97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Comment générer des rapports de Finished Intelligence personnalisés dans OpenCTI

8 min de lecture
How to generate custom Finished Intelligence reports in OpenCTI

Se concentrer sur l'essentiel

Rédiger un rapport ou une réponse à incident ne devrait pas être un fardeau pour l'analyste. La valeur ajoutée de l'analyste réside dans la recherche, l'établissement de liens, la création de connaissances, l'investigation…
Ces connaissances doivent ensuite être partagées ou traitées, ce qui se traduit souvent par un document formel, partagé entre différentes parties prenantes.
C'est pourquoi nous venons d'ajouter une nouvelle fonctionnalité vous permettant de créer vos propres modèles dynamiques de Finished Intelligence (FINTEL) dans OpenCTI. En tant qu'administrateur, vous pouvez facilement créer des modèles FINTEL que vos équipes peuvent utiliser, les aidant à standardiser leurs rapports.
En tant qu'analyste, vous pouvez ensuite utiliser ces modèles pour générer des exports personnalisés d'entités (rapport FINTEL) avec exactement les données que vous souhaitez, dans l'ordre que vous souhaitez, vous faisant gagner du temps tout en préservant un résultat de haute qualité.

L'objectif des modèles FINTEL est de générer des PDF personnalisés qui transmettent efficacement votre message.

Cette fonctionnalité est disponible dans OpenCTI Enterprise Edition.

Exemple : communiquer la gestion d'une cyberattaque avec un département non technique

Pour illustrer l'utilité des modèles FINTEL, supposons que je fasse partie du département responsable de la sécurité de l'entreprise. Une nouvelle campagne de phishing a ciblé l'entreprise il y a quelques jours et je souhaite créer un rapport pour mon supérieur expliquant comment nous y avons fait face.

Sur mon instance OpenCTI, j'ai un Incident décrivant cette campagne. Nous avons lié cette campagne à trois Observables. Cet Incident a été lié à une Incident Response contenant toutes les données relatives à la campagne de phishing.

Incident Response for our example - part 1

Incident Response pour notre exemple – partie 1

ir part 2

Incident Response pour notre exemple – partie 2

Créer un nouveau modèle de rapports FINTEL

Pour créer des modèles FINTEL, je dois me rendre sur la page Paramètres > Personnalisation > Incident-Response.

List of FINTEL templates

Liste des modèles FINTEL

Je peux voir que j'ai déjà deux modèles FINTEL. Les deux sont intégrés à OpenCTI et peuvent être utilisés directement pour générer des PDF. Cependant, dans notre cas, nous voulons en créer un nouveau avec les données de notre choix.

Je clique sur le bouton « + » à côté du titre FINTEL Templates. Un formulaire apparaît, me permettant de saisir les informations nécessaires.

Form to create a new FINTEL template

Formulaire pour créer un nouveau modèle FINTEL

Comme vous pouvez le voir, j'ai rempli le formulaire avec un nom et une description. Le modèle n'est pas encore prêt à être utilisé, je laisse donc « published » désactivé. Je n'ai pas encore sélectionné de données pour mon modèle ; ce sera la prochaine étape.

Après avoir soumis le formulaire, je suis redirigé vers une nouvelle page où je peux commencer à rédiger le contenu du modèle.

editor fintel template

Éditeur d'un modèle FINTEL

Cette page est composée de trois sections principales :

  • Éditeur de contenu : La zone principale pour rédiger le contenu du modèle.
  • Aperçu du contenu : Un onglet à côté de l'éditeur de contenu qui fournit un aperçu en temps réel du rendu PDF.
  • Configuration des widgets : La section de droite, nous permettant de créer des widgets similaires à ceux utilisés dans les Dashboards. Ces widgets sont ensuite insérés dans le contenu selon les besoins.

Ajouter des données à l'aide de widgets

Restons simples dans notre exemple et disons que dans notre modèle nous voulons afficher :

  • 🟩 le nom de l'Incident Response
  • 🟩 la date de création de l'Incident Response
  • 🟩 une description de la façon dont nous avons contenu l'attaque
  • 🟧 la liste des Observables liés à l'incident

J'ai marqué certaines données avec un carré vert 🟩 et d'autres avec un carré orange 🟧. C'est pour aider à différencier deux types de données que nous voulons ajouter.

D'abord les données qui concernent directement l'Incident Response, les données qui sont un attribut de l'Incident Response, ce sont les vertes 🟩 et pour les ajouter nous utiliserons le bouton « Add data of the Case Incident ».

D'autre part, nous voulons également ajouter des données qui sont en relation avec cet Incident, ce sont les oranges 🟧 et pour les ajouter nous utiliserons le bouton « Add data related to the Case Incident ».

Commençons donc par ajouter les données concernant directement l'Incident Response, je clique sur « Add data of the Case Incident », un nouveau formulaire apparaît pour que je puisse sélectionner les données que j'utiliserai dans mon contenu.

Configuration des widgets

Configuration form of an attributes-widget of FINTEL template - Default attributes

Formulaire de configuration d'un widget d'attributs de modèle FINTEL – Attributs par défaut

Vous avez peut-être reconnu le formulaire utilisé lorsque nous créons des widgets dans Dashboard. Nous venons d'ajouter quelques nouvelles fonctionnalités dans le cas des modèles FINTEL.

Vous vous demandez peut-être aussi ce nom « Current Entity » dans le champ Instance. Comme vous l'avez déjà vu, nous définissons notre modèle dans la page Personnalisation des types d'entités, pas sur une entité particulière. Cela signifie que les modèles peuvent être réutilisés dans n'importe quelle entité du même type que nous voulons. Par exemple, si l'entreprise est à nouveau ciblée dans plusieurs mois, je pourrai réutiliser ce même modèle sur la nouvelle Incident Response créée pour générer un PDF très rapidement. Et donc, « Current Entity » fait référence à l'entité sur laquelle le modèle sera appliqué, dans notre exemple : l'Incident Response « Response to Phishing Campaign January 27, 2025 ».

Maintenant ajoutons les données. Dans la liste des attributs, nous pouvons voir que nous avons déjà le representative qui est le nom de l'Incident Response, nous devons donc ajouter uniquement la date de création et la description en utilisant le sélecteur « Attribute » en bas.

Configuration form of an attributes-widget of FINTEL template - Custom attributes

Formulaire de configuration d'un widget d'attributs de modèle FINTEL – Attributs personnalisés

Les noms de variables sont le pont entre notre liste de widgets et la façon dont nous les implémentons dans le contenu du modèle FINTEL. Après avoir créé les widgets, nous devons juste copier-coller les noms de variables dans l'éditeur de contenu à l'endroit où nous le souhaitons. Ces noms de variables seront alors remplacés par de vraies données lors de la génération du PDF FINTEL.

Je valide le formulaire et maintenant je peux voir mes attributs sur la droite.

attributes list

Liste des attributs du widget

J'ai des avertissements car je ne les ai pas encore utilisés dans l'éditeur de contenu. C'est un indicateur visuel qui vous aide à voir rapidement si certaines données manquent dans le contenu. Modifions donc le contenu.

editor fitel template 2

Éditeur du modèle FINTEL

J'enregistre ma modification avec le bouton « Save Content » en haut. Et maintenant nous n'avons plus d'avertissements car tous les widgets sont utilisés dans le contenu.

Créons maintenant le widget listant les Observables liés à l'Incident Response, je clique sur le bouton « Add data related to the Case Incident » et exactement de la même manière que je créerais une liste dans Dashboards, je vais créer une liste pour mon modèle FINTEL.

Perspective form for a FINTEL template widget

Formulaire de perspective pour un widget de modèle FINTEL

Je choisis « Entities » car je veux afficher la liste des Observables, pas les relations entre les Observables et l'Incident Response.

Filters form for a FINTEL template widget

Formulaire de filtres pour un widget de modèle FINTEL

J'ajoute un nouveau filtre pour ne conserver que les Observables. Le filtre « Contains = Current Entity » est automatiquement ajouté pour lister uniquement les Observables liés à l'Incident Response et non tous les Observables de la plateforme. Vous pouvez toujours supprimer ce filtre si nécessaire.

Parameters form for a FINTEL template widget

Formulaire de paramètres pour un widget de modèle FINTEL

Je saisis un titre (utilisé dans la liste des widgets à droite pour plus de clarté) et définis un nom de variable pour le contenu. Les autres champs conservent leurs valeurs préremplies.

Après validation, j'ajoute le widget nouvellement créé au contenu, ce qui donne le résultat suivant :

editor fintel 3

Éditeur du modèle FINTEL

Prévisualiser le modèle de rapports FINTEL

Il est temps de voir à quoi ressemblera le PDF. Je vais dans l'onglet « Content Preview » et je dois ensuite configurer certaines choses pour pouvoir afficher l'aperçu.

preview page

Page d'aperçu du modèle FINTEL

D'abord l'entité sur laquelle appliquer le modèle, ici nous choisirons notre Incident Response. Ensuite la définition de marquage maximale des données que nous voulons afficher dans le PDF, nous utiliserons TLP:GREEN. Et enfin quelle est la définition de marquage du PDF généré, nous utiliserons également TLP:GREEN.

preview 1

Aperçu du modèle FINTEL – 1/2

Je peux voir mon PDF affiché au centre de l'écran. Si je descends à la deuxième page, nous avons toutes les données que nous avons définies avec les widgets.

preview 2

Aperçu du modèle FINTEL – 2/2

Voilà, notre modèle FINTEL est prêt à être utilisé ! Et nous pouvons l'utiliser sur n'importe quelle Incident Response que nous voulons. Il nous reste juste une dernière étape pour le rendre visible : le définir comme publié. Je clique sur le bouton à trois points en haut puis sur « Update » et j'active le bouton « Published ».

Update action

Action Update

Published input in update form

Champ Published dans le formulaire de mise à jour

Je peux maintenant aller sur ma page Incident Response dans l'onglet « Content » et générer le PDF en utilisant ce modèle.

Principaux avantages

  • Gain de temps : aidez vos analystes à passer plus de temps à identifier les menaces au lieu de rédiger des rapports.
  • Rationaliser les résultats : assurez-vous d'avoir un niveau de reporting cohérent en exploitant les données de votre plateforme.

Conclusion

Les modèles FINTEL d'OpenCTI ouvrent un nouveau monde de possibilités dans la façon dont vous pouvez partager les données de votre plateforme avec des personnes externes. Nous espérons que cet article vous a aidé à comprendre comment tirer parti de cette nouvelle fonctionnalité pour créer des modèles personnalisés et réutilisables afin de générer des PDF personnalisés avec vos données OpenCTI.

Pour avoir plus d'informations sur la façon de personnaliser votre modèle, veuillez consulter notre documentation.

Si vous avez des questions, demandes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés