{"id":672843,"date":"2023-04-04T13:19:57","date_gmt":"2023-04-04T15:19:57","guid":{"rendered":"https:\/\/teknomers.com\/fr\/trier-les-meules-de-foin-pour-trouver-des-aiguilles-cti\/"},"modified":"2023-04-04T13:20:00","modified_gmt":"2023-04-04T15:20:00","slug":"trier-les-meules-de-foin-pour-trouver-des-aiguilles-cti","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/trier-les-meules-de-foin-pour-trouver-des-aiguilles-cti\/","title":{"rendered":"Trier les meules de foin pour trouver des aiguilles CTI"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<h2 style=\"text-align: left;\">Vision trouble<\/h2>\n<p>Les syst\u00e8mes CTI sont confront\u00e9s \u00e0 des enjeux majeurs allant de la taille des r\u00e9seaux de collecte \u00e0 leur diversit\u00e9, qui finalement influencent le degr\u00e9 de confiance qu&#8217;ils peuvent accorder \u00e0 leurs signaux.  Sont-ils suffisamment r\u00e9cents et suffisamment fiables pour \u00e9viter tout faux positif ou tout empoisonnement ?  Est-ce que je risque d&#8217;agir sur des donn\u00e9es obsol\u00e8tes ?  Cette diff\u00e9rence est majeure puisqu&#8217;une information n&#8217;est qu&#8217;une aide \u00e0 la d\u00e9cision, alors qu&#8217;une information actionnable peut directement \u00eatre militaris\u00e9e contre un agresseur.  Si les donn\u00e9es brutes sont les champs de foin, les informations sont les meules de foin et les aiguilles sont le signal exploitable.<\/p>\n<p>Pour illustrer la taille et la vari\u00e9t\u00e9 des r\u00e9seaux de collecte, sans nommer personne en particulier, imaginons un grand fournisseur de CDN.  Votre r\u00f4le est de fournir, \u00e0 grande \u00e9chelle, du contenu sur HTTP(s).  Cela attire beaucoup &#8220;d&#8217;attention&#8221; et de signaux, mais uniquement sur la couche HTTP.  De plus, tout attaquant intelligent \u00e9vitera probablement de sonder vos plages d&#8217;adresses IP (qui sont publiques et connues dans votre AS).  Par cons\u00e9quent, vous ne recevez que les scanners &#8220;Gatling guns&#8221; aveugles ou les attaques directes sur une couche HTTP.  Il s&#8217;agit d&#8217;un objectif tr\u00e8s \u00e9troit.<\/p>\n<p>Maintenant, si vous \u00eates un grand EDR\/XDR ou n&#8217;importe quel antivirus glorifi\u00e9, vous pouvez \u00e9galement affirmer que vous avez un \u00e9norme r\u00e9seau de d\u00e9tection couvrant des millions d&#8217;appareils\u2026 D&#8217;entreprises riches.  Parce qu&#8217;avouons-le, tous les h\u00f4pitaux publics \u00e0 but non lucratif ou les biblioth\u00e8ques locales ne peuvent pas se permettre de payer pour ces outils.  Par cons\u00e9quent, vous ne voyez potentiellement que des menaces cibl\u00e9es sur des acteurs sophistiqu\u00e9s, et principalement celles port\u00e9es par des logiciels malveillants sur des machines LAN.<\/p>\n<p>Sur le front du pot de miel, il n&#8217;y a pas non plus de solution miracle.  Les &#8220;scanners Gatling guns&#8221; repr\u00e9sentent la radioactivit\u00e9 de fond d&#8217;Internet.  Une sorte de bruit statique constamment pr\u00e9sent dans l&#8217;environnement de tout appareil connect\u00e9 \u00e0 Internet.  Ici, le probl\u00e8me est plut\u00f4t qu&#8217;aucun groupe cybercriminel d\u00e9cent n&#8217;utilisera de ressources significatives pour cibler une machine \u00e0 pot de miel.  Quel est l&#8217;int\u00e9r\u00eat d&#8217;investir des ressources DDoS pour abattre un mannequin de paille\u00a0?  Utiliseriez-vous un exploit ou un outil significatif, sans parler de graver votre adresse IP, sur une cible &#8220;potentielle&#8221;\u00a0?  Les pots de miel collectent des &#8220;intentions&#8221;, une exploitation automatis\u00e9e, quelque chose comme &#8220;<em>cette IP veut savoir si vous \u00eates (encore) vuln\u00e9rable \u00e0 log4j<\/em>&#8220;. <\/p>\n<div class=\"article-board\" style=\"text-align: left;\">\n<p>Gardez une longueur d&#8217;avance avec CrowdSec, une suite de s\u00e9curit\u00e9 open source qui offre une protection participative contre les adresses IP malveillantes.  Gr\u00e2ce \u00e0 son int\u00e9gration simple dans votre infrastructure de s\u00e9curit\u00e9 existante, vous b\u00e9n\u00e9ficiez d&#8217;une d\u00e9tection comportementale et d&#8217;une correction automatis\u00e9e.  De plus, vous b\u00e9n\u00e9ficierez de renseignements hautement exploitables sur les cybermenaces avec z\u00e9ro faux positifs et un volume r\u00e9duit d&#8217;alertes construit \u00e0 partir d&#8217;un r\u00e9seau de plus de 190 000 machines r\u00e9parties dans plus de 180 pays.  Ne vous battez pas seul, laissez la foule vous soutenir.  Commencez gratuitement avec CrowdSec\u00a0!<\/p>\n<div class=\"cf article-btn\" style=\"background: rgb(75, 124, 228); border-radius: 5px; color: white; display: inline-block; margin: 0px 0px 25px; padding: 5px 20px; text-align: left;\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/crowdsec-ar-1\" target=\"_blank\">Rejoignez la communaut\u00e9 CrowdSec<\/a><\/div>\n<\/div>\n<p>Cela peut \u00eatre int\u00e9ressant dans une certaine mesure mais cela se limite aux fruits \u00e0 port\u00e9e de main.  De plus, votre diversit\u00e9 est limit\u00e9e par votre capacit\u00e9 \u00e0 vous r\u00e9pandre dans de nombreux endroits diff\u00e9rents.  Si toutes vos sondes (pots de miel) sont assises sur dix ou pire, juste 3 ou 4 nuages \u200b\u200b\u200b\u200bdiff\u00e9rents, vous ne pouvez pas tout voir, et vous pouvez \u00eatre &#8220;esquiv\u00e9&#8221;, ce qui signifie que les criminels peuvent volontairement ignorer vos plages IP pour \u00e9viter la d\u00e9tection.  Vous devez \u00e9galement organiser votre syst\u00e8me de d\u00e9ploiement pour chaque plate-forme, et pourtant vous ne verrez que l&#8217;IP qui n&#8217;\u00e9vite pas GCP, AWS ou tout autre cloud avec lequel vous travaillez.  Et comme ces fournisseurs ne sont pas des ONG, la taille de votre r\u00e9seau est \u00e9galement limit\u00e9e par\u2026 l&#8217;argent.  Si un HP enti\u00e8rement automatis\u00e9 fonctionnant sur le cloud XYZ vous co\u00fbte 20 $ par mois, votre poche doit \u00eatre profonde pour en ex\u00e9cuter des milliers.<\/p>\n<h2 style=\"text-align: left;\">Mise en place d&#8217;une contre-offensive<\/h2>\n<p>Pour freiner la trajectoire de la cybercriminalit\u00e9 de masse, il faut agir sur une ressource par essence limit\u00e9e, sinon on ne peut pas organiser une v\u00e9ritable \u00ab p\u00e9nurie \u00bb.  Les c\u00e9l\u00e8bres Conti-Leaks jettent un \u00e9clairage int\u00e9ressant sur les points douloureux r\u00e9els d&#8217;un grand groupe de cybercriminalit\u00e9.  \u00c9videmment (crypto) blanchiment d&#8217;argent, recrutement, paie, les classiques auxquels vous vous attendez.  Mais assez int\u00e9ressant, lorsque vous lisez les \u00e9changes sur leur syst\u00e8me de chat interne, vous pouvez voir les IP, les changer, les emprunter, les louer, les nettoyer, installer les outils, migrer les ops et C2, etc. est\u2026 co\u00fbteux.  En termes de temps et d&#8217;argent. <\/p>\n<p>Il existe des variations presque infinies de hachages et SHA1 offre un espace de 2^160 possibilit\u00e9s.  Donc, les collecter est une chose, mais vous \u00eates presque s\u00fbr que toute nouvelle variante de malware aura une signature diff\u00e9rente.  Au moment o\u00f9 nous parlons, la plupart des proc\u00e9dures CI\/CD de tout groupe cybercriminel d\u00e9cent incluent d\u00e9j\u00e0 la modification d&#8217;un octet avant d&#8217;envoyer la charge utile \u00e0 une cible.<\/p>\n<p>Viser les noms de domaine, c&#8217;est aussi se battre contre un espace infini en taille.  Vous pouvez r\u00e9server domaine1, domaine2, domaine3, etc. Il n&#8217;y a techniquement aucune limite au nombre de variantes.  Il existe des syst\u00e8mes intelligents qui prot\u00e8gent votre marque et v\u00e9rifient si des noms de domaine similaires au v\u00f4tre ont \u00e9t\u00e9 r\u00e9serv\u00e9s r\u00e9cemment.  Ces syst\u00e8mes de style pr\u00e9-crime sont tr\u00e8s utiles pour faire face \u00e0 une prochaine tentative de phishing.  Vous commencez \u00e0 \u00eatre proactif avec ce genre de position et d&#8217;outils.<\/p>\n<p>Il est de toute fa\u00e7on utile de suivre et d&#8217;indexer les binaires malveillants en fonction de leurs hachages ou du C2 qu&#8217;ils essaient de contacter ou m\u00eame d&#8217;indexer l&#8217;IP en essayant d&#8217;exploiter automatiquement le CVE connu, mais cela est une position plut\u00f4t r\u00e9active.  Vous ne ripostez pas en connaissant la position ou la tactique de l&#8217;ennemi, vous le faites en paralysant ses capacit\u00e9s offensives, et c&#8217;est l\u00e0 que les adresses IP sont tr\u00e8s int\u00e9ressantes.  Le syst\u00e8me est vieux de plusieurs d\u00e9cennies et sera toujours l\u00e0 apr\u00e8s nous.  C&#8217;est <\/p>\n<p>Maintenant, il y a une ressource qui est en fait rare : IPV4.  L&#8217;espace IP historique est limit\u00e9 \u00e0 environ 4 milliards d&#8217;entre eux.  Amenez le combat sur ce terrain est efficace car si la ressource est rare, vous pouvez en fait \u00eatre proactif et br\u00fbler des adresses IP aussi vite que vous savez qu&#8217;une est utilis\u00e9e par l&#8217;ennemi.  Maintenant, ce paysage est en constante \u00e9volution.  Les fournisseurs de VPN, Tor et les applications proxy r\u00e9sidentielles offrent aux cybercriminels un moyen d&#8217;emprunter une adresse IP, sans parler du fait qu&#8217;ils peuvent en exploiter certaines \u00e0 partir de serveurs d\u00e9j\u00e0 compromis sur le dark web.<\/p>\n<p>Donc si une adresse IP est utilis\u00e9e \u00e0 un moment donn\u00e9, il est possible qu&#8217;elle ne le soit plus l&#8217;heure suivante et vous g\u00e9n\u00e9rez alors un faux positif si vous la bloquez.  La solution est de cr\u00e9er un outil de crowdsourcing prot\u00e9geant toutes les tailles d&#8217;entreprises, sur tous les types de lieux, g\u00e9ographies, clouds, domiciles, corps priv\u00e9s DMZ, etc., et sur tous les types de protocoles.  Si le r\u00e9seau est assez grand, cette rotation d&#8217;IP n&#8217;est pas un probl\u00e8me car si le r\u00e9seau arr\u00eate de rapporter une IP, vous pouvez la lib\u00e9rer, alors que la nouvelle qui monte dans un certain nombre de rapports doit \u00eatre int\u00e9gr\u00e9e dans une liste de blocage.  Plus le r\u00e9seau est grand, plus il devient r\u00e9aliste.<\/p>\n<p>Vous pouvez surveiller presque tous les protocoles, \u00e0 l&#8217;exception de ceux bas\u00e9s sur UDP, qui doivent \u00eatre exclus car il est facile d&#8217;usurper des paquets via UDP.  Ainsi, en examinant les rapports sur un protocole bas\u00e9 sur UDP pour interdire une adresse IP, vous pourriez facilement \u00eatre tromp\u00e9.  En dehors de cela, chaque protocole est bon \u00e0 surveiller.  De plus, vous pouvez certainement rechercher CVE mais, mieux encore, pour le comportement.  Ce faisant, vous pouvez d\u00e9tecter les agressions commerciales qui peuvent ne pas \u00eatre uniquement bas\u00e9es sur CVE.  Un exemple simple, au-del\u00e0 du DDoS L7 classique, des analyses, de la force brute des informations d&#8217;identification ou du bourrage est le scalping.  Le scalping est l&#8217;action d&#8217;acheter automatiquement un produit avec un bot sur un site web et de le revendre contre un avantage sur eBay par exemple.  C&#8217;est un probl\u00e8me de couche m\u00e9tier, pas vraiment li\u00e9 \u00e0 la s\u00e9curit\u00e9.  Le syst\u00e8me open source CrowdSec a \u00e9t\u00e9 con\u00e7u exactement pour permettre cette strat\u00e9gie. <\/p>\n<p>Enfin, depuis deux d\u00e9cennies, on nous disait : &#8220;l&#8217;IPV6 arrive, soyez pr\u00eats&#8221;.  Eh bien\u2026 disons que nous avons eu le temps de nous pr\u00e9parer.  Mais c&#8217;est vraiment l\u00e0 maintenant et le d\u00e9ploiement de la 5G ne fera qu&#8217;acc\u00e9l\u00e9rer son utilisation de mani\u00e8re exponentielle.  IPV6 change la donne avec un nouveau pool adressable IP aussi grand que 2 ^ 128.  Ceci est encore limit\u00e9 \u00e0 bien des \u00e9gards, notamment parce que toutes les plages IP V6 ne sont pas encore pleinement utilis\u00e9es, mais aussi parce que tout le monde obtient plusieurs adresses IPV6 \u00e0 la fois, pas une seule.  Pourtant, nous parlons d&#8217;une grande quantit\u00e9 d&#8217;entre eux maintenant. <\/p>\n<h2 style=\"text-align: left;\">Couplons IA &#038; Crowdsourcing <\/h2>\n<p>Lorsque les donn\u00e9es commencent \u00e0 circuler massivement \u00e0 partir d&#8217;un grand r\u00e9seau participatif et que la ressource que vous essayez de r\u00e9duire s&#8217;agrandit, l&#8217;IA semble \u00eatre une voie logique \u00e0 explorer. <\/p>\n<p>L&#8217;effet r\u00e9seau est d\u00e9j\u00e0 un bon d\u00e9but en soi.  Un exemple ici pourrait \u00eatre le credential stuffing.  Si une adresse IP utilise plusieurs couples login\/pass chez vous, vous l&#8217;appelleriez une force brute d&#8217;identification.  Maintenant, \u00e0 l&#8217;\u00e9chelle du r\u00e9seau, si vous avez la m\u00eame adresse IP \u00e0 diff\u00e9rents endroits en utilisant diff\u00e9rents login\/pass, c&#8217;est du bourrage d&#8217;informations d&#8217;identification, quelqu&#8217;un essayant de r\u00e9utiliser des informations d&#8217;identification vol\u00e9es \u00e0 de nombreux endroits pour voir si elles sont valides.  Le fait que vous voyez la m\u00eame action, tirant parti des m\u00eames informations d&#8217;identification sous de nombreux angles diff\u00e9rents, vous donne une indication suppl\u00e9mentaire du but du comportement lui-m\u00eame.<\/p>\n<p>Maintenant, pour \u00eatre honn\u00eate, vous n&#8217;avez pas besoin de l&#8217;IA pour trier Credential bruteforce de Credential Reuse ou Credential stuffing, mais il y a des endroits o\u00f9 elle peut exceller, en particulier lorsqu&#8217;elle est associ\u00e9e \u00e0 un grand r\u00e9seau pour obtenir des tas de donn\u00e9es.<\/p>\n<p>Un autre exemple pourrait \u00eatre une analyse Internet massive, r\u00e9alis\u00e9e \u00e0 l&#8217;aide de 1024 h\u00f4tes.  Chaque h\u00f4te ne pourrait analyser qu&#8217;un seul port et cela passerait probablement inaper\u00e7u.  Sauf si vous voyez, dans de nombreux endroits diff\u00e9rents, la m\u00eame adresse IP scanner le m\u00eame port dans un d\u00e9lai similaire.  Encore une fois, \u00e0 peine visible \u00e0 l&#8217;\u00e9chelle individuelle, \u00e9vidente \u00e0 grande \u00e9chelle.<\/p>\n<p>D&#8217;un autre c\u00f4t\u00e9, les algorithmes d&#8217;IA sont bons pour identifier des mod\u00e8les qui ne seraient pas visibles si vous ne regardiez qu&#8217;un seul endroit \u00e0 la fois, mais flagrants \u00e0 l&#8217;\u00e9chelle d&#8217;un grand r\u00e9seau. <\/p>\n<p>La repr\u00e9sentation des donn\u00e9es dans des structures appropri\u00e9es \u00e0 l&#8217;aide de graphiques et d&#8217;incorporations peut r\u00e9v\u00e9ler des degr\u00e9s complexes d&#8217;interaction entre les adresses IP, les plages ou m\u00eame les AS (syst\u00e8mes autonomes).  Cela a conduit \u00e0 identifier des cohortes de machines travaillant \u00e0 l&#8217;unisson vers le m\u00eame objectif.  Si plusieurs adresses IP s\u00e9quencent une attaque en plusieurs \u00e9tapes comme l&#8217;analyse, l&#8217;exploitation, l&#8217;installation d&#8217;une porte d\u00e9rob\u00e9e, puis l&#8217;utilisation du serveur cible pour rejoindre un effort DDoS, ces mod\u00e8les peuvent se r\u00e9p\u00e9ter dans les journaux.  Donc, si la 1\u00e8re IP de la cohorte est visible \u00e0 un horodatage donn\u00e9 et la 2e 10 minutes plus tard et ainsi de suite, et que ce sch\u00e9ma se r\u00e9p\u00e8te avec les m\u00eames IP \u00e0 de nombreux endroits, vous pouvez en toute s\u00e9curit\u00e9 dire \u00e0 tout le monde de bannir les 4 adresses IP \u00e0 la fois.<\/p>\n<p>La synergie entre l&#8217;IA et les signaux provenant de la foule nous permet de r\u00e9pondre efficacement aux limites de chacun.  Bien que les signaux provenant de la foule fournissent une multitude de donn\u00e9es en temps r\u00e9el sur les cybermenaces, ils peuvent manquer de pr\u00e9cision et de contexte, ce qui finit par conduire \u00e0 des faux positifs.  Les algorithmes d&#8217;IA, en revanche, ne deviennent g\u00e9n\u00e9ralement pertinents qu&#8217;apr\u00e8s avoir absorb\u00e9 une \u00e9norme quantit\u00e9 de donn\u00e9es.  En retour, ces mod\u00e8les peuvent aider \u00e0 affiner et \u00e0 analyser ces signaux, en \u00e9liminant le bruit et en d\u00e9voilant des mod\u00e8les cach\u00e9s.<\/p>\n<p>Il y a un couple puissant \u00e0 marier ici.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/sorting-through-haystacks-to-find-cti.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vision trouble Les syst\u00e8mes CTI sont confront\u00e9s \u00e0 des enjeux majeurs allant de la taille des r\u00e9seaux de collecte \u00e0 leur diversit\u00e9, qui finalement influencent le degr\u00e9 de confiance qu&#8217;ils peuvent accorder \u00e0 leurs signaux. Sont-ils suffisamment r\u00e9cents et suffisamment fiables pour \u00e9viter tout faux positif ou tout empoisonnement ? Est-ce que je risque d&#8217;agir [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":672844,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[56652,4168,154516,4158,4165,4161,133,49015,4157,4159,4171,4170,65,4167,154515,4160,4163,4162,185,4172,4169,98076,8355,4166,4164],"class_list":["post-672843","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aiguilles","tag-comment-pirater","tag-cti","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-foin","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-meules","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-trier","tag-trouver","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/672843","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=672843"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/672843\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/672844"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=672843"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=672843"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=672843"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}