Les systèmes de gestion des informations et des événements de sécurité (SIEM) ne disposent de détections que pour 24 % des 196 techniques de MITRE ATT&CK v13, selon un nouveau rapport.
« Cela signifie que les attaquants peuvent exécuter environ 150 techniques différentes sans être détectés par le SIEM, indique le rapport de CardinalOps. Autrement dit, les SIEM ne couvrent qu’environ 50 techniques sur l’ensemble de celles que les attaquants sont susceptibles d’utiliser. »
Le troisième rapport annuel sur l’état des risques liés à la détection dans les SIEM du fournisseur de solutions de gestion de la posture de détection CardinalOps repose sur l’analyse des métadonnées de configuration d’un large éventail d’instances SIEM, notamment Splunk, Microsoft Sentinel, IBM QRadar et Sumo Logic, dans des secteurs comme la banque et les services financiers, l’assurance, l’industrie manufacturière, l’énergie, les médias et les télécommunications, les services professionnels et juridiques, ainsi que les fournisseurs de services de sécurité managés (MSSP) et de détection et réponse managées (MDR).
Voir les principales solutions SIEM
Règles SIEM mal configurées
Les chercheurs ont également constaté que 12 % de toutes les règles SIEM sont défectueuses et ne se déclencheront jamais en raison de problèmes tels que des sources de données mal configurées, des champs manquants et des erreurs d’analyse syntaxique.
« Plus grave encore, les entreprises ignorent souvent l’écart entre le niveau de sécurité théorique qu’elles pensent avoir et celui dont elles disposent réellement, ce qui donne une fausse impression de leur posture de détection », indique le rapport.
Selon CardinalOps, les principales raisons de cet écart sont notamment la complexité, les changements constants, le caractère unique de chaque entreprise, les processus manuels sujets aux erreurs, ainsi que les difficultés à recruter et à fidéliser du personnel qualifié.
À lire aussi : 5 façons de configurer un SIEM pour détecter précisément les menaces
Beaucoup de données, pas assez de détections
Dans le même temps, CardinalOps a constaté que les SIEM ingèrent déjà suffisamment de données pour couvrir 94 % de l’ensemble des techniques MITRE ATT&CK. « Cela indique que nous n’avons pas besoin de collecter davantage de données, mais plutôt de faire évoluer nos processus d’ingénierie de la détection afin de développer plus rapidement davantage de détections », indique le rapport.
Selon les résultats, les couches de sécurité surveillées par les SIEM comprennent Windows (96 %), les réseaux (96 %), la gestion des identités et des accès (96 %), Linux/Mac (87 %), le cloud (83 %) et la messagerie électronique (78 %).
Pourtant, seuls 32 % surveillent les conteneurs. « Une explication possible est que, du fait de la nature dynamique des environnements applicatifs fondés sur les microservices, leur surveillance peut représenter un défi de taille et qu’ils sont susceptibles de générer un volume important de données sur les plateformes SIEM, avance le rapport. Une autre explication pourrait être que les ingénieurs de la détection sont confrontés à la difficulté d’écrire des détections très fiables pour signaler les activités anormales sur ces actifs extrêmement dynamiques. »
Principales mesures à prendre
Le rapport formule quatre recommandations clés pour améliorer la couverture et la qualité des détections SIEM, en commençant par l’examen des processus SIEM actuels.
Les trois autres recommandations sont les suivantes :
- Adopter une approche plus réfléchie du développement et de la gestion des contenus de détection
- Créer ou actualiser les processus de gestion des cas d’usage
- Mesurer et améliorer en continu
Dans le cadre de la première étape, qui consiste à examiner les processus actuels, le rapport propose plusieurs axes de réflexion :
- Quelle est l’approche utilisée pour identifier les faux négatifs — et quelles techniques, quels comportements et quelles menaces des attaquants ne sont pas détectés ?
- Comment les cas d’usage sont-ils gérés et classés par ordre de priorité ? « Généralement, nous constatons qu’ils sont ajoutés au backlog selon un processus ad hoc », sous l’effet d’une combinaison de :
• Analystes des menaces et renseignement sur les menaces
• outils de simulation d’intrusion et d’attaque (BAS)
• Actualités sur les attaques et vulnérabilités très médiatisées
- Comment les détections sont-elles développées aujourd’hui et quel est le processus permettant de transformer les connaissances sur les menaces en détections ?
- Combien de temps faut-il généralement pour développer de nouvelles détections ?
- Existe-t-il un processus systématique permettant d’identifier périodiquement les détections qui ne sont plus opérationnelles en raison de changements dans l’infrastructure, de modifications des formats de sources de journaux des fournisseurs, etc. ?
« La plupart des entreprises n’ont pas une bonne visibilité sur leur couverture MITRE ATT&CK et peinent à tirer le meilleur parti de leurs SIEM existants », a déclaré Michael Mumcuoglu, CEO et cofondateur de CardinalOps, dans un communiqué. « C’est important, car la prévention des intrusions commence par la mise en place des bonnes détections dans le SIEM — en fonction des techniques d’attaque les plus pertinentes pour votre entreprise — et par la vérification de leur fonctionnement conforme à leurs objectifs. »
À lire ensuite : mettre en œuvre et gérer votre SIEM de manière sécurisée : liste de contrôle





