Cortex et autoriser les analyzers/responders souhaités
- Mettre à jour les modèles de rapport des analyzers dans votre instance TheHive. Vous rencontrez des problèmes ou avez besoin d’aide ? Consultez notre guide détaillé Comment mettre à jour les analyzers & responders.




