TheHive 5.7 apporte de nouvelles améliorations à votre plateforme de réponse à incident favorite. Fruit des retours de nos utilisateurs, cette version élargit la compatibilité à plus de sources d’alertes, rend plus efficace la corrélation, renforce le contrôle de l’authentification et réduit les actions répétitives. On vous détaille tout ça.
TheHive 5.7 : moins de friction, plus de contrôle

TL;DR
- Alert Feeder supporte désormais le protocole OAuth2, élargissant l’ingestion automatique d’alertes aux plateformes compatibles (CrowdStrike Falcon, Microsoft Defender…)
- Les types d’observables peuvent maintenant être configurés comme insensibles à la casse, afin d’éviter les corrélations manquées dues à des différences de format
- Les administrateurs peuvent rendre le MFA obligatoire pour tous les utilisateurs authentifiés localement
- Déclenchez des responders Cortex sur plusieurs observables en une seule action : fini l’exécution un observable à la fois
OAuth2 dans Alert Feeder : plus d'intégrations, sans compromis
Alert Feeder permet l’ingestion automatique d’alertes depuis des sources externes. Jusqu’à présent, il prenait en charge trois méthodes d’authentification : Basic, par clé API et par jeton Bearer. Mais de nombreuses plateformes – Microsoft Defender et CrowdStrike Falcon par exemple – reposent sur le protocole OAuth2.
Alert Feeder supporte désormais le protocole OAuth2. Une fois configuré, TheHive récupère automatiquement les alertes depuis les plateformes compatibles.
Pour les équipes qui maintiennent des intégrations dans TheHive, cela élargit le périmètre des outils compatibles nativement. Pour les analystes, cela se traduit par une ingestion d’alertes plus fiable, depuis un plus grand nombre d’outils.
Alert Feeder est une fonctionnalité exclusive de l’offre TheHive Platinum.
Découvrez comment créer un Alert Feeder par OAuth2 dans TheHive (cliquez sur le bouton « Plein écran » pour zoomer)
Observables insensibles à la casse : une corrélation sans angles morts
La corrélation des observables est l’un des points forts de TheHive. Mais jusqu’à présent, une différence de majuscules pouvait la mettre en échec. Par exemple, john.doe@example.com et John.DOE@example.com étaient traités comme deux valeurs distinctes, empêchant la corrélation entre les alertes et cases liés.
TheHive 5.7 introduit la possibilité de configurer un type d’observable comme insensible à la casse. Lorsque cette option est activée, les valeurs pour les observables de ce type sont normalisées en minuscules à la création. Les données sont ainsi traitées de manière cohérente quelle que soit la façon dont elles ont été saisies ou ingérées, ce qui facilite l’identification des alertes et cas liés.
Ce paramètre s’applique au niveau du type d’observable, ce qui donne aux administrateurs un contrôle précis sur les types concernés. À noter : seuls les observables créés après l’activation du paramètre sont affectés.
Apprenez comment configurer un type d'observables comme insensible à la casse dans TheHive (cliquez sur le bouton « Plein écran » pour zoomer)
Authentification multifacteur : rendez-la obligatoire
L’authentification multifacteur était déjà disponible dans TheHive, mais son activation restait dépendante du bon vouloir de chaque utilisateur.
Les administrateurs peuvent désormais forcer le MFA pour tous les utilisateurs s’authentifiant localement. Ceux qui ne l’ont pas encore configuré devront obligatoirement le faire à leur prochaine connexion. Les sessions en cours ne sont pas interrompues.
Pour les équipes qui préparent des audits ou qui souhaitent simplement renforcer leurs contrôles d’accès, cette fonctionnalité facilite l’application d’une politique de sécurité cohérente.
Découvrez comment rendre le MFA obligatoire dans TheHive (cliquez sur le bouton « Plein écran » pour zoomer)
Déclenchez des responders sur plusieurs observables à la fois
Pendant la phase d’endiguement ou de remédiation d’un incident, les analystes doivent souvent appliquer la même action sur de nombreux indicateurs.
Avec TheHive 5.7, il est maintenant possible de sélectionner plusieurs observables et de déclencher un ou plusieurs responders en une seule opération. Blocage d’IP, isolation d’hôtes, révocation d’accès : ce qui demandait une exécution manuelle et fastidieuse se fait désormais en quelques clics.
À garder en tête : si un responder n’est pas compatible avec le type d’un observable sélectionné, l’exécution échouera dans Cortex. Choisissez vos responders en fonction des observables sur lesquels vous travaillez.
Explorez en détail le déclenchement de responders sur plusieurs observables à la fois dans TheHive (cliquez sur le bouton « Plein écran » pour zoomer)
Ce n'est pas tout
Nos abeilles ont travaillé dur, et TheHive 5.7 contient bien plus que ce qui est présenté ici. Consultez les release notes pour plus de détails.
Explorez cette nouvelle version et dites-nous ce que vous en pensez dans notre canal de support client ou via notre page de contact.




