ArticleResearch

Threat intelligence contextuelle : dépasser les listes noires statiques

Les listes noires d'adresses IP ne suffisent plus. Découvrez la puissance de la threat intelligence contextuelle : relier IP, domaines et comportements pour voir l'attaque dans son ensemble.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
3 min read
Cover Image for Threat intelligence contextuelle : dépasser les listes noires statiques
Signal
Context
Action

Pendant des années, la défense standard contre le trafic malveillant a reposé sur la liste noire. Si une IP était malveillante, elle était ajoutée à une liste. Les pare-feu téléchargeaient la liste et bloquaient l'IP. Simple.

Mais le paysage des menaces actuel est bien trop dynamique pour des listes statiques. Les IP tournent, des sites légitimes sont compromis et les attaquants utilisent des proxys résidentiels pour se fondre dans la masse. Pour garder une longueur d'avance, les analystes ont besoin de threat intelligence contextuelle.

Le problème des décisions binaires

Une décision binaire « bon/malveillant » échoue parce qu'elle manque de nuance.

  • Hébergement mutualisé : une IP peut héberger 100 sites légitimes et 1 site de phishing. Bloquer l'IP revient à bloquer tout le monde.
  • Équipements compromis : une IP résidentielle peut faire partie d'un botnet aujourd'hui et être saine demain, une fois que l'utilisateur a lancé une analyse antivirus.
  • Infrastructure éphémère : les IP cloud changent de mains en quelques minutes. Une liste noire mise à jour quotidiennement est déjà obsolète.

Qu'est-ce que le contexte ?

Le contexte répond au « pourquoi ? » et au « comment ? » derrière un indicateur.

  • Domaines associés : quels domaines résolvent vers cette IP en ce moment ? Sont-ils à haut risque ?
  • ASN/FAI : cette IP appartient-elle à un FAI grand public (Verizon, Comcast) ou à un fournisseur cloud (AWS, DigitalOcean) ? Une tentative de connexion depuis un serveur cloud est suspecte ; une connexion depuis une IP résidentielle est normale.
  • Historique comportemental : cette IP a-t-elle déjà été observée en train de scanner des ports ? De mener des attaques par force brute sur SSH ? Ou simplement d'envoyer du spam ?
  • DNS passif : qu'y avait-il avant à cet endroit ?

L'approche par graphe

Imaginez la threat intelligence non pas comme une liste, mais comme un graphe.

  • Nœud A : hash de fichier malveillant
  • Nœud B : domaine C2
  • Nœud C : IP d'hébergement

En observant les connexions, vous pouvez pivoter. « Ce fichier communique avec ce domaine, qui résout vers cette IP. » Vous pouvez alors bloquer l'IP de façon proactive, même si elle ne vous a pas encore attaqué.

Utiliser isMalicious pour obtenir du contexte

isMalicious ne se contente pas de vous répondre « oui/non ». Il fournit les métadonnées dont vous avez besoin pour prendre des décisions éclairées.

  • Scores de confiance : à quel point en sommes-nous certains ?
  • Types de menace : s'agit-il d'un scanner ? D'un bot ? D'un acteur de phishing ?
  • Géolocalisation : cela correspond-il au profil attendu de votre utilisateur ?

Conclusion

Arrêtez de jouer au chat et à la souris avec des listes noires statiques. Adoptez l'intelligence contextuelle pour comprendre la nature de la menace, et pas seulement son adresse. Vous réduirez ainsi les faux positifs et détecterez les attaques sophistiquées qui passent au travers des filtres simples.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker