OpenCTI

Licence : Apache 2.0 Logiciel libre

Plateforme de structuration et de corrélation du renseignement sur les menaces (modèle STIX 2.1). L'édition communautaire, libre, couvre la gestion et la visualisation de la CTI.

OpenCTI

OpenCTI structure le renseignement sur les menaces selon le modèle STIX 2.1 : acteurs, campagnes, techniques (ATT&CK), indicateurs et leurs relations. Il permet de capitaliser la connaissance, de la visualiser et de l'exploiter dans la détection et l'investigation. L'édition communautaire, libre (Apache 2.0), couvre les besoins de gestion et de corrélation de la CTI.

Valeur ajoutée

Connaissance structurée des menaces pour prioriser la défense.

Risques contre lesquels cette solution protège

  • Défense non priorisée faute de connaissance des menaces Contribue à la réduction
KPI impacté Couverture des techniques ATT&CK suivies.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Plateforme (conteneurs)
CPU 4–8 vCPU
RAM 16 Go
Dépendances ElasticSearch, Redis, RabbitMQ, MinIO

Préparation

  1. Déployer OpenCTI (composition Docker) ⏱ 30–45 min
    docker compose up -d   # dépôt opencti/docker

    Résultat Plateforme CTI accessible

  2. Activer des connecteurs (MISP, MITRE ATT&CK) ⏱ 30 min

    Résultat Base de renseignement enrichie

  3. Explorer et corréler acteurs, techniques et indicateurs ⏱ Continu

    Résultat Vision structurée de la menace

Interactions avec l’infrastructure

Source Destination Pourquoi
MISP / connecteurs CTI OpenCTI Alimentent la base de renseignement structurée (STIX 2.1)
OpenCTI Wazuh / outils de détection Priorise la détection sur les techniques réellement utilisées