Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

TheHive

forensics

Définition

TheHive est une plateforme open source de réponse aux incidents et de gestion de cas (case management) conçue spécifiquement pour les besoins opérationnels des équipes SOC et CSIRT, structurant le traitement d'un incident de sécurité depuis sa détection initiale jusqu'à sa clôture au sein d'un flux de travail collaboratif et traçable, plutôt que la gestion informelle par email ou tableur encore fréquente dans des organisations moins matures. La plateforme organise le travail autour de plusieurs entités structurantes : les alertes, généralement importées automatiquement depuis un SIEM ou une plateforme de threat intelligence, qui peuvent être promues en cas d'investigation formelle lorsqu'elles s'avèrent pertinentes ; les cas, qui regroupent l'ensemble du travail d'investigation mené sur un incident donné, décomposé en tâches assignables à différents membres de l'équipe pour un suivi de progression collaboratif ; et les observables, éléments techniques concrets rattachés à un cas, adresses IP, hachages de fichiers, domaines, dont le statut peut être marqué comme indicateur de compromission (IOC) confirmé. TheHive s'intègre nativement avec MISP, plateforme de partage de threat intelligence, pour l'import automatique d'indicateurs et l'export d'observables identifiés localement vers la communauté, ainsi qu'avec Cortex, moteur d'analyse développé par la même équipe, qui automatise l'enrichissement des observables via des requêtes à des services tiers comme VirusTotal ou Shodan.

Description

TheHive est la plateforme open-source de réponse aux incidents et de case management pour les SOC, permettant de gérer les alertes de sécurité, créer des cases d'investigation, assigner des tâches aux analystes, documenter les observables et s'intégrer avec MISP (threat intel) et Cortex (enrichissement automatisé d'IoCs).

Usage forensique

Création de cases d'investigation à partir des alertes SIEM, ajout des observables (IPs, hashes, domaines), exécution d'analyzers Cortex (VirusTotal, Shodan, MISP lookup) et documentation structurée de la chronologie de l'incident.

Points clés

  • Cortex : moteur d'enrichissement exécutant des analyzers (VirusTotal, DomainTools, PassiveTotal) sur les observables
  • Templates de case : playbooks DFIR standardisés réduisant le temps de réponse initial
  • TheHive4 → TheHive5 : migration vers une architecture multi-organisations et clustering natif

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis