Aller au contenu

Des enquêtes cyber qui relient l'infrastructure aux personnes et organisations qui se trouvent derrière.

OSINTTotal Cyber corrèle domaines, IP, certificats, infrastructure historique, identifiants compromis, exposition sur le dark web et relations organisationnelles dans un graphe d'enquête unique, étayé par des éléments de preuve sourcés.

D'un domaine aux personnes qui se trouvent derrière

Un inventaire de surface d'attaque s'arrête à l'actif. Une enquête cyber va plus loin : de l'infrastructure aux comptes, aux personnes et sociétés qui les détiennent, puis à l'actif suivant. Un schéma illustratif :

  1. Domaine suspectDomaine similaire à celui du client, enregistré récemmentInfrastructure
  2. Enregistrement et DNSEnregistrement RDAP et historique DNS passifInfrastructure
  3. IP et certificatHébergement partagé, ASN et entrées Certificate TransparencyInfrastructure
  4. E-mail et compteE-mail du titulaire réutilisé sur un compte de code publicInfrastructure
  5. Personne physiqueCompte attribué à une personne nommée, homonymes exclusPersonne
  6. SociétéLa personne apparaît comme dirigeant dans un registre des sociétésEntreprise
  7. Administrateur liéSecond dirigeant de la même sociétéPersonne
  8. Second domaineDomaine figurant sur le certificat de la sociétéInfrastructure
  9. Exposition d'identifiantsE-mails du personnel du second domaine dans des index de fuites et de journaux d'infostealersInfrastructure
  10. Exposition cloud et codeBucket de stockage public et dépôt portant le nom de la marqueInfrastructure

Chaque étape cite l'enregistrement dont elle provient. Un lien déduit plutôt qu'enregistré est étiqueté comme une évaluation, avec son niveau de confiance.

Exposition externe

  • Domaines et sous-domaines issus des journaux de certificats, du DNS et des archives web
  • Interfaces web atteintes par une simple requête ordinaire, comme le ferait un navigateur
  • Stockage cloud et tenants SaaS liés à la marque
  • Applications mobiles et extensions de navigateur mentionnant l'organisation
  • Plateformes de code publiques, recherche de code et dépôts supprimés

Renseignement sur l'infrastructure

  • Enregistrements DNS et historique DNS passif
  • Données d'enregistrement WHOIS et RDAP
  • Propriété des IP, hébergement et ASN
  • Relations Certificate Transparency
  • Réutilisation d'infrastructure entre domaines

Fuites de données et exposition d'identifiants

  • Identifiants du personnel et des dirigeants dans les index publics de fuites
  • Exposition dans des journaux d'infostealers, signalée sous forme de métadonnées uniquement
  • Secrets exposés dans du code public, signalés sans le secret lui-même

Dark web

  • Mentions de l'organisation, de ses domaines et de ses personnes dans les index publics de recherche onion
  • Feuille de routeVeille des sites de fuite de rançongiciels et d'extorsion
  • Feuille de routeVeille des forums criminels

Marque et usurpation d'identité

  • Domaines similaires et de typosquatting enregistrés
  • Configuration de la messagerie (SPF, DKIM, DMARC) et ce que chaque faille permet à un usurpateur
  • Applications mobiles et extensions de navigateur utilisant la marque

Exposition des dirigeants

  • Coordonnées publiques et comptes des dirigeants pertinents pour le risque de l'entreprise
  • Comptes compromis et usurpation de l'identité de dirigeants nommés
  • Liens entre l'identité des dirigeants et l'infrastructure de l'entreprise

Enquête sur l'infrastructure de menace

  • Domaines, IP et certificats liés à un actif suspect
  • Contexte de réputation et d'IOC issu des flux publics de menaces
  • Comptes, personnes et sociétés derrière l'infrastructure, lorsque les éléments de preuve étayent le lien

Enrichissement d'incidents

  • Contexte externe et historique d'infrastructure d'un domaine ou d'une IP issu d'un incident
  • Un graphe de relations allant de l'indicateur aux organisations et personnes qui l'entourent
  • Les éléments de preuve qui étayent, ou contredisent, une hypothèse d'attribution

Renseignement sur la chaîne d'approvisionnement

  • Clients, intégrateurs et fournisseurs qui mentionnent l'organisation dans leur propre empreinte publique
  • Exposition de données chez des tiers impliquant l'organisation
  • Fournisseurs sélectionnés examinés avec les mêmes modules

Collecte passive, résultats défensifs

OSINTTotal Cyber n'est ni un scanner de vulnérabilités ni un test d'intrusion. Il n'exploite rien, ne teste pas d'identifiants, ne scanne pas de ports et ne devine pas de chemins. La collecte est passive et publique, les secrets en clair sont exclus du rapport, et chaque constat débouche sur une mesure corrective que l'équipe informatique du client peut appliquer.

Enquête ponctuelle ou renseignement continu

Enquête cyber gérée
Un périmètre défini, examiné une fois, livré sous forme de rapport validé. À partir de 2 990 $US
Ce que couvre le rapport
Renseignement externe continu
Domaines, dirigeants et fournisseurs clés placés sous veille, réexaminés selon une fréquence quotidienne, hebdomadaire ou mensuelle, avec ce qui a changé depuis la version précédente. À partir de 2 500 $US/mois, selon le périmètre

Cyber Enterprise : périmètre sous veille plus large, accès API et support analyste récurrent dans le cadre d'un contrat annuel. Contacter l'équipe commerciale.

Questions

Qu'est-ce qu'une enquête de renseignement cyber ?

Une enquête sur l'exposition numérique externe d'une organisation ou d'une personne, construite à partir de sources publiques passives, qui relie l'infrastructure aux personnes et sociétés qui se trouvent derrière et débouche sur des mesures correctives.

Quand une organisation doit-elle y recourir ?

Avant une acquisition, après une campagne d'hameçonnage ou d'usurpation d'identité, lorsqu'un dirigeant est ciblé, lors de la réponse à incident pour comprendre un indicateur, ou pour voir ce qu'un attaquant voit avant qu'il ne le fasse.

Qu'est-ce qui n'est pas inclus ?

L'exploitation, le test d'identifiants, les scans de ports ou tout test intrusif, ainsi que la lecture du contenu d'un stockage ou d'un code exposé au-delà de ce qui prouve l'exposition.

Existe-t-il un exemple ?

Oui. Ouvrez les exemples de rapports et lisez comment les éléments de preuve sont notés dans la méthodologie.

Partir de l'actif. Aboutir à qui se trouve derrière.

Discuter d'une enquête cyberVoir l'exemple cyber

  • Screen

    Filtrage de renseignement rapide et reproductible sur des personnes et des entreprises.

  • Investigate

    Enquêtes approfondies sur personnes, entreprises, actifs et réseaux.

  • Services de renseignement

    Des rapports finalisés, livrés par nos analystes.

Exemples de rapportsMéthodologieTarifsUtilisation acceptable

Enquête cyber et renseignement sur les risques numériques | OSINTTotal