En 2020, l’un des plus grands fournisseurs de services IT d’Allemagne a constitué une nouvelle équipe de sécurité. L’objectif : bâtir une infrastructure bien pensée, avec des outils puissants mais modulables, capables d’interagir efficacement entre eux.
Voici comment TheHive est devenu un complément parfait aux workflows de l’équipe.
Trouver des outils modulaires pour une infrastructure de sécurité personnalisable et fluide
L’équipe s’est toujours consacrée à la surveillance permanente des alertes de sécurité. Elle traite environ 100 alertes par jour, soit près de 3 000 par mois, ce qui nécessite une approche méthodique et organisée.
Dès la conception de leur infrastructure, ils souhaitaient préserver la liberté de retirer ou de remplacer ses composants librement. Ils cherchaient donc des outils modulaires et adaptables pour chaque type d’opérations.
Trouver un outil de Case Management pour la réponse aux incidents répondant à ces exigences s’est avéré difficile. Beaucoup de solutions sur le marché étaient coûteuses et rigides, intégrant le Case Management à des fonctionnalités de SIEM (security information and event management).
Nous avons une approche terrain des outils de sécurité et nous voulons que notre infrastructure reste agile et proactive. Cela implique de pouvoir diagnostiquer, modifier et optimiser notre environnement à tout moment. La solution doit le permettre.
Responsable de la sécurité informatique opérationnelle
Finalement, l’équipe a choisi TheHive v4. Cette plateforme indépendante et dédiée, développée par StrangeBee, leur a permis d’éviter le verrouillage dans un écosystème privatif tout en s’intégrant parfaitement à leurs autres outils.
C’était le début d’une collaboration qui continue encore aujourd’hui. L’équipe est ensuite passée à la version 5 de TheHive.
Un outil pour tout cimenter : TheHive en tant que plateforme clé d’investigation et de réponse aux incidents
TheHive occupe une position centrale dans l’infrastructure de sécurité du fournisseur de services informatiques. Il s’intègre à de nombreux outils et agit comme une console unique d’investigation et de réponse.
C’est le liant qui connecte les différents éléments, transférant les informations d’un point à l’autre.
Responsable de la sécurité informatique opérationnelle
Voici comment fonctionne l’infrastructure de cybersécurité de l’organisation :
Ingestion des alertes, triage et réponse
La plateforme SIEM (Graylog, fortement personnalisé) est la principale source d’alertes. Elle les regroupe et les envoie à TheHive.
Là, les analystes mènent des investigations à l’aide du vaste ensemble d’analyzers Cortex et déclenchent facilement des réponses pour les vrais positifs découverts.
Sources de données sur les menaces
Les éléments clés de l’infrastructure comprennent également une analyse de vulnérabilités (Greenbone), un système de détection des intrusions sur l’hôte (Wazuh) et un système de détection des intrusions sur le réseau (Suricata). Ces systèmes alimentent un mécanisme central de journalisation, filtrant uniquement les données pertinentes pour la sécurité avant de les introduire dans le SIEM. Les logiciels d’analyse comme ASGARD fournissent également des informations précieuses aux systèmes de journalisation et de détection.
En outre, grâce à la connexion de TheHive à MISP, l’équipe reçoit régulièrement des informations pertinentes sur les menaces et les partage avec d’autres communautés.
Notifications d’alertes personnalisées
L’équipe a développé une intégration personnalisée qui publie automatiquement les alertes de haute gravité de TheHive dans un canal Webex dédié via l’API. Cette communication en temps réel permet aux analystes de rester informés et de réagir rapidement aux menaces émergentes.
Automatisation des playbooks pour une sécurité plus intelligente
Dès le départ, notre SOC s’est concentré sur l’automatisation, et l’intégration de TheHive dans nos workflows est apparue comme une étape évidente.
Responsable de la sécurité informatique opérationnelle
Avec TheHive au cœur de leurs opérations de sécurité, l’équipe a développé plusieurs responders automatisés pour agir rapidement sur les menaces potentielles.
L’une des améliorations les plus importantes a été la liste interne d’indicateurs de compromission (IOC) qui alimente directement le SIEM. Cela leur permet de prendre n’importe quelle chaîne de données, de l’intégrer dans leur SIEM et de recevoir des alertes chaque fois qu’elle apparaît ailleurs dans leur environnement.
Gestion des listes noires d’adresses IP
Autre automatisation clé : la gestion des listes noires d’adresses IP. TheHive permet de diffuser cette liste à tous les firewalls et proxys, bloquant ainsi le trafic malveillant entrant ou sortant.
Recherche dans la messagerie
La recherche dans la messagerie est une autre fonctionnalité particulièrement utile. Un script PowerShell connecté à Microsoft Exchange analyse les entêtes et contenus de mails à la recherche de chaînes spécifiques.
S’il y a correspondance, une liste des mails affectés est générée. Mais, en respectant les bonnes pratiques, seule l’équipe sécurité peut générer la liste, et seuls les administrateurs Exchange peuvent supprimer les mails. Cela garantit un niveau supplémentaire de sécurité et de responsabilité.
Formation à la réponse aux incidents, collaboration et préparation au monde réel
Toutes les deux semaines, l’équipe organise une formation à la réponse aux incidents en s’appuyant sur les capacités étendues de TheHive en matière de gestion des incidents et de documentation.
Au cours de ces sessions, nous simulons des scénarios réels, souvent à l’aide d’un jeu de rôle. Certains analystes sont invités à rejoindre une réunion en cours de gestion d’un incident, ce qui les oblige à s’appuyer uniquement sur la documentation et les chronologies dans TheHive pour rester informés.
Responsable de la sécurité informatique opérationnelle
Cette formation rigoureuse garantit que les incidents sont documentés de manière si claire que n’importe quel membre de l’équipe peut intervenir et poursuivre la réponse sans manquer de détails essentiels.
L’équipe utilise aussi activement la fonctionnalité « Case templates » qui permet de créer des cases avec des tâches prédéfinies (y compris des descriptions de tâches), des pages et des champs personnalisés. Tout cela aide les analystes à s’assurer qu’ils n’ont oublié aucune étape au cours des phases de gestion des cases, de triage des alertes et de réponse. Outre les étapes de base, les Case templates fournissent des conseils supplémentaires pour les situations inhabituelles, afin que tous les coéquipiers sachent toujours ce qu’il faut faire.
Au-delà du SOC, d’autres équipes au sein de l’organisation ont adopté TheHive. Le centre de supervision et l’équipe réseau utilisent également la plateforme, ouvrant occasionnellement des cases lorsque des clients signalent des problèmes de réseau.
Ce projet, initié pour construire une nouvelle infrastructure, a donné lieu à une opération très efficace, automatisée et bien coordonnée, avec beaucoup de potentiel.
Alors que l’organisation envisage une extension vers le cloud, l’infrastructure sécurité reste centrée sur TheHive. Bien qu’il n’y ait pas de plans immédiats pour introduire des outils supplémentaires, la flexibilité et la fiabilité de la plateforme garantissent que leurs opérations de sécurité peuvent évoluer en fonction des besoins.
TheHive est en fait notre principal outil de référence. C’est l’onglet qu’on garde toujours ouvert dans le navigateur.
Responsable de la sécurité informatique opérationnelle
Demandez une démo gratuite de TheHive
Découvrez comment notre plateforme peut booster vos équipes de cybersécurité !
Partager l’histoire à succès