OpenCTI structure le renseignement sur les menaces selon le modèle STIX 2.1 : acteurs, campagnes, techniques (ATT&CK), indicateurs et leurs relations. Il permet de capitaliser la connaissance, de la visualiser et de l'exploiter dans la détection et l'investigation. L'édition communautaire, libre (Apache 2.0), couvre les besoins de gestion et de corrélation de la CTI.
Déploiement
Valeur ajoutée
Connaissance structurée des menaces pour prioriser la défense.
Risques contre lesquels cette solution protège
-
Défense non priorisée faute de connaissance des menaces
Contribue à la réduction
KPI impacté
Couverture des techniques ATT&CK suivies.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Plateforme (conteneurs)
CPU
4–8 vCPU
RAM
16 Go
Dépendances
ElasticSearch, Redis, RabbitMQ, MinIO
Préparation
-
Déployer OpenCTI (composition Docker)
⏱ 30–45 min
docker compose up -d # dépôt opencti/docker
Résultat
Plateforme CTI accessible
-
Activer des connecteurs (MISP, MITRE ATT&CK)
⏱ 30 min
Résultat
Base de renseignement enrichie
-
Explorer et corréler acteurs, techniques et indicateurs
⏱ Continu
Résultat
Vision structurée de la menace
Interactions avec l’infrastructure
Source
Destination
Pourquoi
MISP / connecteurs CTI
→
OpenCTI
Alimentent la base de renseignement structurée (STIX 2.1)
OpenCTI
→
Wazuh / outils de détection
Priorise la détection sur les techniques réellement utilisées
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec