Aller au contenu
fernet.consultores

Splunk Cloud

Detection Engineering.

Des cas d’usage de détection écrits, rattachés à MITRE ATT&CK, testés et maintenus comme du code.

Le problème que nous résolvons.

Beaucoup de règles de détection sont écrites une fois et jamais revues : personne ne sait quelle technique elles couvrent, si elles fonctionnent encore ou combien de faux positifs elles génèrent. La couverture réelle reste une inconnue.

Ce qui est inclus.

  • Cartographie de la couverture face à MITRE ATT&CK
  • Conception et écriture des détections
  • Tests avec des simulations contrôlées
  • Réglage des faux positifs
  • Cycle de vie des détections comme du code

Notre façon de travailler.

Cinq phases, toujours dans le même ordre. Sélectionnez-en une pour voir ce qui s’y passe. Dans les projets complets, elles s’inscrivent dans les étapes de notre méthode.

Nous examinons votre plateforme, vos sources de données, vos recherches et votre consommation de licence pour savoir d’où nous partons.

Nous concevons la solution sur Splunk Cloud Platform : index, rétention, chemins d’ingestion, apps et contrôles d’accès.

Nous écrivons les détections en tant que code, avec leur description, leur mapping ATT&CK et leurs tests, et les déployons de façon contrôlée.

Nous reproduisons chaque technique dans un environnement contrôlé et vérifions que l’alerte se déclenche avec du contexte, mais pas sur une activité légitime.

Nous mesurons l’usage, la performance et le coût après la mise en service et ajustons ce qui n’apporte rien.

Compétences techniques.

  • SPL et tstats
  • MITRE ATT&CK
  • Enterprise Security Content Update
  • Atomic Red Team
  • Splunk Attack Range
  • contentctl

Quelle part de l’attaque voyez-vous ?

Voici les quatorze tactiques de MITRE ATT&CK pour les environnements d’entreprise, dans l’ordre où une attaque progresse habituellement. Cochez celles que vous détectez aujourd’hui avec au moins un cas d’usage testé et repérez où se trouvent les lacunes.

0 sur 14 tactiques

Commencez par cocher les tactiques que vous détectez déjà. Vous verrez un exemple de cas d’usage pour chacune.

Cas d’usage.

Connaître votre couverture

Savoir quelles parties d’une attaque vous verriez aujourd’hui et lesquelles non.

Réduire les faux positifs

Que chaque alerte mérite l’attention d’un analyste.

Nouvelles menaces

Intégrer des détections quand le paysage évolue.

Bénéfices pour votre organisation.

  • Couverture mesurable et explicable
  • Des détections dont on sait qu’elles fonctionnent
  • Moins de bruit pour le SOC
  • Contenu maintenable par votre équipe

Livrables.

  • Matrice de couverture ATT&CK
  • Dépôt de détections
  • Résultats des tests
  • Procédure de maintenance

Questions fréquentes.

Comment savez-vous qu’une détection fonctionne ?

Nous la testons : nous reproduisons la technique dans un environnement contrôlé et vérifions que l’alerte se déclenche avec le contexte nécessaire, sans se déclencher sur une activité légitime.

Que signifie « détections comme du code » ?

Chaque détection vit dans un dépôt avec sa description, son mapping vers ATT&CK et ses tests, et se déploie de façon contrôlée.

Travaillez-vous sans Enterprise Security ?

Oui. Les détections peuvent se construire sur Splunk Cloud ; Enterprise Security ajoute la gestion des incidents et les alertes fondées sur le risque.

Parlons de Detection Engineering ?

Décrivez-nous votre situation. Si ce service ne correspond pas à votre besoin, nous vous le dirons ; sinon, nous vous proposerons une première étape concrète.

Demander ce service