Rapport d’architecture des agents de sécurité
Ce rapport d’architecture décrit sept agents défensifs, de la chasse aux menaces à la réponse approuvée et à la supervision. Les limites des outils, le retour arrière et les traces d’audit restent visibles.
Élaborer une étude d’architecture défensive pour la plateforme proposée d’opérations de sécurité Detection.Space.
Essayer la Recherche approfondieÉlaborer une étude d’architecture défensive pour la plateforme proposée d’opérations de sécurité Detection.Space. Couvrir les rôles de Chasseur de menaces, Synthétiseur de renseignements, Architecte Sigma, Validateur, Intervenant, Archiviste et Superviseur d’étapes. Définir l’environnement de test explicitement autorisé, les ressources, la télémétrie, le modèle de menace, les identités et les responsables humains avant d’aborder l’orchestration, l’intégration à Splunk, la traduction de Sigma vers SPL, la réponse, l’observabilité, le retour arrière et l’audit. Citer NIST, MITRE ATT&CK, Sigma, Splunk ou d’autres normes uniquement lorsqu’ils s’appliquent directement, et préciser leur version. Considérer les objectifs d’autonomie et de performance comme des hypothèses de conception non démontrées tant qu’ils n’ont pas été testés. Évaluer la couverture, la précision, le rappel, les faux positifs, la latence, la dérive, la robustesse face aux attaques adverses, les limites d’approbation, le confinement et la reprise. Conserver des exemples synthétiques et défensifs ; ne fournir aucune instruction d’intrusion, d’évasion, de vol d’identifiants, de persistance ou de destruction. Les actions à fort impact ou inédites exigent une approbation humaine explicite et des playbooks réversibles. Fournir l’architecture des limites de confiance du système, un contrat par agent, le flux de contrôle et d’approbation, un plan de validation autorisé avec des critères d’acceptation, ainsi que des procédures de gestion des défaillances couvrant l’arrêt, le retour arrière, l’escalade, la préservation des preuves et l’examen d’audit. Distinguer clairement les contrôles proposés des contrôles mis en œuvre et testés de manière indépendante.
Faire des contrats de contrôle des agents le principal livrable : entrées, sorties, outils autorisés, actions interdites, approbations, retour arrière, journaux et états de défaillance pour chaque agent.
Essayer la Recherche approfondieÉlaborer une étude d’architecture défensive pour la plateforme proposée d’opérations de sécurité Detection.Space. Couvrir les rôles de Chasseur de menaces, Synthétiseur de renseignements, Architecte Sigma, Validateur, Intervenant, Archiviste et Superviseur d’étapes. Définir l’environnement de test explicitement autorisé, les ressources, la télémétrie, le modèle de menace, les identités et les responsables humains avant d’aborder l’orchestration, l’intégration à Splunk, la traduction de Sigma vers SPL, la réponse, l’observabilité, le retour arrière et l’audit. Citer NIST, MITRE ATT&CK, Sigma, Splunk ou d’autres normes uniquement lorsqu’ils s’appliquent directement, et préciser leur version. Considérer les objectifs d’autonomie et de performance comme des hypothèses de conception non démontrées tant qu’ils n’ont pas été testés. Évaluer la couverture, la précision, le rappel, les faux positifs, la latence, la dérive, la robustesse face aux attaques adverses, les limites d’approbation, le confinement et la reprise. Conserver des exemples synthétiques et défensifs ; ne fournir aucune instruction d’intrusion, d’évasion, de vol d’identifiants, de persistance ou de destruction. Les actions à fort impact ou inédites exigent une approbation humaine explicite et des playbooks réversibles. Fournir l’architecture des limites de confiance du système, un contrat par agent, le flux de contrôle et d’approbation, un plan de validation autorisé avec des critères d’acceptation, ainsi que des procédures de gestion des défaillances couvrant l’arrêt, le retour arrière, l’escalade, la préservation des preuves et l’examen d’audit. Distinguer clairement les contrôles proposés des contrôles mis en œuvre et testés de manière indépendante.
Mettre l’accent sur un plan d’évaluation autorisé portant sur la couverture, la précision, le rappel, les faux positifs, la latence, la dérive, la robustesse face aux attaques adverses, le retour arrière et l’exhaustivité de l’audit.
Essayer la Recherche approfondieÉlaborer une étude d’architecture défensive pour la plateforme proposée d’opérations de sécurité Detection.Space. Couvrir les rôles de Chasseur de menaces, Synthétiseur de renseignements, Architecte Sigma, Validateur, Intervenant, Archiviste et Superviseur d’étapes. Définir l’environnement de test explicitement autorisé, les ressources, la télémétrie, le modèle de menace, les identités et les responsables humains avant d’aborder l’orchestration, l’intégration à Splunk, la traduction de Sigma vers SPL, la réponse, l’observabilité, le retour arrière et l’audit. Citer NIST, MITRE ATT&CK, Sigma, Splunk ou d’autres normes uniquement lorsqu’ils s’appliquent directement, et préciser leur version. Considérer les objectifs d’autonomie et de performance comme des hypothèses de conception non démontrées tant qu’ils n’ont pas été testés. Évaluer la couverture, la précision, le rappel, les faux positifs, la latence, la dérive, la robustesse face aux attaques adverses, les limites d’approbation, le confinement et la reprise. Conserver des exemples synthétiques et défensifs ; ne fournir aucune instruction d’intrusion, d’évasion, de vol d’identifiants, de persistance ou de destruction. Les actions à fort impact ou inédites exigent une approbation humaine explicite et des playbooks réversibles. Fournir l’architecture des limites de confiance du système, un contrat par agent, le flux de contrôle et d’approbation, un plan de validation autorisé avec des critères d’acceptation, ainsi que des procédures de gestion des défaillances couvrant l’arrêt, le retour arrière, l’escalade, la préservation des preuves et l’examen d’audit. Distinguer clairement les contrôles proposés des contrôles mis en œuvre et testés de manière indépendante.
Suivre une alerte défensive synthétique tout au long de la chasse, de la synthèse, de la génération de règles, de la validation, de la réponse approuvée par un humain, de la surveillance et de l’archivage.
Essayer la Recherche approfondieÉlaborer une étude d’architecture défensive pour la plateforme proposée d’opérations de sécurité Detection.Space. Couvrir les rôles de Chasseur de menaces, Synthétiseur de renseignements, Architecte Sigma, Validateur, Intervenant, Archiviste et Superviseur d’étapes. Définir l’environnement de test explicitement autorisé, les ressources, la télémétrie, le modèle de menace, les identités et les responsables humains avant d’aborder l’orchestration, l’intégration à Splunk, la traduction de Sigma vers SPL, la réponse, l’observabilité, le retour arrière et l’audit. Citer NIST, MITRE ATT&CK, Sigma, Splunk ou d’autres normes uniquement lorsqu’ils s’appliquent directement, et préciser leur version. Considérer les objectifs d’autonomie et de performance comme des hypothèses de conception non démontrées tant qu’ils n’ont pas été testés. Évaluer la couverture, la précision, le rappel, les faux positifs, la latence, la dérive, la robustesse face aux attaques adverses, les limites d’approbation, le confinement et la reprise. Conserver des exemples synthétiques et défensifs ; ne fournir aucune instruction d’intrusion, d’évasion, de vol d’identifiants, de persistance ou de destruction. Les actions à fort impact ou inédites exigent une approbation humaine explicite et des playbooks réversibles. Fournir l’architecture des limites de confiance du système, un contrat par agent, le flux de contrôle et d’approbation, un plan de validation autorisé avec des critères d’acceptation, ainsi que des procédures de gestion des défaillances couvrant l’arrêt, le retour arrière, l’escalade, la préservation des preuves et l’examen d’audit. Distinguer clairement les contrôles proposés des contrôles mis en œuvre et testés de manière indépendante.