Yeti vise à combler le fossé entre les praticiens de la CTI et de la DFIR en fournissant une plateforme et un pipeline de renseignement forensique pour les équipes DFIR. Il est né de la frustration de devoir répondre à la question « où ai-je déjà vu cet artefact ? » ou « comment rechercher des IOC liés à cette menace (ou à toutes les menaces ?) dans ma chronologie ? »
Liens de documentation :
Qu'est-ce que Yeti ?
En un mot, Yeti vous permet de :
- Rechercher en masse des observables et obtenir une assez bonne estimation de la nature de la menace, ainsi que la manière de la trouver sur un système.
- Inversement, se concentrer sur une menace et lister rapidement toutes les TTP, les malwares et les artefacts DFIR associés.
- Permettre aux analystes CTI de se concentrer sur l'ajout de renseignements plutôt que de se soucier des formats d'exportation lisibles par machine.
- Intégrer très facilement vos propres sources de données, analyses et logiques.
Cela est réalisé en :
- Stockant du renseignement CTI technique et tactique (observables, TTP, campagnes, etc.) provenant de systèmes internes ou externes.
- Faisant office de backend pour les requêtes liées à la DFIR : signatures Yara, règles Sigma, DFIQ.
- Fournissant une API web pour automatiser les requêtes (pensez à une plateforme de gestion des incidents) et l'enrichissement (pensez à un bac à sable de malwares).
- Exportant les données dans des formats définis par l'utilisateur afin qu'elles puissent être ingérées par des applications tierces (SIEM, plateformes DFIR).
Quelques captures d'écran



