Black Hills Information Security étend ses opérations de tests d'intrusion grâce à une veille sur les cybermenaces multi-tenant

Black Hills Information Security (BHIS) est un fournisseur de services de sécurité gérés (MSSP) qui aide les organisations de toutes tailles et de tous types, des petites banques communautaires aux entreprises du Fortune 100, à renforcer leur infrastructure de sécurité de l'information. 

À propos du client

  • Organisation leader en tests d'intrusion et formation en cybersécurité
  • Spécialisée dans les services de sécurité offensive et les tests d'intrusion continus
  • Elle dessert des organisations de nombreux secteurs, y compris les services financiers.

« Toute entreprise de tests d'intrusion qui n'utilise pas une solution comme Flare pour intégrer les menaces externes dessert ses clients. Les identifiants divulgués, notamment via les journaux de voleurs d'informations d'identification, constituent le principal moyen d'accès des attaquants aux organisations. »

– Corey Ham, directeur des tests d'intrusion continus, Black Hills Information Security

Défi : Un outil maison nécessitant beaucoup de main-d’œuvre et non conçu pour une utilisation à grande échelle

BHIS avait mis en place un système interne de collecte de fichiers cleptogiciels et des données du dark web, indexées dans une base de données Elasticsearch. Bien que fonctionnelle, cette solution interne a engendré d'importants problèmes opérationnels :

  • Les processus manuels exigeaient une attention constante : L'outil nécessitait une surveillance constante. Concilier cette charge de maintenance avec les tâches professionnelles habituelles devenait de plus en plus difficile.
  • Aucun chemin d'accès client : Solution « bricolée » utilisant Elasticsearch et Kibana, l'outil manquait de fonctionnalités multi-tenant et des composants d'authentification et d'isolation des données nécessaires pour permettre aux clients d'accéder directement à leurs données.
  • Les solutions alternatives ne convenaient pas au cas d'utilisation : Le fournisseur de services de sécurité gérés (MSSP) a évalué d'autres fournisseurs, mais n'a pas pu justifier les dépenses au regard du retour sur investissement, et les fonctionnalités proposées ne correspondaient pas aux besoins de l'équipe. Ces solutions semblaient davantage axées sur les enquêtes OSINT que sur les principaux axes de l'organisation : la sécurité des identifiants et la lutte contre le vol d'informations.

Pour une société de tests d'intrusion où les identifiants valides représentent le principal vecteur d'attaque auquel leurs clients sont confrontés, disposer d'un accès fiable et évolutif aux renseignements du dark web n'était pas une option, mais une nécessité pour la prestation de leurs services.

Mise en œuvre : Transition transparente vers une plateforme mutualisée avec des fonctionnalités en marque blanche

BHIS a découvert Flare alors que peu de fournisseurs en parlaient. de fichiers cleptogicielsAprès m'être inscrit à un essai gratuitIls ont constaté que Flare représentait une version considérablement améliorée de leur outil existant. Flare offrait les fonctionnalités de recherche dont ils avaient besoin, mais avec une plus grande profondeur et une plus grande flexibilité, notamment la possibilité de rechercher dans des champs spécifiques et d'exécuter des requêtes détaillées.

La fonctionnalité phare : la multi-location en marque blanche

La possibilité de créer des comptes clients et de proposer un accès Flare en marque blanche dans le cadre de leurs abonnements de tests d'intrusion continus s'est révélée révolutionnaire. Cela est devenu un élément clé de leur offre de services.

Durant la période d'essai, BHIS a mené des tests A/B auprès de clients représentatifs, comparant son outil interne à Flare. Les résultats ont démontré la supériorité des données de Flare, notamment grâce à des fonctionnalités de recherche et des options de requête manuelle supérieures.

Des avantages inattendus ont fait pencher la balance : 

  • Énumération et enrichissement GitHub : La recherche de secrets et d'utilisateurs dans les référentiels était une fonctionnalité dont l'outil interne était dépourvu.
  • Navigateur d'identifiants : Idéal pour les campagnes de devinettes de mots de passe lors des tests d'intrusion
  • Reconnaissance optique de caractères (OCR) sur les chats du dark web : La reconnaissance optique de caractères (OCR) rend accessibles des données auparavant inaccessibles, ce qui est particulièrement précieux pour les clients des services financiers confrontés à la fraude aux chèques.
  • Amélioration de la collecte de données : Un éventail de sources plus large et un pipeline d'ingestion plus rapide, les événements étant généralement reçus et triés par les opérateurs en moins de 24 heures.

« Flare nous a permis de créer un centre opérationnel autour des données du dark web pour des tests d'intrusion continus. Nous avons mis en place un processus de triage qui a considérablement réduit nos responsabilités personnelles en matière de maintenance du système tout en améliorant sa fiabilité. »

– Corey Ham, directeur des tests d'intrusion continus, Black Hills Information Security

Avantage : Exploiter et mettre en œuvre les renseignements du Dark Web

Après son intégration avec Flare, le MSSP a immédiatement mis en place un centre opérationnel autour de Flare pour sa division de tests d'intrusion continus. Cela a permis :

  • Efficacité opérationnelle grâce à la chaîne de triage : L'équipe a mis en place un processus de triage structuré avec Jira afin que ses membres puissent analyser les alertes, hiérarchiser les menaces et communiquer les résultats pertinents aux clients. Cela a permis de réduire considérablement la charge opérationnelle de chaque membre de l'équipe tout en améliorant la fiabilité.
  • Fonctionnalités d'alerte personnalisées : La capacité de Flare à filtrer par gravité, type d'événement et date, combinée à ses multiples types d'alertes, a représenté une amélioration significative par rapport à leur système interne d'alertes prioritaires. Grâce à cela, BHIS peut recevoir et analyser les événements en moins de 24 heures, un facteur crucial pour réagir et contrer les vols d'informations. 
  • Charge d'infrastructure éliminée : La migration vers Flare a permis de se décharger de la maintenance de l'infrastructure interne et des composants de recherche. L'équipe a ainsi pu se concentrer pleinement sur l'analyse et le service client, plutôt que sur la maintenance du système.

BHIS utilise désormais Flare pour tester les références des entreprises chaque semaine.

L'impact concret comprend :

  • Validation quotidienne des identifiants : L'équipe vérifie quotidiennement les identifiants nouvellement divulgués et trouve régulièrement des identifiants valides avant que les attaquants ne puissent les exploiter.
  • Prévention active des compromissions de compte : Le tri des événements de journalisation des voleurs d'identité permet de mettre en évidence les cookies de session actifs et d'empêcher les prises de contrôle de comptes avant que les attaquants ne puissent agir. 
  • Protection des services financiers : Les banques de taille moyenne qui ne disposent pas de leurs propres solutions de surveillance du dark web ont tout intérêt à détecter les fraudes par chèque et les ventes de comptes clients sur le dark web.
  • Enquête directe auprès du client : Les clients ayant un accès direct à leur instance Flare peuvent examiner les alertes de manière indépendante, ce qui réduit les temps de réponse et renforce les équipes de sécurité client.
  • Réduction des risques à l'échelle de l'industrie : En intégrant les voleurs d'informations et les données du dark web dans leur méthodologie de test d'intrusion, le MSSP contribue à réduire le risque à l'échelle de l'industrie associé au fait que les identifiants valides constituent le principal vecteur de violation.

Perspectives d'avenir : Développer et pérenniser leurs services

Le parcours de BHIS, d'un outil interne gourmand en ressources à une plateforme de renseignement sur le dark web évolutive et mutualisée, illustre le potentiel de la rencontre entre les données pertinentes et la plateforme adéquate. En remplaçant la maintenance manuelle de l'infrastructure par les fonctionnalités de recherche, de personnalisation et d'alerte de triage de Flare, l'équipe a pu se recentrer sur son cœur de métier : identifier et valider les véritables vecteurs d'attaque pour ses clients. 

Flare permet à BHIS de réaliser des tests d'intrusion en continu : vérification quotidienne des identifiants dans des dizaines d'organisations, détection des compromissions de comptes avant qu'elles ne soient exploitées et visibilité directe offerte aux clients sur leur exposition aux menaces. Un accès complet et évolutif aux journaux de vol de données et aux renseignements du dark web n'est pas un simple atout, mais un élément essentiel du service.

Partager l'article