OpenCTI
forensicsDéfinition
OpenCTI est une plateforme open-source de gestion et de structuration de renseignement sur les menaces (Cyber Threat Intelligence), développée initialement par l'ANSSI et le CERT-EU puis maintenue par la société Filigran, conçue pour centraliser, corréler et visualiser les connaissances relatives aux menaces cyber au sein d'une organisation ou d'une communauté d'échange. La plateforme structure ses données selon le standard STIX 2.1 (Structured Threat Information Expression), langage normalisé permettant de représenter de manière cohérente les objets de threat intelligence — acteurs de la menace, campagnes d'attaque, malwares, indicateurs de compromission (IoC), tactiques et techniques MITRE ATT&CK — ainsi que les relations les reliant entre eux, formant un graphe de connaissances exploitable et interrogeable. L'interface de visualisation graphique permet aux analystes d'explorer visuellement ces relations, par exemple en identifiant rapidement quels indicateurs techniques sont associés à un acteur de menace connu ou quelles campagnes partagent une infrastructure commune. OpenCTI s'intègre avec le protocole d'échange TAXII pour l'importation et l'exportation automatisée de flux de threat intelligence externes (MISP, flux commerciaux, CERT nationaux), ainsi qu'avec des outils SOAR pour l'enrichissement automatique des alertes de sécurité. Largement adoptée par les CERT, CSIRT et équipes de threat intelligence, la plateforme constitue une alternative souveraine et open-source aux solutions commerciales propriétaires de gestion de renseignement sur les menaces.
Description
OpenCTI (Open Cyber Threat Intelligence) est la plateforme open-source de threat intelligence structurant les connaissances sur les cybermenaces selon le standard STIX 2.1. Elle visualise les relations entre acteurs de la menace, TTPs MITRE ATT&CK, malwares, campagnes et indicateurs dans un graphe de connaissance.
Usage forensique
Enrichissement des investigations forensiques avec le contexte CTI : attribution à un acteur, historique des campagnes, TTPs caractéristiques et IoCs associés. Intégration avec MISP, TheHive et les connecteurs TAXII pour l'alimentation automatique.
Points clés
- Connecteurs : MITRE ATT&CK, MISP, VirusTotal, Shodan, AlienVault OTX pour l'alimentation automatique
- GraphQL API pour l'intégration dans les pipelines DFIR et la création de rapports automatisés
- Filigrane TLP intégré : contrôle de la visibilité des données selon les politiques de partage
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h