Présentation des Flux d'Intégration dans XTM Hub
Intégrer des Données dans OpenCTI N'a Jamais Été Aussi Simple : Présentation des Flux d'Intégration dans XTM Hub.
Pendant longtemps, découvrir et configurer des flux d'intégration pour OpenCTI signifiait parcourir une page « écosystème » Notion et recréer manuellement les configurations dans votre propre instance. Cela fonctionnait, mais c'était répétitif, sujet aux erreurs et difficile à partager.
Avec XTM Hub et sa nouvelle bibliothèque d'intégrations, cette expérience est complètement transformée.
L'ancienne page Notion répertoriant l'écosystème OpenCTI est désormais remplacée par un catalogue consultable et filtrable de types d'ingestion et d'intégrations sur votre plateforme préférée. Vous pouvez travailler directement avec :
- Flux CSV
- Connecteurs
- Flux TAXII
- Flux OpenCTI
- Intégrations tierces
En résumé :
- Importez et exportez facilement des flux d'intégration depuis OpenCTI.
- Bibliothèque d'intégrations disponibles au téléchargement via XTM Hub.
- Plus besoin de pré-provisionner des utilisateurs lors de la création d'un flux d'intégration ; ils peuvent être créés automatiquement à la volée.
- Ces fonctionnalités rendent la génération de flux d'intégration de haute qualité plus rapide, plus simple et plus intelligente que jamais.
Tous les Types d'Intégration, Unifiés dans XTM Hub
XTM Hub centralise tous les principaux mécanismes d'ingestion qui apportent des données dans (ou hors de) OpenCTI. Chaque type d'ingestion est décrit, organisé et empaqueté sous forme de configuration JSON que vous pouvez réutiliser, vous n'avez donc plus à partir d'une page vierge.
Connecteurs : Intégrations Modulaires pour l'Ingestion, l'Enrichissement et l'Export
Les connecteurs sont des composants modulaires qui intègrent OpenCTI avec des systèmes externes. Ils peuvent ingérer des données provenant de fournisseurs commerciaux ou de sources ouvertes, enrichir les entités existantes avec du contexte tel que WHOIS, DNS passif, sandbox ou informations sur les malwares, et exporter des données vers d'autres plateformes comme les SIEM, SOAR, ou systèmes de ticketing et de gestion de cas.
Avec XTM Hub, vous découvrez des configurations de connecteurs prêtes à l'emploi créées et organisées par Filigran et la communauté. Chaque connecteur est décrit via une configuration JSON qui énonce clairement son objectif et son utilisation. Au lieu de configurer chaque connecteur manuellement depuis zéro dans OpenCTI, vous téléchargez simplement le JSON correspondant depuis XTM Hub et vous l'importez.
Cette approche accélère le déploiement en passant rapidement de « j'ai besoin d'une nouvelle source de données » à « c'est en cours d'exécution ». Elle réduit également les erreurs de configuration en s'appuyant sur des configurations de référence qui fonctionnent, favorise la cohérence entre les environnements de développement, de test et de production en réutilisant les mêmes définitions, et facilite le partage des connaissances.
Flux TAXII : Ingestion Standardisée de Threat Intelligence
TAXII (Trusted Automated eXchange of Indicator Information) est une norme pour distribuer de la threat intelligence au format STIX via HTTP(S). De nombreux fournisseurs de CTI exposent des endpoints TAXII pour diffuser des données structurées et lisibles par machine, et OpenCTI peut utiliser des flux TAXII pour s'abonner à des collections de contenu STIX telles que des indicateurs, des malwares et des campagnes. Cela permet à votre plateforme de rester à jour avec des flux CTI standardisés en continu et de s'intégrer de manière transparente avec des serveurs STIX/TAXII publics ou commerciaux.
En étendant ce modèle aux flux TAXII, XTM Hub vous permet de découvrir des configurations organisées pour une variété de sources TAXII. Pour chaque flux, vous pouvez télécharger une configuration JSON qui inclut déjà l'URL du serveur TAXII et l'endpoint API, les noms ou ID de collections pertinents, et des valeurs par défaut raisonnables pour les intervalles de polling et les filtres. Une fois importées dans OpenCTI, ces configurations se comportent comme des flux CSV du point de vue de l'utilisateur.
En conséquence, vous éliminez les approximations de la configuration TAXII, permettez une ingestion CTI standardisée et interopérable en quelques minutes plutôt qu'en quelques heures, et normalisez les données issues de TAXII aux côtés de tous vos autres flux dans OpenCTI, où elles peuvent être corrélées, enrichies et opérationnalisées.

Flux TAXII – Bibliothèque d'Intégrations OpenCTI dans XTM Hub
Flux CSV : Ingestion par Lots Simple et Flexible
Le CSV reste l'un des formats les plus universels pour partager des données structurées. De nombreuses organisations publient de la CTI, des données de vulnérabilité, d'actifs ou opérationnelles internes sous forme de fichiers CSV, et OpenCTI peut exploiter des flux CSV chaque fois que des données sont exposées via HTTP/HTTPS ou exportées en interne au format CSV.
Dans XTM Hub, les flux CSV sont traités comme des types d'ingestion de premier ordre. Vous pouvez parcourir un catalogue de modèles de flux CSV adaptés aux cas d'usage courants, puis télécharger des configurations JSON qui définissent déjà l'URL ou le chemin source, le mapping entre les colonnes CSV et les entités STIX/OpenCTI, les options d'analyse telles que le délimiteur et l'encodage, ainsi que les planifications et filtres recommandés. Après avoir importé le modèle dans OpenCTI, vous n'avez qu'à adapter quelques paramètres spécifiques au contexte.
Cela transforme l'ingestion CSV d'un exercice de script manuel en un processus répétable et documenté. Vous obtenez une voie rapide et sans friction pour l'ingestion de données par lots, sans sacrifier la structure ou la cohérence.

Flux CSV – Bibliothèque d'Intégrations OpenCTI dans XTM Hub
Flux OpenCTI : CTI en Temps Réel pour des Opérations en Temps Réel
Les flux OpenCTI se concentrent sur la diffusion continue et en temps réel de CTI, en poussant les mises à jour au fur et à mesure qu'elles se produisent au lieu de s'appuyer uniquement sur un polling planifié. Dans OpenCTI, les flux en direct peuvent diffuser des données STIX en temps quasi réel depuis une source vers la plateforme, prendre en charge des modèles basés sur le push tels que WebSockets, files de messages ou API de streaming, et alimenter des cas d'usage sensibles au temps comme la surveillance SOC, le blocage automatisé ou la corrélation en direct.
XTM Hub étend ce paradigme en fournissant des configurations de référence pour les sources et les destinations de données en direct. Dans le Hub, vous pouvez découvrir des définitions de flux en direct, télécharger des configurations JSON qui décrivent les endpoints de flux pertinents, les filtres et les formats de données, et les importer dans OpenCTI pour vous connecter rapidement à des sources CTI de streaming.
Cette capacité signifie que votre SOC peut réagir aux nouveaux indicateurs ou campagnes au fur et à mesure qu'ils apparaissent, que les systèmes automatisés tels que les pare-feux, les plateformes SOAR ou les moteurs de détection peuvent être mis à jour en temps quasi réel, et que vous pouvez combiner des flux classiques par lots (CSV et TAXII) avec des flux de streaming pour une image CTI plus complète et toujours à jour.
Intégrations Tierces : Connectez Votre Écosystème
La threat intelligence doit interagir avec votre écosystème de sécurité et IT plus large : SIEM, SOAR, ticketing, scanners de vulnérabilité, outils de gestion de cas, et plus encore. Dans ce contexte, les intégrations tierces sont les connecteurs, flux ou packages de configuration qui relient OpenCTI à des plateformes externes, qu'ils soient uni ou bidirectionnels et qu'ils se concentrent sur l'ingestion, l'enrichissement ou l'export.
XTM Hub catalogue ces intégrations sous forme de modèles prêts à l'emploi pour les principaux outils tiers. Chacun est empaqueté avec une description claire de ce que fait l'intégration, ainsi qu'une configuration JSON que vous pouvez télécharger et importer directement dans OpenCTI, puis adapter à votre environnement.
En utilisant ces modèles, vous pouvez opérationnaliser la threat intelligence à travers votre écosystème, connecter rapidement OpenCTI aux outils sur lesquels votre SOC et vos équipes de réponse aux incidents s'appuient déjà, et construire des modèles d'intégration cohérents et répétables à travers plusieurs environnements et même plusieurs organisations.

Intégrations Tierces – Bibliothèque d'Intégrations OpenCTI dans XTM Hub
Import et export faciles des ingestions dans OpenCTI
Au-delà du catalogue lui-même, une évolution clé est que chaque ingestion est désormais portable.
Chaque type d'ingestion dans XTM Hub comprend les flux CSV, les connecteurs, les flux TAXII, les flux en direct et les intégrations tierces. Ils peuvent maintenant être téléchargés sous forme de fichier de configuration, importés dans OpenCTI, réexportés, déployés en un clic dans votre OpenCTI, et réutilisés, adaptés ou partagés entre environnements et équipes.
Import en un clic depuis XTM Hub
Lorsque vous choisissez une ingestion dans XTM Hub, vous pouvez la déployer en un clic dans votre instance OpenCTI (après avoir enregistré votre plateforme avec XTM Hub). OpenCTI ouvre alors le panneau de création avec tous les champs déjà préremplis : le type d'ingestion, les paramètres techniques, la logique de mapping, les planifications et les options. Vous pouvez également télécharger la configuration JSON et l'importer manuellement dans OpenCTI.
À partir de là, modifiez simplement les paramètres que vous devez adapter et ajoutez les données d'authentification si nécessaire (clés API, tokens, identifiants). Pas besoin de tout reconstruire depuis zéro. Vous partez d'une base fonctionnelle et documentée.

Connecteur AlienVault OTX – Déploiement en un clic depuis XTM Hub vers votre OpenCTI
Exportez et partagez vos propres ingestions
OpenCTI vous permet désormais d'exporter toute configuration d'ingestion que vous avez créée ou personnalisée. Vous pouvez créer votre propre ingestion personnalisée dans une instance de test, l'exporter au format JSON, la réimporter dans une autre instance OpenCTI (par exemple, du staging à la production), et la partager avec des collègues, des partenaires ou la communauté.
Cela est particulièrement précieux pour les grandes organisations disposant de plusieurs environnements OpenCTI, pour les MSSP et les intégrateurs standardisant les déploiements pour de nombreux clients, et pour les équipes qui souhaitent transformer leur expérience d'intégration durement acquise en modèles réutilisables. Votre travail d'intégration devient un actif portable au lieu d'être bloqué dans une seule instance.
Contenu de haute qualité et organisé pour chaque type d'ingestion
XTM Hub n'est pas qu'un index technique ; c'est une plateforme de contenu organisé.
Pour chaque type d'ingestion, vous trouverez des configurations vérifiées en termes de qualité qui sont directement utilisables dans des environnements réels, ainsi que des descriptions claires de cas d'usage expliquant ce que fait l'ingestion, quand l'utiliser et quelles données elle apporte. Le catalogue peut être filtré et recherché par type d'ingestion (CSV, TAXII, connecteur, flux en direct, intégration tierce), ou par cas d'usage (par exemple, phishing, malware, vulnérabilité, fraude), et par titre d'intégration ou mot-clé.
De là, vous pouvez identifier l'ingestion qui correspond à votre besoin, l'importer dans OpenCTI en un clic, et commencer à recevoir ou exporter des données avec seulement quelques ajustements minimes. L'objectif du Hub est simple : du contenu directement utilisable et facile d'accès pour tous, afin que vous puissiez vous concentrer sur l'utilisation des données et la création de détections et de workflows, pas sur la mise en place de la plomberie.
Et comme vous pouvez désormais également lancer des essais OpenCTI Enterprise Edition directement depuis XTM Hub, vous pouvez tester tous ces types d'ingestion et intégrations dans un environnement d'essai avant d'adopter pleinement OpenCTI.
Conclusion
Avec XTM Hub, l'ancienne liste de l'écosystème OpenCTI basée sur Notion a évolué vers une bibliothèque d'intégrations vivante et organisée.
Tous les types d'ingestion ; connecteurs, flux TAXII, flux CSV, flux en direct et intégrations tierces ; sont centralisés dans un seul catalogue filtrable. Chaque ingestion peut être importée et exportée dans OpenCTI, rendant les configurations portables, partageables et réutilisables. XTM Hub fournit du contenu de haute qualité et prêt pour la production pour chaque type d'ingestion qui peut être directement et facilement importé dans OpenCTI.
Sur XTM Hub, nous nous engageons à fournir du contenu de haute qualité, directement utilisable et facile d'accès pour tous. Et maintenant que vous pouvez également démarrer des essais OpenCTI Enterprise Edition depuis XTM Hub, vous pouvez expérimenter tout cela dans votre essai, puis adopter OpenCTI définitivement une fois que vous êtes prêt.
Intégrer des données dans OpenCTI n'a jamais été aussi simple, Explorez dès maintenant.
Si vous avez des questions, des demandes, des commentaires ou des retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack ! Déposez-les dans le canal xtm-hub.
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
