97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Webhooks dans OpenCTI : désormais pris en charge dans les triggers et les digests

3 min de lecture
Webhooks in OpenCTI: now supported in triggers and digests

OpenCTI, la plateforme de threat intelligence de Filigran, a toujours été extrêmement puissante et utile lors de la connexion à des systèmes distants. Nous disposions déjà d'une vaste bibliothèque de connecteurs python, de streams, de feeds, tout ce que vous connaissez déjà.

En tant qu'avancée majeure pour le partage d'informations, à partir de la Version 5.10, OpenCTI vous permet de déclencher un appel webhook à partir d'une notification.


Notifications

Pour rappel, les triggers et digests vous permettent de recevoir des notifications sur les modifications appliquées aux connaissances, et plus récemment sur l'activité des utilisateurs avec l'Enterprise Edition.

Jusqu'à présent, vous pouviez choisir les résultats (renommés en notifiers) de vos triggers et digests entre Interface Utilisateur et Email :

Create notifications on user interface or email on OpenCTI

Que sont les notifiers et comment les créer ?

Dans les paramètres d'OpenCTI, les administrateurs peuvent désormais créer des Notifiers basés sur des Connecteurs de Notifiers. Ces connecteurs s'enregistreront sur la plateforme, en décrivant leur schéma et comment ils doivent être remplis.

Par exemple, un Connecteur de Notifier Webhook nécessite :

  • un Verbe (GET, POST, PUT)
  • une URL
  • un Template
  • des paramètres HTTP optionnels
  • des en-têtes HTTP optionnels

Les administrateurs pourront créer des notifiers à partir de ces connecteurs.

Create notifiers on connectors

Actuellement, il existe 3 connecteurs de notifiers disponibles :

  • Webhook
  • Platform mailer -> pour envoyer des e-mails entièrement personnalisables
  • Simple mailer -> pour envoyer un e-mail basé sur le mailer intégré, avec en-tête, pied de page, logo et couleur de fond personnalisables.

Nous avons également fourni deux exemples de notifiers webhook, fonctionnant avec Microsoft Teams pour simplifier votre première utilisation de webhooks.

Tester les notifiers personnalisés sur OpenCTI

Pour faciliter la configuration de vos notifiers personnalisés, nous avons ajouté un bouton "Test" dans le formulaire.

Ce bouton de test vous permettra d'envoyer un échantillon via votre notifier :

  • Notification Exemple (celle reçue par un live trigger)
  • Digest Exemple
  • Alerte d'Activité Exemple

Lors de l'envoi de la requête de test, vous recevrez soit un résultat "OK", soit la trace d'erreur de l'échec.

notifier testing ok error new

Exemple de cas d'usage : Recevoir des notifications sur Microsoft Teams

Dans cette section, nous vous guiderons à travers un cas d'usage simple : je souhaite être notifié sur Microsoft Teams des mises à jour concernant les Malwares dans OpenCTI.

Configuration du notifier

Comme décrit précédemment, vous pouvez configurer les notifiers dans la section paramètres d'OpenCTI. Vous pouvez configurer le Sample of Team message for live trigger avec vos informations (endpoint webhook Teams, URL OpenCTI).

Création d'un trigger

Dans la partie Notifications and triggers d'OpenCTI, sous Triggers and digests vous pouvez créer un nouveau live trigger. Lors de la sélection d'un résultat pour ce trigger, vous pouvez sélectionner le Sample of Team message for live trigger précédemment personnalisé et ajouter Malware comme filtre de type d'entité.

create triggers on opencti

Lorsqu'ils sont déclenchés, ces notifiers pourront consommer plusieurs données provenant de la notification pour envoyer la bonne quantité de données au système distant. Vous pouvez vérifier techniquement quoi et comment dans la documentation OpenCTI.

Résultat

Essayez de mettre à jour un Malware existant sur votre plateforme, le résultat du Sample of Teams message for live trigger devrait ressembler à :

notifier example

Lire la suite

Explorez des sujets et analyses associés