Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
priority-intelligence-requirements-dev — Ce guide décrit un processus de développement des exigences prioritaires de renseignement sur les cybermenaces. | Kitploit
Outils/GitHubGitHub/redhat-infosec/priority-intelligence-requirements-dev
Renseignement sur les MenacesApprentissage et ÉducationParcours et Cours
GitHubredhat-infosec/priority-intelligence-requirements-dev

priority-intelligence-requirements-dev

Ce guide décrit un processus de développement des exigences prioritaires de renseignement sur les cybermenaces.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
12814il y a 2 ansVérifié par Kitploit

Développer des Exigences Prioritaires de Renseignement @ Red Hat v1.1

Dans le paysage en évolution rapide du renseignement sur les menaces cybernétiques (CTI), la formulation des Exigences Prioritaires de Renseignement (PIRs) constitue un composant crucial de votre programme CTI et de la phase de planification et d'orientation du cycle du renseignement. En tant qu'analyste en renseignement sur les menaces cybernétiques, vous connaissez probablement le défi d'équilibrer des ressources limitées au sein de petites équipes CTI face à la tâche colossale de fournir des informations pertinentes et exploitables aux décideurs et aux parties prenantes. Ce dilemme laisse souvent les équipes confrontées à un choix : doivent-elles adopter une posture réactive, répondant aux menaces émergentes au fur et à mesure qu'elles apparaissent, ou doivent-elles s'orienter vers des priorités proactives à long terme ? L'intégration des PIRs comme principe directeur aidera votre programme à poursuivre des priorités stratégiques proactives avec plus de confiance sans abandonner vos capacités réactives. Cette approche n'améliore pas seulement les fonctions traditionnelles comme la recherche, l'investigation, l'analyse et le reporting, mais élève également les pratiques avancées telles que la défense éclairée par les menaces, y compris la chasse aux menaces et l'ingénierie de détection. Dans cet article de blog, nous explorons ce processus central en dévoilant l'importance des PIRs pour façonner une fonction CTI plus efficace et plus stratégique, permettant ainsi à votre équipe d'avoir un impact plus substantiel au sein de votre organisation.

Version v1.0 obsolète

Le processus original de Red Hat était structuré autour de deux exercices distincts d'évaluation des risques, l'un axé sur les facteurs internes et l'autre sur les facteurs externes. Ces exercices étaient ensuite combinés dans un exercice de cartographie, à partir duquel nous avons dérivé un ensemble cohérent de PIRs. L'objectif était ambitieux : répondre aux questions « Quoi », « Qui » et « Comment » du paysage des menaces. « Quoi » faisait référence aux données et à l'infrastructure de notre organisation ; « Qui » englobait des descriptions de haut niveau des acteurs de la menace comme les acteurs étatiques, le crime organisé ou les hacktivistes ; et « Comment » incluait en partie les types de vecteurs d'accès initial.

PIRs process v1.0

Sur le papier, la catégorisation des acteurs de la menace (TA) et les vecteurs d'accès initial (IAV) présentaient bien les choses, offrant une histoire apparemment complète lors de la présentation des PIRs aux parties prenantes. Cependant, alors que nous répétions cet exercice à l'échelle de plusieurs organisations, nous avons rencontré des défis importants. Le processus était laborieux, ajoutant des semaines de travail et des dizaines d'heures pour l'équipe, sans pour autant apporter la valeur attendue en termes d'opérationnalisation. Nous avons également constaté que la catégorisation générale des acteurs de la menace et des vecteurs d'accès initial manquait de la profondeur nécessaire à l'opérationnalisation. Ce qui manquait, c'était une granularité plus fine, comme les tactiques, techniques et procédures (TTP), et la catégorisation associée de MITRE ATT&CK. Conscients de cette lacune, nous avons recentré notre attention sur des aspects fournissant des intrants plus substantiels pour l'opérationnalisation des PIRs.

Aperçu du processus mis à jour (v1.1)

Il s'agit d'un processus en cinq étapes : premièrement, identifier les éléments organisationnels clés à partir des documents stratégiques ; deuxièmement, cartographier ces éléments avec les actifs de soutien ; troisièmement, relier les éléments aux types d'opérations adverses à l'aide d'une classification personnalisée ; quatrièmement, évaluer les risques à l'aide d'une matrice probabilité/impact pour déterminer l'attrait des éléments pour les attaquants ; et enfin, cinquièmement, personnaliser les PIRs en exigences de renseignement exploitables.

PIRs process v1.1

GUIDE ÉTAPE PAR ÉTAPE

ÉTAPE 1 : Extraction des ÉLÉMENTS organisationnels

La première étape consiste à identifier les éléments centraux de votre organisation. Ces éléments ne sont pas directement liés à la sécurité de l'information mais sont cruciaux pour définir l'identité de votre organisation. Ils proviennent de documents stratégiques de haut niveau, tels que les rapports annuels, les stratégies d'entreprise, les communications de la direction, et même la section « À propos » de votre site web. Ces documents contiennent des mots-clés, des sujets ou de courtes phrases qui résument la stratégie, la mission et la vision de votre organisation.

Questions qui peuvent vous aider à définir les ÉLÉMENTS de votre organisation :

  • Quelles caractéristiques définissent votre organisation ?
  • Qu'est-ce qui rend votre organisation unique ?
  • Quels sont les aspects les plus importants de votre stratégie ?
  • Pourquoi achète-t-on vos produits ou services ?
  • Quel est votre avantage concurrentiel ? Comment vous comparez-vous à vos concurrents ?
  • Certains produits ou services sont-ils plus importants que d'autres ?
  • Quelles données précieuses détenez-vous ? Existe-t-il des données qui vous maintiennent en avance sur vos concurrents, des informations exclusives, de la R&D, des données sur les relations avec les partenaires ou les clients, ou des données dont la divulgation causerait des dommages ?

Ces éléments doivent décrire l'essence de votre organisation, y compris les aspects évidents et subtils. Ils définissent ce qui rend votre organisation unique, pourquoi les clients choisissent vos produits ou services, et ce qui vous distingue de vos concurrents. Cela inclut également des données précieuses comme les informations exclusives, la R&D, les relations avec les partenaires et les informations sensibles de l'entreprise.

Exemples d'éléments pour un producteur fictif de véhicules électriques Stellar Electric1 :

  • Entreprise basée dans l'UE, dans le secteur des véhicules électriques, avec un chiffre d'affaires supérieur à 1 milliard d'euros
  • La recherche et développement dans l'UE et en Chine est le moteur du succès de l'entreprise
  • Production automobile dans l'UE et en Chine
  • Capacité de production de batteries limitée
  • La chaîne d'approvisionnement s'étend sur plusieurs pays, dont la Chine et le Chili.
  • Technologie exclusive d'augmentation de l'autonomie : autonomie supérieure de 20 % par rapport aux concurrents
  • La perception publique de l'impact environnemental de Stellar est vitale pour la réputation de la marque
  • Approche axée sur le logiciel ; logiciel embarqué exclusif
  • Fonctionnalités de sécurité avancées

Sous-étape : FONCTION Liée à ces éléments, une sous-étape appelée « Fonction » permet de relier les éléments à la sécurité de l'information en clarifiant ce qui doit être protégé d'un point de vue de la sécurité de l'information. Par exemple, si un élément est « capacité de production de batteries limitée », sa fonction pourrait être d'assurer une production continue de batteries. Ce contexte aide à comprendre l'élément du point de vue de la sécurité de l'information et guide l'exercice d'évaluation des risques ultérieur.

Résultat : Feuille répertoriant les ÉLÉMENTS et la FONCTION des ÉLÉMENTS de votre organisation

Examples of the Elements and Function for Stellar Electric

ÉTAPE 2 : Cartographie des ACTIFS vers les Éléments

Une fois vos éléments organisationnels définis, l'étape suivante consiste à cartographier les technologies, données ou informations de soutien vers ces éléments. Cette étape peut être de haut niveau ou détaillée, selon votre approche. Par exemple, si votre élément est la technologie opérationnelle soutenant la production de batteries, l'actif clé pourrait être la technologie opérationnelle et les systèmes de contrôle industriels qui maintiennent la production en fonctionnement. Pour les technologies exclusives, l'actif critique pourrait être les documents contenant des informations exclusives. Cette étape consiste à relier les éléments abstraits de votre organisation à des actifs tangibles. C'est un pont crucial entre la compréhension théorique de votre organisation et les aspects pratiques de sa protection. Lors du développement des PIRs chez Red Hat, nous avons maintenu ce niveau global, en évitant les détails trop spécifiques issus des bases de données de gestion de configuration ou de documents similaires, qui peuvent être écrasants et trop détaillés pour cet exercice.

Examples of the Supporting Assets

Ces deux étapes constituent la fondation d'un processus CTI robuste, alignant l'essence de votre organisation avec ses besoins de sécurité et préparant le terrain pour la cartographie des opérations de menaces adverses et l'évaluation des risques dans les étapes suivantes.

Examples of the Elements, Function and Assets for Stellar Electric

Résultat : colonne « ACTIFS de soutien » dans la feuille répertoriant les ÉLÉMENTS de votre organisation

ÉTAPE 3 : Relier les ÉLÉMENTS aux types d'opérations adverses

Cette étape consiste à connecter les éléments organisationnels précédemment identifiés à des types spécifiques d'opérations adverses. Nous avons constaté que les classifications existantes des cyberattaques ne correspondaient pas tout à fait à nos besoins, ce qui nous a conduits à développer notre propre classification. Cette classification se concentre sur l'impact des cyberattaques sur les opérations commerciales et également sur l'applicabilité des termes utilisés dans la classification au sein des plateformes de renseignement sur les menaces (TIPs), ce qui est essentiel pour l'opérationnalisation. Ainsi, par exemple, nous utilisons le terme relativement vague « ransomware » plutôt que des variantes plus précises, car c'est un terme qui fournira plus probablement des résultats de recherche dans les TIPs. Les types d'opérations dans notre classification incluent le ransomware, l'espionnage, la fraude financière, le déni de service et les attaques de la chaîne d'approvisionnement « en aval » lorsque votre organisation est une cible plutôt que la chaîne d'approvisionnement utilisée comme vecteur d'accès initial.

Types of Adversarial Operations, corresponding MITRE ATT&CK techniques and keywords

Si cette classification ne correspond pas à vos besoins, des cadres existants comme MITRE ATT&CK, STRIDE, VERIS Framework, CAPEC, ou les taxonomies de l'ENISA et de FIRST peuvent être utilisés. Alternativement, les attaques peuvent être catégorisées en fonction de leur impact sur la confidentialité, l'intégrité et la disponibilité.

Résultat : Types d'opérations adverses liés aux ÉLÉMENTS de votre organisation

ÉTAPE 4 : Évaluation des risques à l'aide d'une matrice probabilité/impact

La quatrième étape implique un exercice d'évaluation des risques utilisant une matrice probabilité/impact. Cette étape vise à favoriser un état d'esprit spécifique envers l'évaluation des risques. Nous désignons la « probabilité » comme l'« attrait », surtout lors des communications avec du personnel non spécialisé en sécurité de l'information, car cela aide à comprendre l'exercice. L'accent est donc mis sur la détermination de l'attractivité d'un élément ou d'un actif pour les attaquants et des conséquences potentielles d'une compromission.

The options for likelihood (appeal) and impact questions

Résultat : ÉLÉMENTS, FONCTIONS, ACTIFS et types d'opérations adverses notés et classés

The final risk score for each ELEMENT will assist you in ranking of the PIRs

ÉTAPE 5 : Personnalisation des PIRs

À la fin de l'exercice d'évaluation des risques, vous disposerez d'une liste classée des cinq ou dix principaux éléments - selon votre appétence pour un nombre de PIRs - ainsi que des types d'opérations adverses cartographiés. Cette dernière étape consiste à déterminer le format des PIRs finaux. S'agira-t-il de déclarations courtes, de questions de renseignement, de demandes d'informations, ou d'autre chose ? Chez Red Hat, nous avons choisi de rester simples et d'utiliser les éléments classés dans leur forme originale. Parfois, vous devrez peut-être reformuler les résultats en déclarations plus exploitables. Par exemple, un élément comme « entreprise basée dans l'UE, dans le secteur électrique, avec un chiffre d'affaires supérieur à 1 milliard d'euros » pourrait être traduit en une PIR plus compréhensible, telle que « Menaces contre STELLAR en fonction de son chiffre d'affaires, de sa géographie, de son secteur et de sa position sur le marché ». Ce processus complet garantit que les PIRs sont non seulement adaptées aux besoins et caractéristiques spécifiques de votre organisation, mais aussi exploitables et pertinentes dans le contexte de votre posture de sécurité.

Examples of PIRs of Stellar Electric

Résultat : PIRs

Mise à l'échelle du processus avec plusieurs participants

Si vous souhaitez garantir l'objectivité et limiter les biais des analystes ou des équipes individuelles, vous préférerez mener l'exercice à plus grande échelle. Vous devriez idéalement impliquer plusieurs parties prenantes CTI, y compris des participants ayant une bonne connaissance de l'aspect commercial de votre organisation, dans la cartographie (ÉTAPE 3) et dans l'exercice d'évaluation des risques (ÉTAPE 4). La feuille de développement des PIRs est conçue pour un seul participant ; en cas de multiples participants, il est donc nécessaire de calculer les scores médians ou moyens et de classer manuellement les PIRs.
Aucun des sujets des exercices d'évaluation des risques, tels que la stratégie de votre organisation, les acteurs de la menace ou les vecteurs d'accès initial, n'est immuable. Un examen périodique des PIRs est une partie nécessaire du processus. D'un autre côté, même si l'environnement de menaces est hautement dynamique et en constante évolution, vos PIRs de haut niveau devraient être relativement stables à moins que votre organisation ne traverse une transition majeure.

Processus d'itérations et d'amélioration progressive

Définir les ÉLÉMENTS et poser la bonne question qui puisse être comprise de la même manière par plusieurs parties prenantes n'est pas anodin. Il est plutôt difficile d'obtenir un processus de PIRs parfait dès la première année. Vous préférerez peut-être considérer la première tentative comme un essai et solliciter les avis uniquement d'un nombre sélectionné de parties prenantes de votre organisation. Assurez-vous qu'elles comprennent les questions et les exercices d'évaluation des risques comme vous l'entendiez et essayez de recueillir le plus de retours possible. Utilisez les enseignements tirés lors de l'itération suivante et impliquez un éventail plus large de personnes de votre organisation pour obtenir de nouvelles perspectives et éviter les biais que votre équipe pourrait avoir. Les PIRs vous offriront non seulement un outil pour votre programme de renseignement sur les menaces cybernétiques, mais le processus de développement vous offrira, à vous et à votre équipe, une excellente opportunité d'apprentissage pour explorer votre organisation, interagir avec de multiples équipes à travers celle-ci et examiner la pertinence d'un large spectre de menaces pour votre surface d'attaque et votre secteur.

Modèle du processus de développement des PIRs v1.1 de Red Hat

Vous pouvez copier et personnaliser le modèle du processus de développement des PIRs v1.1 de Red Hat

Footnotes

  1. Rapport annuel de l'entreprise fictive Stellar Electric ↩

Télécharger l’outil