Du lac de données au marécage de données : Comment OpenCTI maintient la CTI claire
TL;DR
- Structurez vos données CTI avec des statuts, des labels et des vocabulaires personnalisés.
- Suivez les métriques CTI dans des tableaux de bord pour surveiller la fraîcheur, la qualité et le flux.
- Appliquez des politiques de rétention pour éviter que votre lac de données ne devienne un marécage.
- Gérez deux niveaux de cycle de vie : le cycle de vie des objets CTI (decay, statuts, exclusions) et la gouvernance de la plateforme (archivage, suppression, corbeille).
Structurer le lac CTI
Un lac reste clair seulement s'il est filtré. En CTI, cela signifie appliquer des statuts, labels et vocabulaires pour organiser les données et garantir que les analystes comprennent immédiatement ce qu'ils regardent.
Les statuts agissent comme des marqueurs sur l'eau : actif, expiré, en cours de révision.
Les labels classifient le contenu : phishing, APT29, critique.
Les vocabulaires personnalisés permettent à chaque organisation de définir sa propre taxonomie pour correspondre aux workflows.
Exemple : Un indicateur entre dans le lac étiqueté Non vérifié. Une fois enrichi et observé, il devient IOC actif. Si aucune observation ne se produit après 90 jours, il est étiqueté comme Expiré, garantissant que les analystes ne perdent pas de temps à pêcher dans des eaux troubles.
Comment OpenCTI aide ?
- Statuts, labels et vocabulaires entièrement personnalisables.
- Automatisation par Playbooks pour assigner ou mettre à jour les statuts dynamiquement.
- Listes d'exclusion pour filtrer les faux positifs et réduire le bruit.

Les workflows spécifiques aux entités (indicateurs, rapports, malwares…) donnent vie à la gestion du cycle de vie – classant, suivant et retirant les données de manière structurée.
Surveiller l'eau avec les métriques CTI
Même un lac bien structuré nécessite une surveillance. Sans visibilité, il est impossible de savoir si l'eau est encore propre. C'est pourquoi les tableaux de bord et les métriques CTI sont essentiels.
Les métriques montrent la santé des données : quelle quantité est fraîche, enrichie, expirée ou fiable. Les tableaux de bord donnent aux équipes une vue claire du flux entrant et sortant de l'intelligence, garantissant que le lac reste navigable.
Exemple : Un tableau de bord révèle que 40% des indicateurs actifs n'ont pas d'enrichissement. Cette métrique CTI signale un problème en amont avec les connecteurs ou les workflows d'enrichissement.

Tableau de bord CTI Data Quality & Flow dans OpenCTI, suivant la fraîcheur, l'enrichissement et la fiabilité pour maintenir l'intelligence exploitable
Comment OpenCTI aide ?
- Widgets natifs pour la fraîcheur, la fiabilité des sources et les volumes d'ingestion.
- Tableaux de bord personnalisés pour surveiller les métriques CTI pertinentes pour votre programme.
- Journaux d'audit pour une traçabilité complète de la gestion du lac de données.
Politiques de rétention : Prévenir le marécage
Le plus grand risque pour un lac de données est la sédimentation : des informations qui n'ont plus d'importance mais qui continuent de s'accumuler. En CTI, ce sont des indicateurs obsolètes, des rapports dépassés ou des doublons qui obscurcissent la visibilité.
C'est là que les politiques de rétention comptent. Elles garantissent que les données inutilisées sont soit archivées soit supprimées, maintenant le lac clair.
Exemple : Les indicateurs de plus de 90 jours sont automatiquement expirés. Les rapports de campagne de plus de deux ans passent à l'archivage, restant disponibles pour la recherche mais retirés des tableaux de bord quotidiens.

Pas besoin de conserver les données archivées ou les indicateurs révoqués indéfiniment – les règles de rétention les supprimeront automatiquement après une certaine période d'inactivité
Comment OpenCTI aide ?
- Règles de rétention configurables par type d'entité.
- Workflow de corbeille avec des périodes de grâce ajustables avant suppression définitive.
- Politiques d'archivage qui préservent les connaissances sans polluer les vues opérationnelles.
Deux niveaux de gestion du cycle de vie
Pour éviter un marécage de données, les équipes doivent gérer le cycle de vie sur deux niveaux :
1. Cycle de vie des objets CTI
Gère les entités d'intelligence individuellement.
- Les règles de decay réduisent la confiance des indicateurs au fil du temps.
- Les statuts et labels marquent l'étape du cycle de vie.
- Les listes d'exclusion filtrent les données non pertinentes ou fausses.
Cela maintient l'intelligence elle-même exploitable et fiable.
2. Gestion du cycle de vie de la plateforme
Gère le lac dans son ensemble.
- Les politiques de rétention contrôlent la durée de conservation des données.
- Archivage vs suppression assure l'équilibre entre connaissance et efficacité.
- La corbeille sécurise les suppressions avec la possibilité d'annulation.
Cela maintient la plateforme durable, évolutive et de confiance.
Conclusion
Une plateforme CTI sans gestion du cycle de vie est comme un lac de données laissé sans surveillance : elle se transforme en marécage. Les analystes perdent confiance, les opérations ralentissent et les insights précieux sont enfouis.
Avec OpenCTI, les organisations peuvent :
- Structurer leurs données CTI avec des statuts, labels et vocabulaires.
- Surveiller la qualité et le volume avec des tableaux de bord et des métriques CTI.
- Appliquer des politiques de rétention pour maintenir le lac de données clair et utilisable.
La gestion du cycle de vie des données transforme la cyber threat intelligence d'un déluge d'informations en une source d'insights durable et navigable.
Profitez-en et n'hésitez pas à poser vos questions à ce sujet sur notre Slack community channel !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
