
Ce guide décrit un processus de développement des exigences prioritaires de renseignement sur les cybermenaces.
Dans le paysage en évolution rapide du renseignement sur les menaces cybernétiques (CTI), la formulation des Exigences Prioritaires de Renseignement (PIRs) constitue un composant crucial de votre programme CTI et de la phase de planification et d'orientation du cycle du renseignement. En tant qu'analyste en renseignement sur les menaces cybernétiques, vous connaissez probablement le défi d'équilibrer des ressources limitées au sein de petites équipes CTI face à la tâche colossale de fournir des informations pertinentes et exploitables aux décideurs et aux parties prenantes. Ce dilemme laisse souvent les équipes confrontées à un choix : doivent-elles adopter une posture réactive, répondant aux menaces émergentes au fur et à mesure qu'elles apparaissent, ou doivent-elles s'orienter vers des priorités proactives à long terme ? L'intégration des PIRs comme principe directeur aidera votre programme à poursuivre des priorités stratégiques proactives avec plus de confiance sans abandonner vos capacités réactives. Cette approche n'améliore pas seulement les fonctions traditionnelles comme la recherche, l'investigation, l'analyse et le reporting, mais élève également les pratiques avancées telles que la défense éclairée par les menaces, y compris la chasse aux menaces et l'ingénierie de détection. Dans cet article de blog, nous explorons ce processus central en dévoilant l'importance des PIRs pour façonner une fonction CTI plus efficace et plus stratégique, permettant ainsi à votre équipe d'avoir un impact plus substantiel au sein de votre organisation.
Le processus original de Red Hat était structuré autour de deux exercices distincts d'évaluation des risques, l'un axé sur les facteurs internes et l'autre sur les facteurs externes. Ces exercices étaient ensuite combinés dans un exercice de cartographie, à partir duquel nous avons dérivé un ensemble cohérent de PIRs. L'objectif était ambitieux : répondre aux questions « Quoi », « Qui » et « Comment » du paysage des menaces. « Quoi » faisait référence aux données et à l'infrastructure de notre organisation ; « Qui » englobait des descriptions de haut niveau des acteurs de la menace comme les acteurs étatiques, le crime organisé ou les hacktivistes ; et « Comment » incluait en partie les types de vecteurs d'accès initial.

Sur le papier, la catégorisation des acteurs de la menace (TA) et les vecteurs d'accès initial (IAV) présentaient bien les choses, offrant une histoire apparemment complète lors de la présentation des PIRs aux parties prenantes. Cependant, alors que nous répétions cet exercice à l'échelle de plusieurs organisations, nous avons rencontré des défis importants. Le processus était laborieux, ajoutant des semaines de travail et des dizaines d'heures pour l'équipe, sans pour autant apporter la valeur attendue en termes d'opérationnalisation. Nous avons également constaté que la catégorisation générale des acteurs de la menace et des vecteurs d'accès initial manquait de la profondeur nécessaire à l'opérationnalisation. Ce qui manquait, c'était une granularité plus fine, comme les tactiques, techniques et procédures (TTP), et la catégorisation associée de MITRE ATT&CK. Conscients de cette lacune, nous avons recentré notre attention sur des aspects fournissant des intrants plus substantiels pour l'opérationnalisation des PIRs.
Il s'agit d'un processus en cinq étapes : premièrement, identifier les éléments organisationnels clés à partir des documents stratégiques ; deuxièmement, cartographier ces éléments avec les actifs de soutien ; troisièmement, relier les éléments aux types d'opérations adverses à l'aide d'une classification personnalisée ; quatrièmement, évaluer les risques à l'aide d'une matrice probabilité/impact pour déterminer l'attrait des éléments pour les attaquants ; et enfin, cinquièmement, personnaliser les PIRs en exigences de renseignement exploitables.

La première étape consiste à identifier les éléments centraux de votre organisation. Ces éléments ne sont pas directement liés à la sécurité de l'information mais sont cruciaux pour définir l'identité de votre organisation. Ils proviennent de documents stratégiques de haut niveau, tels que les rapports annuels, les stratégies d'entreprise, les communications de la direction, et même la section « À propos » de votre site web. Ces documents contiennent des mots-clés, des sujets ou de courtes phrases qui résument la stratégie, la mission et la vision de votre organisation.
Questions qui peuvent vous aider à définir les ÉLÉMENTS de votre organisation :
Ces éléments doivent décrire l'essence de votre organisation, y compris les aspects évidents et subtils. Ils définissent ce qui rend votre organisation unique, pourquoi les clients choisissent vos produits ou services, et ce qui vous distingue de vos concurrents. Cela inclut également des données précieuses comme les informations exclusives, la R&D, les relations avec les partenaires et les informations sensibles de l'entreprise.
Exemples d'éléments pour un producteur fictif de véhicules électriques Stellar Electric[^1] :
Sous-étape : FONCTION Liée à ces éléments, une sous-étape appelée « Fonction » permet de relier les éléments à la sécurité de l'information en clarifiant ce qui doit être protégé d'un point de vue de la sécurité de l'information. Par exemple, si un élément est « capacité de production de batteries limitée », sa fonction pourrait être d'assurer une production continue de batteries. Ce contexte aide à comprendre l'élément du point de vue de la sécurité de l'information et guide l'exercice d'évaluation des risques ultérieur.
Résultat : Feuille répertoriant les ÉLÉMENTS et la FONCTION des ÉLÉMENTS de votre organisation
