Utilizing behavioral TTP’s in SIEM technologies to augment IoC based detection
Télécharger les ressourcesÀ propos de cette session
Ben Cook, architecte de sécurité mondial chez Google arrivé via l'acquisition de Mandiant, soutient que la détection par indicateurs de compromission ne suffit pas : publiés tardivement, à courte durée de vie, rarement réutilisés par les attaquants et sans contexte pour une alerte. Sa solution est la détection comportementale par TTP intégrée au SIEM, qui corrèle identité, réseau et poste de travail avec un seul langage de règles tout en restant passive plutôt que bloquante. Il montre comment bâtir un profil de menace à partir de l'activité et du paysage de menaces, puis extrait une technique réelle, un vidage d'identifiants par PowerShell sur Exchange, d'un rapport de campagne pour la transformer en gabarit de détection réutilisable dans Google SecOps, généralisé au-delà du chemin de fichier d'origine pour détecter les variantes. Une seconde méthode, fondée sur les anomalies, repère des outils d'accès à distance légitimes comme AnyDesk exécutés depuis un dossier inattendu ou avec un hachage différent, plutôt que de les interdire d'emblée. Il termine sur les options pour les équipes sans renseignement interne : consultants externes, services MDR spécialisés, ou un MSSP orienté sécurité, puis répond à des questions sur l'automatisation des TTP dans l'EDR et les règles Sigma.
In this presentation we will discuss the challenges of IoC based detection, both past and emerging, and how we can augment our detection capabilities utilizing behavioral based techniques derived from Threat Intelligence providers.
À retenir
- Considérer les IoC comme des cibles faciles, pas une stratégie de détection complète; ils sont publiés tardivement, se dégradent vite et sont rarement réutilisés (réutilisation de hachage mesurée à environ 3,6 % sur un an de soumissions à VirusTotal).
- Bâtir d'abord un profil de menace (modèle d'affaires, empreinte, région, acteurs et campagnes pertinents) avant de choisir quelles TTP traquer dans son environnement.
- Extraire les détails comportementaux (commandes, chemins de fichiers, certificats) des rapports de campagne complets, pas seulement de la liste d'IoC, puis les généraliser (chemins élargis, jokers) en un gabarit de règle SIEM réutilisable.
- Pour la chasse par anomalies sur des outils autorisés comme les logiciels d'accès à distance, signaler les exécutions depuis un dossier inattendu ou avec un hachage différent plutôt que d'interdire l'outil d'emblée.
- Sans équipe de renseignement interne, recourir à des consultants externes, un service MDR spécialisé en renseignement, ou un MSSP orienté sécurité plutôt que de renoncer à la détection par TTP.
Conférenciers

Ben Cook is a Global Security Architect working in threat intelligence and risk. Ben specializes in Cyber Threat Profile development, threat intelligence operationalization & optimization, and risk based approach to security control gap analysis… Lire la suiteRéduire
Ben Cook is a Global Security Architect working in threat intelligence and risk. Ben specializes in Cyber Threat Profile development, threat intelligence operationalization & optimization, and risk based approach to security control gap analysis. Ben has spent the last ten years working for Google, Mandiant, and FireEye in multiple client-facing roles. Previous to this Ben spent time as an analyst for Canadian financial institutions working in security operations specializing in SIEM implementation and security control assessments. Today Ben works with our client teams as an advisor to deliver security platforms and process transformation for organizations with a specialization in intelligence integration.
