Réponse à incident et renseignement sur les menaces

Investiguer vite et capitaliser sur la connaissance des attaques.

Photo : Federal Bureau of Investigation (domaine public), via Wikimedia Commons

Pourquoi ce domaine est important

Un incident finira par survenir. Ce qui distingue une gêne d’une catastrophe, c’est la capacité à investiguer rapidement, à contenir et à tirer les leçons. La réponse à incident (DFIR) et le renseignement sur les menaces (CTI) donnent aux équipes les moyens de collecter des preuves à distance, d’organiser l’investigation et de partager des indicateurs de compromission. Des projets libres matures rendent ces capacités accessibles hors des grands SOC.

Les risques si ce domaine n’est pas couvert

  • Réponse désorganisée et lente, aggravant l’impact et le coût de l’incident.
  • Preuves détruites ou non collectées, empêchant de comprendre l’attaque et d’éviter sa récidive.
  • Indicateurs de compromission ignorés, laissant l’attaquant revenir par le même chemin.
  • Aucune capitalisation : chaque incident est traité comme une première fois.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

Velociraptor

Licence : GNU AGPL v3

Plateforme de collecte de preuves et de chasse aux menaces sur les postes et serveurs, à distance et à grande échelle. Outil DFIR de référence, entièrement libre.

DFIR-IRIS

Licence : GNU LGPL v3

Plateforme collaborative de gestion des investigations : centralise éléments, chronologie et tâches d'un incident. Structure le travail des équipes de réponse.

MISP

Licence : GNU AGPL v3

Plateforme de partage d'indicateurs de compromission et de renseignement sur les menaces, largement adoptée par les CERT. Permet de consommer et diffuser de la CTI.

OpenCTI

Licence : Apache 2.0

Plateforme de structuration et de corrélation du renseignement sur les menaces (modèle STIX 2.1). L'édition communautaire, libre, couvre la gestion et la visualisation de la CTI.