Les flux de connaissances OpenCTI peuvent désormais être transformés en flux publics !
OpenCTI dispose de plusieurs moyens de partager des données avec d'autres plateformes et systèmes tiers : collections TAXII, flux CSV, connecteurs personnalisés et flux en direct. Jusqu'à présent, ces fonctionnalités nécessitaient d'obtenir un compte utilisateur (et un jeton API) depuis la plateforme distante pour pouvoir ingérer/consommer des éléments de données. À partir d'OpenCTI 5.6.0, il est désormais possible de rendre un flux « public » qui peut donc être consommé par n'importe quelle autre plateforme OpenCTI sans aucune action supplémentaire.

Un flux public dans la plateforme OpenCTI
Dans le contexte de cette nouvelle fonctionnalité, nous avons apporté des améliorations significatives à l'expérience utilisateur, tant pour la création de flux que pour la configuration de l'ingestion d'instances OpenCTI distantes.
Flux publics
Un flux public est en grande partie identique à un flux en direct personnalisé / privé que vous pouviez précédemment créer dans OpenCTI, mais il ne nécessite pas d'authentification pour être consommé par d'autres plateformes. Ainsi, lors de la création d'un flux public, les utilisateurs ne peuvent pas leur attribuer de restrictions de groupes comme c'est le cas pour les flux privés. Évidemment, les flux publics prennent en charge des capacités de filtrage avancées (et améliorées) pour ne publier qu'un sous-ensemble des données de la plateforme.
Pour renforcer la sécurité et la résilience des flux en direct, il est désormais possible de les démarrer et de les arrêter. Cela permet aux utilisateurs autorisés de pouvoir arrêter un flux lorsqu'un soupçon de mauvaise configuration est rencontré, et de le redémarrer une fois les vérifications effectuées.

Les flux peuvent être démarrés / arrêtés à la demande
Il est également important de mentionner que tous les flux publics créés dans une plateforme sont désormais affichés sur une URL spécifique non protégée accessible à https://your_platform/public. Dans cette page, des informations sur les flux publics disponibles sont affichées :
- Nom et description
- Statut actuel (démarré / arrêté)
- Filtres appliqués

Page sur /public affichant tous les flux publics disponibles
Ingestion de flux publics
Sur le point de terminaison « /public » d'une plateforme, il est possible de copier l'URL de la plateforme dans le presse-papiers. Cela permet aux utilisateurs de configurer facilement le flux d'ingestion dans leur plateforme disponible dans « Data / Ingestion / Remote OCTI Streams ».

Ingestion / Remote OCTI Streams
Il est ensuite possible de créer un nouveau synchroniseur pour le flux OCTI distant.

Lors de la création d'un synchroniseur, l'utilisateur doit définir la configuration OpenCTI distante avant d'accéder aux flux. Pour un flux public, le « Remote OpenCTI token » est optionnel.
Une fois la configuration distante validée, les flux disponibles sont affichés dans la liste déroulante.

La liste des flux est automatiquement chargée / calculée en fonction des flux distants que vous êtes en mesure de consommer. Si vous avez défini un jeton, il vérifiera vos permissions et affichera les flux en fonction de votre utilisateur et groupe dans la plateforme OpenCTI distante.
Si vous avez des questions, des demandes, des commentaires ou des retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
