Yeti mira a colmare il divario tra professionisti CTI e DFIR fornendo una
piattaforma di Intelligence Forense e un pipeline per i team DFIR. È nato dalla frustrazione
di dover rispondere alla domanda "dove ho già visto questo artefatto?" o
"come cerco gli IOC relativi a questa minaccia (o a tutte le minacce?) nella mia timeline?"
Link alla documentazione:
Cos'è Yeti?
In breve, Yeti ti permette di:
- Cercare in blocco osservabili e ottenere una buona stima sulla natura della
minaccia e su come trovarla su un sistema.
- Al contrario, concentrarsi su una minaccia e elencare rapidamente tutte le TTP, i malware e gli
artefatti DFIR correlati.
- Permettere agli analisti CTI di concentrarsi sull'aggiunta di intelligence invece di preoccuparsi
dei formati di esportazione leggibili dalla macchina.
- Incorporare molto facilmente le proprie fonti di dati, analisi e logica.
Questo è ottenuto:
- Archiviando CTI tecnica e tattica (osservabili, TTP, campagne, ecc.) da
sistemi interni o esterni.
- Essendo un backend per query relative a DFIR: firme Yara, regole Sigma, DFIQ.
- Fornendo un'API web per automatizzare query (pensa a piattaforme di gestione incidenti)
e arricchimento (pensa a sandbox malware).
- Esportare i dati in formati definiti dall'utente in modo che possano essere importati da
applicazioni di terze parti (SIEM, piattaforme DFIR).
Alcuni screenshot



