Ingénierie de détection et CTI

Ingénierie de détection et CTI A workflow diagram generated by Archify. 01 / Menace et pilotage 02 / Ingénierie de détection 03 / Exploitation (SOC) Renseignement · TTP du secteur · Menace et pilotage · TLP 2.0 Renseignement TTP du secteur TLP 2.0 Hypothèse · technique × actif · Menace et pilotage · ATT&CK v19 Hypothèse technique × actif ATT&CK v19 Mesure et revue · vrais positifs, délai · Menace et pilotage · indicateurs Mesure et revue vrais positifs, délai indicateurs Données requises · source collectée · Ingénierie de détection · journaux Données requises source collectée journaux Règle · versionnée, revue · Ingénierie de détection · Sigma Règle versionnée, revue Sigma Test d'émulation · l'alerte se déclenche · Ingénierie de détection · preuve Test d'émulation l'alerte se déclenche preuve Production · runbook, propriétaire · Exploitation (SOC) · CI/CD Production runbook, propriétaire CI/CD TTP champs besoin alertes émulation couverture déployée Legend User UI Agent logic Policy Context / trace External system

Une règle est un produit

  • • Elle part d'une technique adverse et d'un actif, pas d'une source de journaux disponible
  • • Elle porte son test d'émulation, son runbook et un propriétaire nommé
  • • Elle est revue ou retirée à échéance : une règle muette se questionne

Mesurer sans se mentir

  • • Couverture : techniques prioritaires avec une détection testée récemment
  • • Données : actifs critiques dont les journaux arrivent réellement
  • • Délai : entre l'action (ou le test) et l'alerte, pas seulement le traitement

La CTI qui sert

  • • Stratégique, opérationnelle, tactique, technique : un public et une décision chacune
  • • Les TTP durent, les indicateurs techniques changent en minutes
  • • Partage selon le TLP 2.0 : la confiance de la source en dépend