Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OpenCTI

forensics

Définition

OpenCTI est une plateforme open-source de gestion et de structuration de renseignement sur les menaces (Cyber Threat Intelligence), développée initialement par l'ANSSI et le CERT-EU puis maintenue par la société Filigran, conçue pour centraliser, corréler et visualiser les connaissances relatives aux menaces cyber au sein d'une organisation ou d'une communauté d'échange. La plateforme structure ses données selon le standard STIX 2.1 (Structured Threat Information Expression), langage normalisé permettant de représenter de manière cohérente les objets de threat intelligence — acteurs de la menace, campagnes d'attaque, malwares, indicateurs de compromission (IoC), tactiques et techniques MITRE ATT&CK — ainsi que les relations les reliant entre eux, formant un graphe de connaissances exploitable et interrogeable. L'interface de visualisation graphique permet aux analystes d'explorer visuellement ces relations, par exemple en identifiant rapidement quels indicateurs techniques sont associés à un acteur de menace connu ou quelles campagnes partagent une infrastructure commune. OpenCTI s'intègre avec le protocole d'échange TAXII pour l'importation et l'exportation automatisée de flux de threat intelligence externes (MISP, flux commerciaux, CERT nationaux), ainsi qu'avec des outils SOAR pour l'enrichissement automatique des alertes de sécurité. Largement adoptée par les CERT, CSIRT et équipes de threat intelligence, la plateforme constitue une alternative souveraine et open-source aux solutions commerciales propriétaires de gestion de renseignement sur les menaces.

Description

OpenCTI (Open Cyber Threat Intelligence) est la plateforme open-source de threat intelligence structurant les connaissances sur les cybermenaces selon le standard STIX 2.1. Elle visualise les relations entre acteurs de la menace, TTPs MITRE ATT&CK, malwares, campagnes et indicateurs dans un graphe de connaissance.

Usage forensique

Enrichissement des investigations forensiques avec le contexte CTI : attribution à un acteur, historique des campagnes, TTPs caractéristiques et IoCs associés. Intégration avec MISP, TheHive et les connecteurs TAXII pour l'alimentation automatique.

Points clés

  • Connecteurs : MITRE ATT&CK, MISP, VirusTotal, Shodan, AlienVault OTX pour l'alimentation automatique
  • GraphQL API pour l'intégration dans les pipelines DFIR et la création de rapports automatisés
  • Filigrane TLP intégré : contrôle de la visibilité des données selon les politiques de partage

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis