Simplifiez l'import de données CSV avec CSV Mapper
Les analystes en cybersécurité manipulent fréquemment des listes de données de Cyber Threat Intelligence (CTI) au format Excel ou CSV. Pourtant, une gestion efficace des données est cruciale en cybersécurité. Pour répondre à ce besoin, l'équipe OpenCTI a récemment introduit une fonctionnalité révolutionnaire qui simplifie le processus d'importation de données CTI depuis des fichiers CSV. Cette fonctionnalité permet aux utilisateurs de créer des mappings personnalisés pour leurs fichiers CSV, facilitant ainsi l'ingestion de ces données tabulaires dans les entités et relations STIX de la plateforme OpenCTI.
Cette fonctionnalité est disponible dans le menu Processing de la section Data et avec la capacité appropriée : Manage CSV mappers.

Mapper les données CSV vers les entités STIX
Le CSV Mapper permet aux utilisateurs de créer un pont fluide entre leurs données CSV et les entités et relations STIX de la plateforme. Les utilisateurs peuvent mapper les colonnes de leurs fichiers CSV vers les propriétés de toutes les entités de la plateforme. Le mapping d'une entité (ou relation) et de ses propriétés est appelé une Représentation.
Les utilisateurs ont la capacité de définir une ou plusieurs Représentations, ce qui permet l'importation de différents types de données en une seule fois. Par conséquent, si vos données comprennent plusieurs éléments CTI tels que des indicateurs, des acteurs de menace ou d'autres entités liées au sein d'un seul fichier CSV, le CSV Mapper garantit un processus d'importation efficace et sans erreur.

Établir des relations
Le CSV Mapper permet la création de représentations de relations en exploitant les représentations d'entités existantes. Cette intégration permet aux utilisateurs de forger des connexions entre diverses entités pendant la phase d'importation de données, facilitant une analyse plus cohérente des interrelations entre les différents composants de données CTI.

Options de mapping avancées
Pour améliorer davantage la qualité et la cohérence des données, les options avancées suivantes sont disponibles :
- Pattern de date et fuseau horaire : Lors du traitement de données de date et heure dans les fichiers CSV, le Mapper permet aux utilisateurs de définir un pattern et un fuseau horaire. Cette fonctionnalité garantit que les propriétés de date et heure des entités sont correctement formatées selon les préférences de l'utilisateur.
- Entrées multiples : Les jeux de données CTI présentent souvent des entités avec plusieurs attributs, tels que différents types de rapports qui peuvent être listés ensemble. Le Mapper facilite la distinction de ces entrées en permettant aux utilisateurs de définir un séparateur, ce qui aide à parser et importer avec précision plusieurs attributs à partir d'une seule colonne CSV.
Guide étape par étape
Étape 1 : Décrire la configuration de votre fichier CSV
- Assurez-vous que la première ligne de votre CSV contient les en-têtes de colonnes
- Spécifiez quel séparateur CSV (virgule ou point-virgule) est utilisé dans votre fichier.

Étape 2 : Définir les représentations d'entités
- Ajouter une nouvelle entité
- Sélectionner l'index de colonne approprié correspondant à chaque propriété
- Spécifier un séparateur pour les colonnes qui incluent plusieurs entrées pour une seule propriété
- Définir un pattern de date pour les propriétés liées aux dates, le cas échéant

Étape 3 : Décrire les représentations de relations
- Ajouter une nouvelle relation
- Sélectionner une représentation d'entité appropriée pour chaque propriété pertinente
- Choisir l'index de colonne correspondant qui s'applique à chaque propriété
- Si vous traitez des propriétés qui incluent plusieurs valeurs dans une seule colonne, désigner un séparateur
- Pour les propriétés liées aux dates, établir un pattern de date pour garantir la cohérence

Étape 4 : Tester votre CSV mapper avec votre fichier

Étape 5 : Confirmer la validité de votre CSV mapper
Tous les CSV Mappers passent par une validation rapide qui vérifie si toutes les représentations ont tous leurs champs obligatoires définis. Seuls les mappers valides peuvent être exécutés par les utilisateurs sur leurs fichiers CSV.
La validité du Mapper est visible dans la liste des CSV Mappers comme illustré ci-dessous.

Étape 6 : Utiliser votre CSV Mapper avec le nouveau connecteur intégré
Votre csv mapper sera disponible tel que configuré sur le connecteur intégré ImportCsv.
Vous pouvez l'utiliser dans votre workflow habituel d'importation de données.

Et le configurer dans votre fichier de configuration.
Copied!
1"import_csv_built_in_connector": {2 "enabled": true,3 "interval": 10000, # intervalle de lancement du connecteur4 "validate_before_import": false5},
Prochaines étapes
Le travail sur les fonctionnalités du CSV Mapper est en cours. Les développements futurs incluront la possibilité de mapper des fichiers CSV dont les colonnes ont des significations variables. Par exemple, nous pourrions mapper un fichier CSV qui liste différents types d'Observables. Nous prévoyons également de permettre aux utilisateurs de définir des valeurs par défaut pour compléter les mappings à partir de fichiers CSV qui pourraient ne pas avoir toutes les informations nécessaires. De plus, considérant que certains fichiers CSV peuvent inclure des commentaires, nous avons l'intention d'introduire une fonctionnalité permettant aux utilisateurs d'ignorer des lignes spécifiques dans le CSV.
Conclusion
Le CSV Mapper d'OpenCTI représente une avancée substantielle dans la gestion des données CTI. Il facilite un processus d'importation rationalisé et amélioré en permettant aux utilisateurs de mapper méticuleusement les données CSV vers les entités correspondantes au sein de la plateforme. Cet outil puissant améliore considérablement l'efficacité de l'importation de données CTI depuis des fichiers CSV.
Si vous avez des questions, demandes, commentaires ou retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
