OpenCTI

Licence : Apache 2.0Apache 2.0Permissive, avec concession explicite de brevets.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé
  • Concession de brevets

À respecter

  • Conserver la licence et le copyright
  • Signaler les fichiers modifiés

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de droit sur les marques
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Plateforme de structuration et de corrélation du renseignement sur les menaces (modèle STIX 2.1). L'édition communautaire, libre, couvre la gestion et la visualisation de la CTI.

OpenCTI structure le renseignement sur les menaces selon le modèle STIX 2.1 : acteurs, campagnes, techniques (ATT&CK), indicateurs et leurs relations. Il permet de capitaliser la connaissance, de la visualiser et de l'exploiter dans la détection et l'investigation. L'édition communautaire, libre (Apache 2.0), couvre les besoins de gestion et de corrélation de la CTI.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Connaissance structurée des menaces pour prioriser la défense.

Risques contre lesquels cette solution protège

  • Défense non priorisée faute de connaissance des menaces Contribue à la réduction
KPI impacté Couverture des techniques ATT&CK suivies.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Plateforme (conteneurs)
CPU 4-8 vCPU
RAM 16 Go
Dépendances ElasticSearch, Redis, RabbitMQ, MinIO

Préparation

  1. Déployer OpenCTI (composition Docker) 30-45 min
    docker compose up -d   # dépôt opencti/docker

    Résultat Plateforme CTI accessible

  2. Activer des connecteurs (MISP, MITRE ATT&CK) 30 min

    Résultat Base de renseignement enrichie

  3. Explorer et corréler acteurs, techniques et indicateurs Continu

    Résultat Vision structurée de la menace

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de OpenCTI.
Entre
MISP / connecteurs CTI Alimentent la base de renseignement structurée (STIX 2.1)
OpenCTI
Sort vers
Wazuh / outils de détection Priorise la détection sur les techniques réellement utilisées