TheHive
forensicsDéfinition
TheHive est une plateforme open source de réponse aux incidents et de gestion de cas (case management) conçue spécifiquement pour les besoins opérationnels des équipes SOC et CSIRT, structurant le traitement d'un incident de sécurité depuis sa détection initiale jusqu'à sa clôture au sein d'un flux de travail collaboratif et traçable, plutôt que la gestion informelle par email ou tableur encore fréquente dans des organisations moins matures. La plateforme organise le travail autour de plusieurs entités structurantes : les alertes, généralement importées automatiquement depuis un SIEM ou une plateforme de threat intelligence, qui peuvent être promues en cas d'investigation formelle lorsqu'elles s'avèrent pertinentes ; les cas, qui regroupent l'ensemble du travail d'investigation mené sur un incident donné, décomposé en tâches assignables à différents membres de l'équipe pour un suivi de progression collaboratif ; et les observables, éléments techniques concrets rattachés à un cas, adresses IP, hachages de fichiers, domaines, dont le statut peut être marqué comme indicateur de compromission (IOC) confirmé. TheHive s'intègre nativement avec MISP, plateforme de partage de threat intelligence, pour l'import automatique d'indicateurs et l'export d'observables identifiés localement vers la communauté, ainsi qu'avec Cortex, moteur d'analyse développé par la même équipe, qui automatise l'enrichissement des observables via des requêtes à des services tiers comme VirusTotal ou Shodan.
Description
TheHive est la plateforme open-source de réponse aux incidents et de case management pour les SOC, permettant de gérer les alertes de sécurité, créer des cases d'investigation, assigner des tâches aux analystes, documenter les observables et s'intégrer avec MISP (threat intel) et Cortex (enrichissement automatisé d'IoCs).
Usage forensique
Création de cases d'investigation à partir des alertes SIEM, ajout des observables (IPs, hashes, domaines), exécution d'analyzers Cortex (VirusTotal, Shodan, MISP lookup) et documentation structurée de la chronologie de l'incident.
Points clés
- Cortex : moteur d'enrichissement exécutant des analyzers (VirusTotal, DomainTools, PassiveTotal) sur les observables
- Templates de case : playbooks DFIR standardisés réduisant le temps de réponse initial
- TheHive4 → TheHive5 : migration vers une architecture multi-organisations et clustering natif
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h