Des enquêtes cyber qui relient l'infrastructure aux personnes et organisations qui se trouvent derrière.
OSINTTotal Cyber corrèle domaines, IP, certificats, infrastructure historique, identifiants compromis, exposition sur le dark web et relations organisationnelles dans un graphe d'enquête unique, étayé par des éléments de preuve sourcés.
D'un domaine aux personnes qui se trouvent derrière
Un inventaire de surface d'attaque s'arrête à l'actif. Une enquête cyber va plus loin : de l'infrastructure aux comptes, aux personnes et sociétés qui les détiennent, puis à l'actif suivant. Un schéma illustratif :
- Domaine suspectDomaine similaire à celui du client, enregistré récemmentInfrastructure
- Enregistrement et DNSEnregistrement RDAP et historique DNS passifInfrastructure
- IP et certificatHébergement partagé, ASN et entrées Certificate TransparencyInfrastructure
- E-mail et compteE-mail du titulaire réutilisé sur un compte de code publicInfrastructure
- Personne physiqueCompte attribué à une personne nommée, homonymes exclusPersonne
- SociétéLa personne apparaît comme dirigeant dans un registre des sociétésEntreprise
- Administrateur liéSecond dirigeant de la même sociétéPersonne
- Second domaineDomaine figurant sur le certificat de la sociétéInfrastructure
- Exposition d'identifiantsE-mails du personnel du second domaine dans des index de fuites et de journaux d'infostealersInfrastructure
- Exposition cloud et codeBucket de stockage public et dépôt portant le nom de la marqueInfrastructure
Chaque étape cite l'enregistrement dont elle provient. Un lien déduit plutôt qu'enregistré est étiqueté comme une évaluation, avec son niveau de confiance.
Exposition externe
- Domaines et sous-domaines issus des journaux de certificats, du DNS et des archives web
- Interfaces web atteintes par une simple requête ordinaire, comme le ferait un navigateur
- Stockage cloud et tenants SaaS liés à la marque
- Applications mobiles et extensions de navigateur mentionnant l'organisation
- Plateformes de code publiques, recherche de code et dépôts supprimés
Renseignement sur l'infrastructure
- Enregistrements DNS et historique DNS passif
- Données d'enregistrement WHOIS et RDAP
- Propriété des IP, hébergement et ASN
- Relations Certificate Transparency
- Réutilisation d'infrastructure entre domaines
Fuites de données et exposition d'identifiants
- Identifiants du personnel et des dirigeants dans les index publics de fuites
- Exposition dans des journaux d'infostealers, signalée sous forme de métadonnées uniquement
- Secrets exposés dans du code public, signalés sans le secret lui-même
Dark web
- Mentions de l'organisation, de ses domaines et de ses personnes dans les index publics de recherche onion
- Feuille de routeVeille des sites de fuite de rançongiciels et d'extorsion
- Feuille de routeVeille des forums criminels
Marque et usurpation d'identité
- Domaines similaires et de typosquatting enregistrés
- Configuration de la messagerie (SPF, DKIM, DMARC) et ce que chaque faille permet à un usurpateur
- Applications mobiles et extensions de navigateur utilisant la marque
Exposition des dirigeants
- Coordonnées publiques et comptes des dirigeants pertinents pour le risque de l'entreprise
- Comptes compromis et usurpation de l'identité de dirigeants nommés
- Liens entre l'identité des dirigeants et l'infrastructure de l'entreprise
Enquête sur l'infrastructure de menace
- Domaines, IP et certificats liés à un actif suspect
- Contexte de réputation et d'IOC issu des flux publics de menaces
- Comptes, personnes et sociétés derrière l'infrastructure, lorsque les éléments de preuve étayent le lien
Enrichissement d'incidents
- Contexte externe et historique d'infrastructure d'un domaine ou d'une IP issu d'un incident
- Un graphe de relations allant de l'indicateur aux organisations et personnes qui l'entourent
- Les éléments de preuve qui étayent, ou contredisent, une hypothèse d'attribution
Renseignement sur la chaîne d'approvisionnement
- Clients, intégrateurs et fournisseurs qui mentionnent l'organisation dans leur propre empreinte publique
- Exposition de données chez des tiers impliquant l'organisation
- Fournisseurs sélectionnés examinés avec les mêmes modules
Collecte passive, résultats défensifs
OSINTTotal Cyber n'est ni un scanner de vulnérabilités ni un test d'intrusion. Il n'exploite rien, ne teste pas d'identifiants, ne scanne pas de ports et ne devine pas de chemins. La collecte est passive et publique, les secrets en clair sont exclus du rapport, et chaque constat débouche sur une mesure corrective que l'équipe informatique du client peut appliquer.
Enquête ponctuelle ou renseignement continu
- Enquête cyber gérée
- Un périmètre défini, examiné une fois, livré sous forme de rapport validé. À partir de 2 990 $US
- Ce que couvre le rapport
- Renseignement externe continu
- Domaines, dirigeants et fournisseurs clés placés sous veille, réexaminés selon une fréquence quotidienne, hebdomadaire ou mensuelle, avec ce qui a changé depuis la version précédente. À partir de 2 500 $US/mois, selon le périmètre
Cyber Enterprise : périmètre sous veille plus large, accès API et support analyste récurrent dans le cadre d'un contrat annuel. Contacter l'équipe commerciale.
Questions
Qu'est-ce qu'une enquête de renseignement cyber ?
Quand une organisation doit-elle y recourir ?
Qu'est-ce qui n'est pas inclus ?
Existe-t-il un exemple ?
Partir de l'actif. Aboutir à qui se trouve derrière.
Le même moteur, d'autres points d'entrée
- Screen
Filtrage de renseignement rapide et reproductible sur des personnes et des entreprises.
- Investigate
Enquêtes approfondies sur personnes, entreprises, actifs et réseaux.
- Services de renseignement
Des rapports finalisés, livrés par nos analystes.
Exemples de rapportsMéthodologieTarifsUtilisation acceptable