LUCIDTextjet - Print logo

Kaspersky Threat Data Feeds Transforms for Maltego XM/Classic

Short Description

Open HTML

Quels sont les principaux avantages de « Kaspersky Threat Data Feeds Transforms » pour Maltego ?
Outil autonome – Aucune console centrale, un seul poste de travail d’analyste.
Module complémentaire Maltego –  Nécessite un client Maltego et une licence existants.
Enrichissement des indicateurs –  Verdicts pour les URL, les domaines, les adresses IP et les hachages.
Pivotement des graphes – Suivi visuel des chaînes de téléchargement et des relations d’hébergement.
Liens vers les rapports – Relie les indicateurs aux rapports de renseignements sur les menaces de Kaspersky.
Remarque importante – N’offre aucune protection, détection ou blocage.

Long Description

Open HTML

Que comprennent les transformations « Kaspersky Threat Data Feeds » pour Maltego ?

Ensemble de transformations Maltego – Fonctionne au sein du client de bureau Maltego, sans installation d’agents.
Enrichissement des indicateurs – Ajoute des verdicts et du contexte aux URL, domaines, adresses IP et hachages.
Pivotement des relations – Suivez les chaînes de téléchargement, les relations d’hébergement et de fichiers sur le graphe.
Liens vers les rapports sur les menaces – Relie les indicateurs aux rapports Kaspersky sur les menaces APT et financières.
Kaspersky Threat Lookup – S'appuie sur les données d'observation collectées par Kaspersky depuis vingt ans.
Important – Pas d'agents, pas de console, pas de blocage ; uniquement de l'enrichissement.

Quels sont les principaux avantages de Kaspersky Threat Data Feeds Transforms pour Maltego ?

Il s’agit d’un module complémentaire d’investigation pour le client d’analyse de liens Maltego, documenté par l’éditeur sous le nom de « Kaspersky Transforms for Maltego » et commercialisé dans les catalogues de vente au détail sous le nom de « Threat Data Feeds ». Il n’y a ni console de gestion ni politique centrale : chaque analyste installe l’ensemble de transformations dans son propre client Maltego, le modèle de gestion est donc autonome par poste de travail.

Triage plus rapide – Les verdicts s’affichent directement sur le graphique sans avoir à basculer vers un portail.
Pivotement visuel – Un seul graphique montre l’infrastructure derrière un indicateur donné.
Contexte d’attribution – Relie les indicateurs à des campagnes d’APT et de criminalité financière identifiées.
Moins de changements d’outils – Remplace le copier-coller manuel vers des portails de recherche distincts pendant le triage.
Filtrage des éléments connus comme sûrs – Les données d’objets légitimes permettent de distinguer les fichiers sains de ceux dont la nature est inconnue.
Aucune infrastructure – Fonctionne en tant que service sans rien à héberger localement.

À quelle taille d’entreprise le produit « Kaspersky Threat Data Feeds Transforms for Maltego » est-il adapté ?

Le facteur déterminant n’est pas l’effectif, mais la présence au sein de l’organisation d’une personne chargée d’étudier concrètement les indicateurs. Ce produit ne génère pas d’alertes de son propre chef ; il répond aux questions qu’un analyste se pose déjà. Sans personne pour ouvrir un graphe et l’explorer, la licence reste inutilisée.

ExigencesPetite entrepriseEntreprise de taille moyenneGrande entreprise
Obligation de déclaration en Suisse Rarement Par secteur Par secteur
NIS 2 dans l'Union européenne Rarement Par secteur Par secteur
Questionnaire de sécurité des grands clients De temps en temps ✓ ✓
Analyste interne chargé d’étudier les indicateurs ✕ Limité ✓
Ce produit convient ✕ Limité ✓

Les flux de données sur les menaces de Kaspersky pour Maltego répondent-ils aux exigences de la législation suisse en matière de cybersécurité ?

L’obligation de déclaration introduite par la loi révisée sur la sécurité de l’information s’applique aux exploitants d’infrastructures critiques, notamment les services d’approvisionnement en énergie et en eau, les entreprises de transport, les hôpitaux répertoriés, les fournisseurs de services cloud et de centres de données, ainsi que les administrations cantonales et communales ; elle ne s’applique pas à la plupart des entreprises ordinaires. Les organisations concernées doivent signaler toute cyberattaque éligible à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, avec un délai supplémentaire pour compléter le rapport initial. Au cours de cette première journée, l’équipe chargée du signalement doit décrire ce qui a été attaqué et par quels moyens ; c’est précisément là que le produit apporte son aide : un analyste peut remonter, à partir d’un indicateur capturé, jusqu’à son infrastructure d’hébergement, sa chaîne de téléchargement et toute campagne connue, puis intégrer cette description dans le rapport. Il ne détecte pas l’incident, ne conserve pas les journaux de votre propre environnement, ne préserve pas les preuves et ne génère ni ne soumet le rapport lui-même ; à lui seul, il ne satisfait donc à aucune de ces obligations. La détection et la journalisation qui permettent de générer un rapport doivent provenir d’autres systèmes. Ce texte décrit les capacités du produit et ne constitue pas un avis juridique.

Le produit « Kaspersky Threat Data Feeds Transforms for Maltego » répond-il aux exigences de la législation européenne en matière de cybersécurité ?

Aucun logiciel ne permet à une organisation d’être conforme à la directive NIS 2, car celle-ci porte sur la responsabilité de la direction, l’organisation et les processus plutôt que sur les outils. La directive NIS 2 impose un ensemble de catégories de mesures : analyse des risques et politiques de sécurité des systèmes d’information, gestion des incidents, continuité des activités et gestion de crise, sécurité de la chaîne d’approvisionnement, sécurité dans l’acquisition et la maintenance des systèmes, procédures d’évaluation de l’efficacité des mesures, cyberhygiène de base et formation, cryptographie, contrôle d’accès et gestion des actifs, ainsi qu’authentification multifactorielle. Ce produit ne concerne qu’une seule de ces catégories, et ce de manière partielle : il prend en charge la phase d’analyse de la gestion des incidents en ajoutant un contexte externe aux indicateurs déjà recueillis par un analyste. Il n’apporte aucune contribution à la planification de la continuité des activités, à l’évaluation de la chaîne d’approvisionnement, au contrôle d’accès, à la cryptographie, à l’authentification multifactorielle, à la gestion des actifs, à la formation, ni aux preuves documentées de l’efficacité des mesures. Les acheteurs qui l’évaluent en tant qu’élément constitutif de la directive NIS 2 devraient le considérer comme une aide à une activité au sein d’une catégorie de mesures, et non comme une couverture de cette catégorie.

Que faut-il savoir sur les évaluations officielles de Kaspersky ?

En mars 2022, l’Office fédéral allemand de la sécurité de l’information (BSI) a publié un avertissement public contre l’utilisation du logiciel antivirus Kaspersky, le premier avertissement de ce type qu’il ait jamais publié à l’encontre d’une gamme de produits d’un fabricant. Cet avertissement reste en vigueur en 2026 ; le BSI a confirmé qu’il le maintenait et renvoie aux motifs initialement invoqués, qui concernent la confiance dans la fiabilité du fabricant et sa capacité à agir en toute indépendance, plutôt que la présence d’un défaut spécifique dans le code. Kaspersky rejette cette évaluation, a publiquement exigé le retrait de l’avertissement, affirme avoir subi un préjudice commercial considérable et s’est réservé le droit d’engager des poursuites judiciaires. Par ailleurs, les États-Unis ont interdit la vente et la distribution des produits Kaspersky en 2024. Les tests effectués par des laboratoires indépendants tels qu’AV-TEST et AV-Comparatives évaluent les produits de détection de Kaspersky et ne portent pas sur ce service de renseignement ; ils n’apportent donc aucun élément de preuve dans un sens ou dans l’autre. Dans la pratique, cela concerne les acheteurs dans le cadre des marchés publics, les opérateurs d’infrastructures critiques et les fournisseurs dont les grands clients imposent des restrictions relatives au pays d’origine aux fournisseurs ; une organisation commerciale ne soumise à aucune exigence de ce type n’est pas légalement empêchée d’acheter en Suisse ou dans l’Union européenne. La décision appartient à l’acheteur et doit être documentée conformément à toute politique existante en matière de chaîne d’approvisionnement.

Les flux de données sur les menaces de Kaspersky transformés pour Maltego sont-ils utiles pour répondre aux questionnaires de sécurité des grands clients ?

En partie, et uniquement dans un domaine très restreint. Il apporte une réponse défendable aux questions demandant si vous êtes abonné à des services commerciaux de renseignements sur les menaces au-delà des sources gratuites, et si votre équipe est capable d’analyser et de contextualiser un indicateur de compromission plutôt que de se contenter de l’enregistrer. Il ne répond à rien d’autre. Les questionnaires portent systématiquement sur la protection des terminaux déployée, la couverture et la conservation des données EDR, la fréquence des correctifs, l’authentification multifactorielle, le chiffrement des ordinateurs portables et des supports amovibles, la journalisation centralisée et les durées de conservation des journaux, les tests de sauvegarde et de restauration, l’analyse des vulnérabilités et les revues périodiques des accès ; or, ce produit ne répond à aucune de ces questions. Les lacunes concernent presque exclusivement la protection et la détection des terminaux, ce qui, au sein du portefeuille d’un même fournisseur, renvoie à la gamme de produits Kaspersky Next plutôt qu’à l’achat d’une solution de renseignements supplémentaire. Les acheteurs soumis aux règles de passation de marchés du secteur public ou à des restrictions imposées par leurs clients concernant les fournisseurs doivent partir du principe qu’ils devront se procurer cette couche de protection des terminaux auprès d’un autre fabricant, et doivent planifier leurs réponses au questionnaire en tenant compte de cette séparation dès le départ, plutôt que de s’en rendre compte lors d’un audit.

Quelle est la différence entre l’accès « Démo » et l’accès « Commercial » ?

La différence décisive réside dans le jeu de données qui répond à votre requête. L’accès « Démo » effectue les transformations à partir du Kaspersky Open Threat Intelligence Portal, le service de recherche public gratuit, tandis que l’accès « Commercial » les effectue à partir du Kaspersky Threat Intelligence Portal complet, basé sur Threat Lookup. L’accès « Démo » limite également le nombre de transformations de relations pouvant être exécutées, ce qui rend l’analyse de graphes peu pratique au-delà d’une brève évaluation. L’accès « Commercial » est ce qui rend le produit utilisable pour le traitement quotidien des dossiers, et c’est également le niveau auquel les indicateurs peuvent être reliés aux rapports Kaspersky APT Intelligence et Financial Threat Intelligence.

FonctionnalitésAccès « Démo »Accès commercial
Service de données sous-jacent Portail Open Threat Intelligence Portail de renseignements sur les menaces
Transformations de relations et de pivot Limité ✓
Adapté au traitement quotidien des dossiers ✕ ✓
Disponible aux États-Unis ✕ ✕

Quelles sont les restrictions à connaître avant l’achat ?

Il s’agit d’un module complémentaire et non d’un achat autonome : il nécessite un client Maltego opérationnel doté d’une licence Maltego valide, et son utilisation commerciale requiert un accès au Kaspersky Threat Intelligence Portal. Ainsi, un acheteur ne disposant ni de l’un ni de l’autre devra effectuer trois acquisitions distinctes plutôt qu’une seule. La disponibilité régionale est soumise à des restrictions qui peuvent surprendre certains acheteurs : les produits Kaspersky ne pourront plus être vendus ni distribués aux États-Unis à compter de 2024, ce qui a des implications pour les organisations disposant de filiales américaines ou dont la société mère est américaine, même si l’entité suisse ou européenne est libre d’effectuer cet achat. Les noms des éditions figurant dans le titre commercial font référence à Maltego Classic et Maltego XL, des éditions de licence que Maltego a cessé de commercialiser en 2020 et ne renouvelle pas ; par conséquent, toute personne achetant aujourd’hui une nouvelle licence Maltego se verra proposer un forfait actuel à la place et devra vérifier la compatibilité des transformations avant de passer commande. Les requêtes elles-mêmes quittent votre réseau, ce qui constitue un véritable élément à prendre en compte lorsque l’indicateur faisant l’objet de l’analyse est lui-même sensible. Enfin, il s’agit d’un outil d’analyse interactif plutôt que d’un flux automatisé ; il n’injecte donc pas d’indicateurs dans un SIEM ou un pare-feu et ne réduira pas à lui seul le volume d’alertes.

Foire aux questions sur les transformations des flux de données sur les menaces de Kaspersky pour Maltego

Avec quelles versions de Maltego fonctionne-t-il ?

L'ensemble de transformations est distribué via le Maltego Transform Hub et s’installe dans le client de bureau Maltego. Maltego Classic et Maltego XL, mentionnés dans le nom commercial du produit, ne sont plus commercialisés depuis 2020 et ne peuvent plus être renouvelés, bien que les clés existantes continuent de fonctionner jusqu’à la fin de l’abonnement. Les nouveaux acheteurs doivent vérifier auprès du revendeur sur quel plan Maltego actuel les transformations sont prises en charge avant d’effectuer leur achat.

Les indicateurs que nous analysons quittent-ils notre réseau ?

Oui. Lorsqu’une transformation s’exécute, la requête est transmise du client Maltego au serveur de distribution des transformations Maltego, puis au service Kaspersky, qui interroge le portail Threat Intelligence et renvoie le résultat en suivant le même chemin. Kaspersky chiffre le trafic mais précise explicitement qu’il n’est pas responsable des données envoyées depuis le client Maltego vers le serveur de distribution des transformations ; les équipes enquêtant sur des incidents confidentiels doivent donc considérer les indicateurs soumis comme ayant été divulgués à deux tiers externes.

S’agit-il de la même chose que les flux de données sur les menaces de Kaspersky destinés à un SIEM ?

Non, bien que leur nom commercial puisse les faire paraître similaires. Les flux de données sur les menaces lisibles par machine constituent une offre distincte au sein du portefeuille de renseignements sur les menaces de Kaspersky, conçue pour être ingérée en continu par un SIEM ou une plateforme de sécurité. Ce produit correspond à l’intégration interactive avec Maltego : un analyste interroge le système sur un indicateur spécifique et obtient une réponse sous forme de graphique. Les organisations qui souhaitent une corrélation automatisée de l’ensemble de leurs journaux doivent souscrire à ce flux, en remplacement ou en complément de cette solution.

 
 

Meta Description

Module complémentaire de renseignements sur les menaces qui enrichit les URL, les domaines, les adresses IP et les hachages au sein du client Maltego. Nécessite une licence Maltego existante.

Keywords

Flux de données sur les menaces de Kaspersky pour Maltego, Kaspersky, Kaspersky Threat Intelligence, Kaspersky Transforms pour Maltego, Maltego, renseignements sur les menaces, enrichissement des indicateurs, recherche de menaces, analyse des indicateurs de compromission (IOC)

  

   

COMPANY NAME | First Name, Last name | Address | Phone 0000 - 00 00 00 | Email info@kundendomain.com

By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about 
cookies

I agree