Custom Views dans OpenCTI : Accédez plus rapidement à la bonne intelligence

Accéder plus rapidement à la bonne threat intelligence a un impact business tangible : cela compresse les délais d'investigation, réduit le temps de latence, et aide les équipes à prendre des décisions plus fiables sous pression. Lorsque les analystes peuvent immédiatement voir les signaux les plus pertinents qu'ils recherchent, tels que les relations clés, les rapports récents, l'infrastructure, les TTPs et l'attribution, ils peuvent rapidement se concentrer sur ce qui compte – prendre la bonne décision, plus vite.
C'est pourquoi, en plus des custom dashboards, nous avons introduit les custom views dans OpenCTI. Alors que les custom dashboards sont des pages de reporting autonomes, multi-entités pour comprendre la vue d'ensemble, les custom views sont des onglets de widgets contextuels, spécifiques à une entité, intégrés directement sur une page d'entité pour une analyse approfondie ciblée. Le résultat : moins de navigation, des décisions plus rapides, et des analystes qui peuvent se fier à ce sur quoi ils agissent.
TL;DR
- Les Custom Views apportent l'intelligence la plus pertinente, spécifique à chaque entité, directement sur les pages d'entités OpenCTI, permettant aux équipes d'obtenir le contexte plus rapidement.
- Elles complètent (sans les remplacer) les custom dashboards : les dashboards présentent un reporting « big picture » multi-entités, tandis que les custom views permettent des analyses approfondies au niveau de l'entité.
- L'exemple RRN/Doppelgänger montre comment une vue FIMI dédiée peut faire remonter les signaux clés (canaux, comptes, cibles, infrastructure, TTPs, attribution) en un seul endroit.
- Impact business : moins de navigation, triage et investigations plus rapides, et décisions plus fiables sous pression.
Le problème des pages d'entités universelles
Les pages d'entités d'OpenCTI, que vous consultiez un Threat Actor, un Malware, une Campaign ou une Vulnerability, sont fournies avec un ensemble par défaut d'onglets et de panneaux d'information. Pour la plupart des utilisateurs, la plupart du temps, cette disposition par défaut est un point de départ raisonnable.
Mais les équipes de threat intelligence ne sont pas monolithiques. Un analyste SOC qui trie un intrusion set se préoccupe de signaux différents de ceux d'un responsable CTI qui examine la même entité. Un CISO qui consulte un rapport de vulnérabilité a des questions totalement différentes de celles de l'analyste qui l'a rédigé. Et dans les grandes organisations, plusieurs équipes aux workflows distincts partagent la même instance OpenCTI.
Jusqu'à présent, adapter ce qu'une page d'entité affiche, au-delà de ce que la plateforme fournit par défaut, nécessitait soit de créer des custom dashboards autonomes (qui existent en dehors du contexte de l'entité), soit d'accepter que certaines informations pertinentes nécessiteraient toujours des étapes de navigation supplémentaires.
Les Custom Views comblent cette lacune.
Ce que sont les Custom Views et ce qu'elles ne sont pas
Les Custom Views sont des mises en page basées sur des widgets qui apparaissent comme des onglets supplémentaires directement sur les pages d'entités. Elles sont contextuelles par conception : une Custom View définie pour les Threat Actors apparaîtra sur chaque page de Threat Actor, automatiquement restreinte à l'entité consultée.
Cela les rend fondamentalement différentes des Custom Dashboards, qui sont des pages autonomes utilisées pour le reporting multi-entités. Les Custom Dashboards sont excellents pour la vue d'ensemble. Les Custom Views sont excellentes pour l'analyse approfondie au niveau de l'entité.
Voyez les choses ainsi : si un Custom Dashboard est votre centre de commandement du renseignement, une Custom View est le tableau de bord spécialisé qui apparaît dès que vous ouvrez une entité spécifique.
Un cas d'usage réel : Suivre la campagne FIMI RRN / Doppelgänger
Pour rendre cela concret, parcourons un scénario réel d'un analyste enquêtant sur RRN (également connu sous le nom de Doppelgänger), l'une des campagnes de Foreign Information Manipulation and Influence (FIMI) les plus documentées de ces dernières années.
La campagne en bref
RRN est une opération d'influence pro-russe de grande envergure et coordonnée. Elle opère via un réseau de faux sites d'information usurpant l'identité de médias légitimes — clonant des domaines tels que bild.pics, ukraina.ru, ou franceete… — pour diffuser de la désinformation à travers l'Europe et les États-Unis. La campagne est attribuée à des organisations russes.
Au moment de l'investigation dans OpenCTI, l'entité campagne RRN montrait :
- 608 canaux suivis à travers le réseau
- 304 comptes Twitter/X liés à l'opération
- Des pays ciblés couvrant l'Europe de l'Ouest (France, Allemagne, Belgique, Italie), l'Ukraine, et les États-Unis
- 5 noms de domaine connus signalés et désactivés
- 5 techniques MITRE ATT&CK pour FIMI en usage, incluant T0086, T0061, T0049, T0023, et T0017
- Deux rapports de renseignement clés : “Portal Kombat : Un réseau de propagande pro-russe structuré et coordonné” (VIGINUM, février 2024) et “RRN : Une campagne de manipulation de l'information complexe et persistante” (août 2023)
Le problème sans les Custom Views
Toute cette intelligence existait dans OpenCTI — mais elle était dispersée. Un analyste ouvrant la page de la campagne RRN atterrissait sur les onglets standard Overview ou Knowledge, qui présentent des graphes de relations génériques et des métadonnées d'entité. Pour accéder à la vue spécifique FIMI — canaux, comptes Twitter, pays ciblés, infrastructure de domaines, TTPs, attributions — ils devaient naviguer à travers plusieurs onglets et croiser manuellement les données.
Pour un type de campagne aussi spécifique que FIMI, où les signaux pertinents (canaux d'influence, domaines usurpés, cibles narratives, chaînes d'attribution) sont fondamentalement différents d'une campagne malware traditionnelle ou d'un intrusion set, la disposition par défaut ne convient tout simplement pas.
La solution : Une Custom View FIMI dédiée
Avec les Custom Views, un administrateur de plateforme peut créer un onglet dédié “Foreign Information Manipulation & Influence” qui apparaît sur chaque page d'entité Campaign — et fait remonter exactement le renseignement qui compte pour ce type de menace :
- Des widgets de comptage d'entités montrant le nombre de canaux et de comptes de réseaux sociaux suivis en temps réel
- Une carte thermique géographique des pays ciblés, donnant une conscience situationnelle instantanée de la portée géopolitique de la campagne
- Une liste de noms de domaine avec le statut de traitement, les labels et les marquages TLP — permettant aux analystes de voir immédiatement quelle infrastructure a été identifiée et actionnée
- Une liste de TTPs faisant remonter les techniques MITRE ATT&CK pour FIMI en usage, avec les dates de création et les marquages
- Un bloc d'attribution listant les organisations derrière la campagne, avec leurs labels et la provenance des données
- Une chronologie “Derniers Rapports” montrant les publications de renseignement les plus récentes liées à cette entité campagne
Le résultat est visible directement dans les captures d'écran ci-dessous : l'onglet “Foreign Information Manipulation & Influence” sur la page de la campagne RRN devient un tableau de bord de renseignement sur mesure. Tout ce dont un analyste a besoin pour évaluer l'ampleur de la campagne, l'infrastructure, les cibles et l'attribution est disponible dans une seule vue contextuelle — sans un seul clic supplémentaire.

Exemple d'entité RRN dans OpenCTI avec une custom view FIMI

Exemple de custom view FIMI RRN montrant l'historique et les TTPs utilisés

Custom view FIMI RRN montrant l'attribution
Pourquoi c'est important
L'exemple RRN illustre la proposition de valeur centrale des Custom Views : la même plateforme, adaptée au type de menace.
Un analyste SOC enquêtant sur un intrusion set de ransomware a besoin d'une page d'entité très différente de celle d'un analyste FIMI suivant une campagne d'influence parrainée par un État. Les Custom Views permettent à votre plateforme de refléter cette réalité — sans bifurquer votre modèle de données, construire des outils séparés, ou demander aux analystes de reconstituer mentalement du renseignement que la plateforme détient déjà.
“La vue FIMI n'ajoute pas de nouvelles données à OpenCTI. Elle rend les bonnes données visibles, au bon endroit, au bon moment.”
C'est ce que signifie façonner votre espace de travail du renseignement.
Voyez comment les custom views fonctionnent pour une campagne spécifiée
Comment ça fonctionne ?
L'administrateur de plateforme : Créer et gérer les vues
Les Custom Views sont gérées depuis l'onglet Custom views sur chaque page Settings > Customization > [Type d'entité]. Cette zone est accessible aux utilisateurs disposant de la capacité Manage customization.

Une liste des custom views actuelles dans OpenCTI
De là, les administrateurs peuvent créer une nouvelle Custom View, fournir un nom et une description, et éditer son contenu en utilisant les mêmes types de widgets disponibles dans les Custom Dashboards (listes, chronologies, graphiques de distribution, cartes thermiques, etc.).
Veuillez noter que les Custom Views doivent être activées pour devenir visibles par les utilisateurs finaux.
Par défaut, lors de l'ajout d'un widget à une Custom View, il est préconfiguré avec la valeur de filtre spéciale current entity pour référencer l'entité actuellement consultée. C'est le mécanisme clé qui rend les Custom Views contextuelles. Par exemple, un widget de liste “Rapports Liés” peut être filtré par in regards of = current entity, ce qui signifie qu'il affichera automatiquement les rapports liés à la page de Threat Actor ou de Malware que l'analyste consulte.
De plus, une fonctionnalité de prévisualisation pratique permet à l'administrateur de sélectionner une entité existante du type pertinent pour voir à quoi ressembleront les widgets une fois la Custom View publiée.

Prévisualisation d'une nouvelle custom view
Un administrateur peut marquer une Custom View comme vue par défaut pour un type d'entité donné. Lorsqu'elle est définie, cette vue devient l'onglet d'arrivée lorsqu'un utilisateur navigue vers une entité de ce type — remplaçant l'onglet Overview standard comme première chose qu'il voit. Il ne peut y avoir qu'une seule vue par défaut à la fois pour un type donné.
Enfin, les Custom Views peuvent être exportées en tant que fichiers de définition JSON et importées dans une autre instance OpenCTI. Cela facilite le partage de modèles de vues best-practice entre équipes, entre instances, ou avec la communauté.
L'analyste : Utiliser les Custom Views
Du point de vue d'un analyste, les Custom Views sont transparentes et fluides. Il n'y a rien à configurer : les vues apparaissent automatiquement comme des onglets supplémentaires sur les pages d'entités pertinentes.
Lors de la navigation vers une page de Threat Actor, par exemple, un analyste peut voir un ensemble d'onglets comme Overview, Knowledge, Analyses, Sightings, Files, History — et, si une Custom View a été définie et est visible pour lui, un ou plusieurs onglets supplémentaires avec des noms définis par l'administrateur.

La Custom View 'Vulnerability management' définie comme vue par défaut
Cliquer sur un onglet de Custom View charge la disposition de widgets configurée par l'admin, avec tous les widgets déjà restreints à l'entité actuelle via le filtre current entity. L'analyste n'a pas besoin d'appliquer de filtres ou de naviguer ailleurs — le renseignement pertinent est présenté en contexte.
C'est particulièrement puissant pour les workflows récurrents. Si un analyste doit régulièrement vérifier les TTPs liés, les rapports récents et l'infrastructure associée chaque fois qu'il ouvre une entité Threat Actor, une Custom View peut regrouper tout cela dans un seul onglet, éliminant la navigation répétitive.
Disponibilité
Les Custom Views sont disponibles dans OpenCTI à partir de la version 7.260520.0, publiée en mai 2026, sous la licence Community Edition. Vous trouverez plus d'informations sur cette fonctionnalité dans notre documentation officielle.
Et ensuite ?
Les Custom Views sont une première étape vers un espace de travail du renseignement plus composable et adapté aux rôles dans OpenCTI. Combinées aux Custom Dashboards, aux Priority Intelligence Requirements (PIRs), et au modèle RBAC existant de la plateforme, elles donnent aux administrateurs de plateforme un contrôle granulaire sur ce que chaque équipe voit — et offrent aux analystes une expérience plus rapide et plus ciblée lorsqu'ils travaillent quotidiennement avec les entités.
Nous aimerions savoir comment vous utilisez les Custom Views. Partagez vos configurations et vos retours avec la communauté sur notre Slack ou ouvrez une discussion sur GitHub.
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
