Un SIEM peut être alimenté par des flux de Threat Intelligence.

Ces flux peuvent contenir par exemple :

  • adresses IP malveillantes ;
  • domaines suspects ;
  • URL malveillantes ;
  • hashes ;
  • indicateurs de compromission ;
  • informations sur certaines campagnes ;
  • informations liées à des groupes d’attaquants.

Supposons qu’un poste interne contacte une adresse IP.

Le SIEM peut comparer cette adresse avec une base de renseignements.

Si elle correspond à un indicateur connu, l’événement peut être enrichi.

On obtient alors :

“Le poste X a communiqué avec l’adresse Y, actuellement associée à une activité malveillante selon telle source.”

Le contexte devient immédiatement plus exploitable.

Il faut toutefois rester prudent : la Threat Intelligence n’est pas une vérité absolue. Les flux doivent être évalués, contextualisés et adaptés au risque réel de l’entreprise.

Categories: