Une définition courte
Un flux de threat intelligence est une liste continuellement mise à jour d'indicateurs de compromission (IOC) : les adresses IP, domaines et URL utilisés par les attaquants pour le phishing, les malwares, les botnets et le command-and-control. Les outils de sécurité lisent le flux et bloquent ces indicateurs automatiquement, si bien que le trafic malveillant connu est arrêté sans travail manuel.
Ce que contient un flux
- Les flux d'IP malveillantes bloquent le trafic vers et depuis des hôtes malveillants, des botnets et des serveurs C2.
- Les flux d'URL malveillantes empêchent l'accès aux pages de phishing et aux téléchargements de malwares dans un filtre web.
- Les flux de domaines malveillants bloquent les mauvais domaines à la résolution DNS, avant l'établissement d'une connexion.
- Les catégories curées vous laissent n'appliquer que ce qui est pertinent, comme le phishing, les ransomwares ou les menaces mobiles.
Comment les flux sont livrés
La même intelligence atteint votre pile de plusieurs façons :
- Des listes de blocage simples via HTTPS, récupérées selon un calendrier.
- Des mécanismes natifs de pare-feu comme les External Connectors FortiGate, les External Dynamic Lists Palo Alto ou les alias pfBlockerNG.
- Le standard ouvert TAXII/STIX 2.1, pour que tout SIEM, TIP ou SOAR compatible puisse s'abonner.
Gratuit ou payant
Les flux gratuits et open source sont un bon point de départ, mais leur qualité et leur fraîcheur varient. Les flux payants et curés ajoutent le recoupement entre de nombreuses sources, des cycles de rafraîchissement plus rapides et moins de faux positifs. Q-Feeds propose une édition Community gratuite ainsi que des offres payantes Plus et Premium qui se rafraîchissent toutes les 20 minutes.
Comment choisir un bon flux
- Curation : les indicateurs sont recoupés entre de nombreuses sources et nettoyés.
- Fraîcheur : un rafraîchissement fréquent vous garde en avance sur les campagnes rapides.
- Couverture : les sources commerciales, OSINT et gouvernementales éliminent les angles morts.
- Peu de bruit : un faible taux de faux positifs signifie que vous bloquez des menaces, pas du trafic légitime.
Mettez vos flux au travail
Une fois un flux en main, appliquez-le là où cela compte : sur votre pare-feu, dans votre SIEM ou via TAXII/STIX. Consultez la vue d'ensemble des flux de threat intelligence pour le tableau complet.