Flux de menaces
Un flux de menaces est un flot structuré et continuellement mis à jour d’IOC et de données de menace, issu d’une source unique ou d’un agrégateur. Les outils de sécurité l’ingèrent pour tenir à jour leurs blocklists et leurs règles de détection. Exemples : Spamhaus DROP, abuse.ch URLhaus, CISA KEV.
Questions fréquentes
Qu’est-ce que Flux de menaces ?
Un flux de menaces est un flot structuré et continuellement mis à jour d’IOC et de données de menace, issu d’une source unique ou d’un agrégateur. Les outils de sécurité l’ingèrent pour tenir à jour leurs blocklists et leurs règles de détection. Exemples : Spamhaus DROP, abuse.ch URLhaus, CISA KEV.
Quel est le lien entre Flux de menaces et IOC (indicateur de compromission) ?
Flux de menaces et IOC (indicateur de compromission) sont deux notions clés du renseignement sur les menaces. Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Termes liés
IOC (indicateur de compromission)
Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Renseignement sur les menaces
Le renseignement sur les menaces est une connaissance fondée sur des preuves : infrastructures observées, comportements, campagnes et intentions probables. Il associe les observations de sources à du contexte, pour qu’une équipe puisse décider d’une détection, d’un tri, d’un confinement ou d’une réponse.
Blocklist (liste de blocage)
Une blocklist est une liste d’IP, de domaines, d’URL ou d’empreintes reconnus comme malveillants. Pare-feu, résolveurs DNS et passerelles de messagerie s’en servent pour bloquer automatiquement le trafic des acteurs connus. Une blocklist doit rester à jour pour rester efficace.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.