Présentation de la création en masse de relations, entités et observables dans OpenCTI
OpenCTI offre plusieurs façons de créer des relations, des entités et des observables. Les utilisateurs peuvent les créer manuellement en remplissant un formulaire, ou automatiquement en utilisant des connecteurs et des mappers CSV. Alors que l'approche manuelle convient pour ajouter un objet de temps en temps, la méthode automatique excelle lorsqu'il s'agit d'ajouter rapidement un grand nombre d'objets.
Cependant, il existe des situations où il est nécessaire de créer rapidement un certain nombre d'objets ou de relations du même type. Remplir manuellement un formulaire plusieurs fois peut devenir fastidieux, tandis que la mise en place d'un mapper CSV est un peu excessive. Il est actuellement possible de le faire approximativement via les workbenches : créer d'un coup une relation entre une seule entité et plusieurs nouvelles entités. Mais cela se limite au contexte des workbenches et seuls quelques types d'entités et de relations supportent cette fonctionnalité.
C'est à ce moment-là que la création en masse entre en scène : pour répondre au cas d'usage ci-dessus et apporter cette fonctionnalité à la plateforme.
L'objectif de la création en masse est de permettre la création rapide d'objets par simple copier-coller.
Créer plusieurs IP liées à un Intrusion Set
Pour illustrer la fonctionnalité de création en masse, considérons un analyste menant une investigation sur certaines attaques. Durant cette investigation, des objets intéressants sont identifiés, et cinq nouvelles IP doivent être liées à un Intrusion Set déjà présent dans OpenCTI. Voyons comment utiliser la création en masse pour créer rapidement ces objets.
Accéder à la fonctionnalité de création en masse
Tout d'abord, naviguez vers l'onglet Knowledge de l'Intrusion Set à enrichir. À partir de là, une vue d'ensemble des connaissances de l'Intrusion Set sera visible, mais les relations ne peuvent pas encore être ajoutées directement depuis cette page. Cliquez sur l'option Observables dans le menu de droite. À cette étape, un bouton pour ajouter des relations est disponible ; cliquer dessus ouvre un panneau pour créer des relations. En haut à droite de ce panneau, il y a un bouton « Create relations in bulk » pour accéder à la fonctionnalité en masse.
L'écran ci-dessous sert de point d'entrée pour créer des relations en masse :

Create Relations in Bulk – OpenCTI
Copier & coller des données
Dans la colonne « to », collez les adresses IP que je souhaite associer à l'Intrusion Set.

Create Relations in Bulk – Associated Intrusions Set
Chaque ligne représente une relation entre l'Intrusion Set et l'adresse IP collée. Pour chacune, spécifiez le type d'entité comme IPv4. Comme indiqué dans la dernière colonne, ces éléments n'existent pas encore dans OpenCTI, donc la prochaine étape consiste à créer les adresses manquantes.
Créer les éléments manquants
Dans le coin supérieur droit, le bouton « Create missing entities » permet de créer rapidement ces adresses IP. Cliquer dessus ouvre un formulaire qui est pré-rempli avec les adresses IP précédemment collées. Des informations supplémentaires, telles que des labels ou des markings, peuvent être ajoutées.

Create an observable
Ensuite, cliquez sur le bouton « Create » en bas du formulaire.
Notez que dans cet exemple, il n'y a qu'un seul type d'objets : des adresses IP. Dans les cas avec plusieurs types, un formulaire devra être rempli pour chaque type.
Créer toutes les relations
Après avoir validé le formulaire de création des adresses IP, la page suivante apparaîtra :

Created IP Addresses
Toutes les adresses IP ont été créées, et le bouton « Create » dans le coin supérieur gauche peut être cliqué pour établir une relation « related to » entre l'Intrusion Set et chaque adresse IP.

IP addresses and relationships created
Créer plusieurs entités ou observables
Parfois, il est nécessaire de créer plusieurs entités ou observables sans établir de relations. La fonctionnalité en masse est accessible directement dans les formulaires utilisés pour créer ces éléments. Par exemple, plusieurs malwares peuvent être créés en remplissant un seul formulaire à l'aide du bouton « Create multiple entities » en haut à droite du formulaire :

Create a malware
Notez que certains types d'entités ou d'observables ne sont pas encore disponibles pour la création en masse, mais la liste s'étendra dans un futur proche.
Conclusion
La fonctionnalité de création en masse d'OpenCTI comble le fossé entre la création manuelle et automatique de relations, d'entités et d'observables, améliorant et rationalisant le travail quotidien des analystes.
Nous espérons que cet article vous a aidé à comprendre comment tirer parti de cette nouvelle fonctionnalité pour créer de nouveaux éléments sans effort et à une vitesse fulgurante.
Si vous avez des questions, demandes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
