Ce que nous avons construit au T2 : mises à jour de la plateforme XTM, d'OpenCTI et d'OpenAEV.

Apparemment, même une Coupe du Monde de la FIFA ou des canicules torrides ne peuvent ralentir l'équipe Filigran. Imperturbables, nous sommes restés en mode livraison complète, en veillant à ce que nos utilisateurs obtiennent une intelligence contextuelle et exploitable plus rapidement que jamais.
Le point fort de ce trimestre ? Le lancement d'XTM One, notre couche d'orchestration d'IA agentique qui unifie OpenCTI et OpenAEV dans un flux de travail de gestion des menaces continu et autonome. Mais ce n'est que la tête d'affiche : nous avons également publié une automatisation plus intelligente et des outils d'analyse plus riches dans OpenCTI, des capacités de simulation étendues et un support multi-location dans OpenAEV, ainsi que davantage de contenu préconstruit et une visibilité complète de la roadmap sur XTM Hub. Prêt à voir les nouveautés ? Plongeons-y.
TL;DR
- Lancement d'XTM One : notre nouvelle couche d'orchestration d'IA agentique unifie OpenCTI et OpenAEV dans un flux de travail de gestion des menaces continu, avec une interface en langage naturel et la possibilité d'apporter votre propre LLM.
- OpenCTI devient plus intelligent : une nouvelle bibliothèque de Playbooks, des assistants agentiques « Ask Ariane », des déclencheurs d'automatisation basés sur les événements, des vues d'entité personnalisées, le collage d'image direct, les résultats de simulation OpenAEV dans la plateforme, et 29 nouvelles intégrations.
- OpenAEV monte en puissance : multi-location pour les MSSP et les grandes organisations, une nouvelle bibliothèque Threat Arsenal pour créer des simulations plus rapidement, et un injecteur NetExec pour des scénarios d'attaque réseau réalistes.
- XTM Hub s'étend : un fil d'actualités en direct dans OpenCTI, un essai gratuit de 30 jours d'OpenAEV, davantage de bibliothèques de contenu préconstruit, et une visibilité complète de la roadmap.
OpenCTI
L'équipe OpenCTI a été occupée ce trimestre : d'une bibliothèque de Playbooks organisée et de nouvelles fonctionnalités agentiques puissantes, aux vues d'entité personnalisées, une visibilité de simulation enrichie, et 29 nouvelles intégrations. Que vous automatisiez des flux de travail de threat intelligence ou que vous ajustiez la plateforme aux besoins de votre équipe, nous pensons que vous allez aimer les nouveautés.
Notez que toutes les instances SaaS OpenCTI sont mises à jour automatiquement, mais si vous utilisez des installations air-gapped ou dans un cloud privé, n'oubliez pas de mettre à jour vos instances.
Automatisez plus intelligemment avec la bibliothèque de Playbooks OpenCTI
Disponible sur XTM Hub, la nouvelle bibliothèque de Playbooks OpenCTI offre un catalogue organisé de modèles de playbooks préconstruits couvrant les cas d'usage d'automatisation de threat intelligence les plus courants : de l'enrichissement et l'étiquetage des indicateurs, au routage et à la gestion des listes noires. Au lieu de construire des flux de travail complexes à partir de zéro, les utilisateurs de l'Enterprise Edition peuvent parcourir des playbooks prêts à l'emploi avec une documentation intégrée et des dépendances clairement listées – et les déployer en un clic.

Liste organisée de modèles de playbooks OpenCTI préconstruits
Nouvelles fonctionnalités agentiques pour une automatisation améliorée
Lors de l'utilisation d'XTM One, le chatbot OpenCTI « Ask Ariane » obtient des capacités agentiques avec l'ajout d'agents spécialisés tels que le CTEM Assistant, l'OpenCTI Assistant, l'OpenCTI Threat Hunter et le CTI STIX Harvester, garantissant que vous avez toujours le bon agent pour la tâche à accomplir. Les autres capacités incluent un historique multi-conversation afin de reprendre là où vous vous êtes arrêté, la possibilité d'ajuster les instructions pendant qu'une réponse est générée, et une prise en compte du contexte de page afin qu'Ariane comprenne automatiquement l'entité ou la page que vous consultez. Ariane peut également livrer des fichiers générés par les agents, tels que des rapports et des exports structurés, directement dans l'interface de chat.

Ariane agentique offre plusieurs assistants IA spécialisés
Déclenchez l'automatisation en fonction d'événements et de mises à jour réels
Les Playbooks OpenCTI peuvent désormais se déclencher automatiquement lorsqu'une entité change, par exemple lorsqu'une vulnérabilité est ajoutée au CISA KEV, qu'un statut est mis à jour, ou que tout autre champ est modifié. Cela signifie que vous pouvez, par exemple, déclencher automatiquement un playbook lorsqu'il existe des preuves que des acteurs malveillants exploitent activement une vulnérabilité dans la nature, puis voir instantanément si elle affecte l'un de vos actifs. Vous pouvez même déclencher des flux de travail en fonction d'une propriété qui n'a pas changé dans un délai défini, ouvrant un nouveau niveau de granularité d'automatisation pour les flux de travail de threat intelligence.
Vues personnalisées : moins de navigation et prise de décision plus rapide
Les nouvelles vues personnalisées d'OpenCTI apportent des mises en page basées sur des widgets, conçues à des fins précises, directement sur les pages d'entités, afin que les analystes n'aient plus à naviguer entre plusieurs onglets pour reconstituer une image complète. Alors que les tableaux de bord personnalisés fournissent des rapports multi-entités à partir d'une page autonome, les vues personnalisées offrent des vues contextuelles pour un seul type d'entité et apparaissent comme des onglets supplémentaires adaptés à l'entité consultée. D'une page de campagne FIMI faisant apparaître les canaux d'influence, les pays ciblés et les chaînes d'attribution, à une page de vulnérabilité adaptée au flux de travail d'un ingénieur en sécurité, les vues personnalisées permettent aux administrateurs de plateforme de façonner l'espace de travail de renseignement pour correspondre aux besoins de l'équipe.
Insérez ou collez directement des images pour un partage de connaissances plus facile
Fini le téléchargement séparé d'images et leur liaison manuelle : l'éditeur markdown d'OpenCTI prend désormais en charge le copier/coller direct d'images et le téléchargement de fichiers dans tous les rapports, notes et tout autre contenu compatible markdown. Cela rend la capture de connaissances plus facile et plus rapide, que vous rédigiez un rapport de threat intelligence ou que vous documentiez des conclusions lors d'une enquête d'incident active.
Connaissez instantanément vos lacunes de sécurité avec les données de simulation OpenAEV
OpenCTI vous donne désormais une image plus claire de ce que vous avez réellement testé par rapport à votre threat intelligence. Une nouvelle page de résultats dans la vue Security Coverage affiche les résultats de simulation agrégés directement depuis OpenAEV, montrant quelles entités ont été testées, les derniers résultats par simulation, et une répartition des entités testées par type. Que votre couverture soit construite manuellement ou par le biais de simulations automatisées, tout est reflété en un seul endroit, avec un lien direct vers OpenAEV pour une enquête plus approfondie.

Consultez les résultats de simulation d'OpenAEV directement dans OpenCTI
Rationalisez davantage vos flux de travail avec les nouvelles intégrations OpenCTI
Ce trimestre, nous avons ajouté 29 nouvelles intégrations OpenCTI : 5 développées par Filigran et 24 développées par notre communauté (dont PolySwarm, Datadog, CTM360, MokN, et plus encore). Les intégrations suivantes ont été ajoutées par Filigran :
- Google SecOps SIEM Incidents : Importez les alertes SIEM en tant qu'incidents OpenCTI enrichis, complets avec les observables associés et les relations STIX.

Connecteur Google SecOps SIEM Incidents
- SigmaHQ : Importez plus de 3 000 règles de détection Sigma maintenues par la communauté dans OpenCTI en tant qu'indicateurs, et corrélez-les avec votre threat intelligence.
- Google Digital Threat Monitoring : Apportez votre intelligence de risque numérique externe directement dans OpenCTI. Ingérez les alertes Google DTM en tant qu'incidents structurés, enrichis de contexte de menace et de tous les observables associés, prêts à être corrélés avec votre threat intelligence plus large.
- ServiceNow OpenCTI Vulnerability Response : Importez les vulnérabilités d'OpenCTI dans ServiceNow et permettez aux équipes de les suivre efficacement.
- Recorded Future ASI : Importez les résultats de surface d'attaque dans OpenCTI en tant qu'incidents enrichis, avec des observables et des CVE liés, en gardant vos risques d'exposition synchronisés avec votre threat intelligence.
OpenAEV
OpenAEV a connu un bon trimestre. L'équipe s'est concentrée sur la simplification de la gestion de plusieurs environnements, la rationalisation de la construction de simulations, et la facilitation de l'exécution de scénarios d'attaque réalistes.
Notez que toutes les instances SaaS OpenAEV sont mises à jour automatiquement, mais si vous utilisez des installations air-gapped ou dans un cloud privé, n'oubliez pas de mettre à jour vos instances.
Voici les points forts :
Multi-location : gestion simplifiée pour les MSSP et les grandes organisations
Dites adieu au basculement entre les instances lors de la gestion de plusieurs unités commerciales ou environnements clients. Avec le nouveau support multi-location, les MSSP et les grandes organisations peuvent désormais organiser et exploiter plusieurs locataires à partir d'un seul déploiement : avec une ségrégation stricte des données, une configuration par locataire, et une administration centralisée, le tout en un seul endroit.

Basculez vers d'autres locataires directement depuis l'interface
Créez des simulations plus rapidement avec OpenAEV Threat Arsenal
Threat Arsenal est la nouvelle bibliothèque centrale d'OpenAEV, rassemblant toutes vos techniques d'attaque dans un hub structuré et prêt à l'emploi. Chaque Action – la brique de base d'un scénario de simulation – est organisée par domaine et entièrement consultable, facilitant la recherche de ce dont vous avez exactement besoin. Sélectionnez des actions en masse, créez des tests atomiques sur place, ou enchaînez-les dans des scénarios complets sans jamais quitter la page. Par exemple, si votre équipe identifie une faiblesse sur un endpoint, vous pouvez filtrer par domaine, sélectionner toutes les actions pertinentes, construire un scénario et l'exécuter – le tout dans un seul flux.

Le nouveau Threat Arsenal dans OpenAEV
Injecteur NetExec : simulez des attaques réseau réelles
OpenAEV intègre désormais NetExec, l'un des outils réseau offensifs les plus utilisés, directement dans vos simulations de violations et d'attaques. Exécutez des scénarios d'exploitation et d'énumération réseau réalistes sur neuf protocoles pris en charge : SMB, LDAP, WinRM, SSH, FTP, MSSQL, RDP, VNC et WMI. Les techniques avancées incluant le Kerberoasting, l'AS-REP Roasting, l'énumération de partages, et des modules tels que spider_plus et mssql_priv sont tous pris en charge d'origine. Les résultats sont renvoyés sous forme de résultats structurés et exploitables (par exemple, informations d'identification exposées, comptes vulnérables, partages mal configurés) afin que vos équipes puissent agir sur des informations spécifiques.

Le nouvel injecteur NetExec dans OpenAEV
XTM One
Ce mois-ci, nous avons lancé XTM One, notre couche d'orchestration d'IA agentique qui connecte OpenCTI et OpenAEV dans un flux de travail de gestion des menaces unique et continu. XTM One consolide toutes les capacités d'IA existantes de la plateforme et ajoute des agents préconfigurés qui gèrent de manière autonome les tâches chronophages : de l'enrichissement des menaces et de la génération de rapports à la construction de scénarios d'attaque et aux conseils de remédiation.
Une interface en langage naturel rend la plateforme complète accessible à chaque analyste. Et voici le plus intéressant : l'architecture ouverte et unique d'XTM One vous permet d'apporter vos propres LLM et de construire des agents personnalisés par-dessus. C'est à cela que ressemble réellement l'opérationnalisation du CTEM.
Flux de travail des agents XTM One
View the interactive product demo
XTM Hub
Ce trimestre, nous avons continué d'étendre XTM Hub en tant que destination centrale pour tout ce qui concerne Filigran, avec des bibliothèques de déploiement en un clic élargies, un essai gratuit d'OpenAEV, un fil d'actualités en direct dans OpenCTI, et une visibilité complète de la roadmap, le tout ajouté à l'ensemble. Voici les nouveautés :
Restez informé des nouvelles fonctionnalités OpenCTI et du contenu préconstruit
Restez à jour avec le dernier contenu publié sur XTM Hub (tel que de nouveaux playbooks, scénarios, tableaux de bord et flux RSS) sans jamais quitter OpenCTI. Le fil d'actualités XTM Hub est maintenant intégré directement dans la plateforme, faisant apparaître les mises à jour pertinentes du Hub dans un fil dédié. Les notifications toast alertent les utilisateurs lorsque de nouvelles notifications arrivent, et une simple option « tout marquer comme lu » garde les choses en ordre. Les préférences du fil d'actualités peuvent être gérées depuis les profils utilisateur.
Essai de 30 jours d'OpenAEV
Découvrez toute la puissance de l'OpenAEV Enterprise Edition avec notre nouvel essai gratuit de 30 jours. Simulez des attaques, évaluez vos défenses et renforcez votre posture de sécurité avec un accès à toutes les fonctionnalités de l'Enterprise Edition basées sur SaaS. Y compris l'exploitation de vos agents EDR existants, la génération automatique de scénarios et les conseils de remédiation alimentés par l'IA.

Vous pouvez désormais obtenir un essai de 30 jours d'OpenAEV
Plus de contenu préconstruit pour un time-to-value plus rapide
Nous élargissons régulièrement nos bibliothèques de contenu préconstruit afin que vous passiez moins de temps à configurer et plus de temps à obtenir de la valeur. Pour les utilisateurs de l'Enterprise Edition, tout se déploie en un seul clic :
- Bibliothèque d'intégrations OpenCTI
- Bibliothèque de Playbooks OpenCTI
- Bibliothèque de tableaux de bord personnalisés OpenCTI
- Bibliothèque de scénarios OpenAEV
… avec d'autres à venir !
Sachez ce qui arrive ensuite avec notre roadmap de la plateforme XTM
La roadmap complète de la plateforme XTM est désormais disponible sur XTM Hub, vous donnant une visibilité complète sur ce qui est construit dans OpenCTI et OpenAEV. En plus de suivre les fonctionnalités actuellement en développement, prévues pour les prochaines versions et en cours d'examen, vous pouvez également facilement consulter les mises à jour des trois derniers mois, sans avoir à fouiller dans les notes de version. Plus qu'une simple initiative de transparence, c'est une ligne directe pour façonner notre plateforme : vos commentaires et les contributions de la communauté influencent activement ce qui est priorisé ensuite.

La roadmap de la plateforme XTM montre quelles fonctionnalités sont en développement, prévues et en cours d'examen
Conclusion
Et c'est un bilan pour le T2 2026 ! De l'IA agentique et de la multi-location aux nouveaux injecteurs, l'équipe Filigran n'a été tout sauf inactive. Et si vous pensez que ce trimestre a été chargé, attendez un peu : le T3 s'annonce déjà comme un autre trimestre important. Vous voulez vous assurer de ne jamais manquer une mise à jour ? Abonnez-vous à la newsletter Filigran et recevez les dernières nouvelles produits, les points forts des versions et les mises à jour de la plateforme directement dans votre boîte de réception.
Et si vous n'êtes pas encore membre, rejoignez notre channel de communauté Slack pour poser une question ou démarrer une conversation. Nous adorons avoir de vos nouvelles !
Lire la suite
Explorez des sujets et analyses associés
Votre SOC n'a pas de problème de données. Il a un problème de coordination.

Workflows d'approbation de l'intelligence : garantir la qualité des données et rationaliser les processus
