97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Les flux de connaissances OpenCTI peuvent désormais être transformés en flux publics !

3 min de lecture
OpenCTI knowledge streams can now be turned into public feeds!

OpenCTI dispose de plusieurs moyens de partager des données avec d'autres plateformes et systèmes tiers : collections TAXII, flux CSV, connecteurs personnalisés et flux en direct. Jusqu'à présent, ces fonctionnalités nécessitaient d'obtenir un compte utilisateur (et un jeton API) depuis la plateforme distante pour pouvoir ingérer/consommer des éléments de données. À partir d'OpenCTI 5.6.0, il est désormais possible de rendre un flux « public » qui peut donc être consommé par n'importe quelle autre plateforme OpenCTI sans aucune action supplémentaire.

image 54

Un flux public dans la plateforme OpenCTI

Dans le contexte de cette nouvelle fonctionnalité, nous avons apporté des améliorations significatives à l'expérience utilisateur, tant pour la création de flux que pour la configuration de l'ingestion d'instances OpenCTI distantes.


Flux publics

Un flux public est en grande partie identique à un flux en direct personnalisé / privé que vous pouviez précédemment créer dans OpenCTI, mais il ne nécessite pas d'authentification pour être consommé par d'autres plateformes. Ainsi, lors de la création d'un flux public, les utilisateurs ne peuvent pas leur attribuer de restrictions de groupes comme c'est le cas pour les flux privés. Évidemment, les flux publics prennent en charge des capacités de filtrage avancées (et améliorées) pour ne publier qu'un sous-ensemble des données de la plateforme.

Pour renforcer la sécurité et la résilience des flux en direct, il est désormais possible de les démarrer et de les arrêter. Cela permet aux utilisateurs autorisés de pouvoir arrêter un flux lorsqu'un soupçon de mauvaise configuration est rencontré, et de le redémarrer une fois les vérifications effectuées.

image 57

Les flux peuvent être démarrés / arrêtés à la demande

Il est également important de mentionner que tous les flux publics créés dans une plateforme sont désormais affichés sur une URL spécifique non protégée accessible à https://your_platform/public. Dans cette page, des informations sur les flux publics disponibles sont affichées :

  • Nom et description
  • Statut actuel (démarré / arrêté)
  • Filtres appliqués
image 58

Page sur /public affichant tous les flux publics disponibles

Ingestion de flux publics

Sur le point de terminaison « /public » d'une plateforme, il est possible de copier l'URL de la plateforme dans le presse-papiers. Cela permet aux utilisateurs de configurer facilement le flux d'ingestion dans leur plateforme disponible dans « Data / Ingestion / Remote OCTI Streams ».

image 59

Ingestion / Remote OCTI Streams

Il est ensuite possible de créer un nouveau synchroniseur pour le flux OCTI distant.

image 55

Lors de la création d'un synchroniseur, l'utilisateur doit définir la configuration OpenCTI distante avant d'accéder aux flux. Pour un flux public, le « Remote OpenCTI token » est optionnel.

Une fois la configuration distante validée, les flux disponibles sont affichés dans la liste déroulante.

image 56

La liste des flux est automatiquement chargée / calculée en fonction des flux distants que vous êtes en mesure de consommer. Si vous avez défini un jeton, il vérifiera vos permissions et affichera les flux en fonction de votre utilisateur et groupe dans la plateforme OpenCTI distante.

Si vous avez des questions, des demandes, des commentaires ou des retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés