Comment OpenCTI a fait gagner 15 jours de travail par mois à un leader mondial de la défense en remplaçant 3 plateformes
Avant OpenCTI, ce leader mondial de la défense composait avec 3 systèmes disjoints et des données cloisonnées, au prix d’un temps et de ressources critiques. Aujourd’hui, OpenCTI transforme des données fragmentées en décisions plus rapides et plus précises, et en une réponse proactive aux menaces.

À propos du client
Cette organisation mondiale opère à l’intersection de l’aérospatiale et de la défense. La sensibilité de ses activités et l’ampleur de son empreinte internationale en font une cible de choix pour des cybercriminels avancés.
Au cœur de sa réponse se trouve l’équipe de Cyber Threat Intelligence, centre névralgique de l’organisation cybersécurité. Sa mission : traduire le bruit du paysage des menaces en signaux exploitables par les équipes de détection, de gestion des vulnérabilités et de réponse. Quand chaque alerte se dispute l’attention, elle aide l’organisation à prioriser les risques les plus significatifs.
Contexte
Évoluant dans un environnement à haut risque, l’organisation fait face à une activité soutenue d’acteurs malveillants hautement qualifiés. « Nous affrontons certains des acteurs étatiques les plus avancés qui soient ; il nous faut donc des techniques tout aussi avancées pour nous défendre », explique l’analyste Cyber Threat Intelligence. « Notre travail consiste à déterminer les défenses nécessaires et à construire le plan pour les mettre en œuvre. »
Auparavant, l’équipe CTI s’appuyait sur une plateforme traditionnelle centrée sur les indicateurs, complétée par plusieurs outils annexes pour le reporting, la gestion des tickets et les métriques. Mais à mesure que le volume de renseignement grandissait, cet écosystème devenait de plus en plus difficile à gérer.
Défis
Un environnement de renseignement manuel, impossible à faire évoluer
L’équipe s’appuyait sur un référentiel vieillissant centré sur les indicateurs, devenu lent, difficile à maintenir et incapable d’absorber le volume et la diversité croissants du renseignement. Traiter un seul rapport impliquait de se connecter à plusieurs sites, de télécharger, recharger et enrichir manuellement les données pour une simple validation en workbench. « En moyenne, nous passions environ 30 minutes par rapport », raconte l’analyste Cyber Threat Intelligence. « Nous sommes une très grande organisation, avec un flux constant de renseignement, des emails de phishing aux rapports de sources publiques et privées. Il nous fallait une plateforme capable d’absorber ce volume, et vite. »
Des outils fragmentés limitant le contexte, l’analyse et l’efficacité
Rapports et indicateurs étaient éparpillés sur des plateformes distinctes aux usages différents : stockage des indicateurs, rapports narratifs, ticketing et métriques. En plus de limiter la capacité de l’équipe à développer un cadre analytique cohérent dans la durée, cette fragmentation créait une surcharge opérationnelle significative. Les analystes perdaient un temps précieux à naviguer entre les outils et à reconstruire le contexte : « Maintenir et héberger nous-mêmes un tableau de bord de métriques sur mesure était chronophage et coûteux », explique l’analyste CTI.
Pouvoir rattacher rapports et indicateurs à un acteur de la menace, et suivre ces acteurs dans le temps, était tout simplement hors de notre portée auparavant.
Une capacité limitée à prioriser menaces et vulnérabilités
Dans un environnement très ciblé, l’équipe devait constamment décider quelles vulnérabilités exigeaient une action immédiate et lesquelles pouvaient être suivies dans le temps. Sans capacités structurées de suivi et de regroupement, l’information sur les vulnérabilités manquait d’une vue analytique centralisée, rendant la priorisation moins pilotée par la donnée que souhaité. L’équipe peinait en outre à garantir la fiabilité des données et ne pouvait pas mettre en place un filtrage personnalisé des indicateurs pour les différentes plateformes. « Notre ancien environnement ne permettait qu’une mesure ponctuelle de la fiabilité, pas des évolutions en temps réel », note l’analyste CTI.
Sensibilité des données et contraintes de contrôle d’accès
L’équipe traite des informations hautement sensibles, soumises à des restrictions d’accès strictes. Il lui fallait une solution pour gérer des permissions de visibilité différenciées au sein d’une même plateforme, afin que tous les analystes puissent mener des analyses complètes tout en respectant les contraintes d’accès par rôle.
Nous avons toujours privilégié la qualité du renseignement à la quantité, mais OpenCTI, notamment avec les connecteurs, a rendu ce principe bien plus simple à appliquer. Nous pouvons désormais nous concentrer sur ce qui compte et éviter de remplir la plateforme de bruit.
Pourquoi OpenCTI ?
Une plateforme de renseignement scalable
OpenCTI offre une plateforme de renseignement sur les menaces scalable, conçue pour répondre aux exigences croissantes des opérations de sécurité modernes. Elle ingère, normalise et enrichit automatiquement des millions de points de données hétérogènes, issus de flux commerciaux, de dépôts open source et de systèmes internes, pour les consolider dans un workflow unique et unifié. Avec plus de 30 connecteurs automatisés et personnalisés, la plateforme collecte et traite en continu le renseignement des sources clés, éliminant les goulots d’étranglement manuels et garantissant des mises à jour en temps réel.
Un renseignement unifié sur une seule plateforme
Le traitement du renseignement n’exige plus de passer d’un système à l’autre. Tout le renseignement est désormais centralisé, enrichi et structuré sur une seule plateforme, dans le langage standardisé STIX. « Nous avions trois outils différents, nous n’en utilisons plus qu’un. C’est moins de maintenance pour nos équipes support et développement, et moins de changements de contexte pour les analystes », note l’analyste Cyber Threat Intelligence. « Nous pouvons maintenant suivre les rapports de chasse et les métriques directement dans OpenCTI, et charger des notebooks Jupyter et d’autres codes directement dans la plateforme pour les réutiliser, alors qu’avant nous devions les stocker sur des plateformes séparées et les relier entre elles. »
Une analyse structurée, contextuelle et pilotée par la donnée
Grâce au modèle relationnel d’OpenCTI, l’équipe CTI exploite de nouvelles entités contextuelles critiques : victimologie, régions ciblées, régions sources, secteurs. En corrélant les CVE avec les acteurs malveillants et les campagnes, OpenCTI concentre l’information sur les vulnérabilités dans une vue analytique claire, permettant aux analystes de structurer le renseignement pour faciliter l’attribution, le suivi de long terme et la priorisation des vulnérabilités pilotée par la donnée. « Enregistrer des entités était un concept nouveau pour nous. Nous n’avions jamais travaillé qu’avec des indicateurs de compromission », se souvient l’analyste CTI. « Le connecteur CVE est très utile. Il récupère automatiquement les informations et les scores de chaque CVE, que nous enrichissons de notre reporting avant transmission à la gestion des vulnérabilités. Et la fonctionnalité Sightings d’OpenCTI nous a ouvert une nouvelle voie pour évaluer en continu la santé de notre jeu de données de renseignement. »
Un contrôle d’accès granulaire pour le renseignement sensible
OpenCTI a permis à l’équipe de rassembler l’information tout en appliquant des permissions de visibilité différenciées. Cette mesure de sécurité garantit la conformité aux exigences gouvernementales strictes de traitement des données, sans fragmenter l’analyse entre plusieurs systèmes.
Nous avions trois outils différents ; nous n’en utilisons plus qu’un. C’est moins de maintenance pour nos équipes support et développement, et moins de changements de contexte pour les analystes.
Adoption
L’équipe a adopté OpenCTI pas à pas, en commençant par l’ingestion de rapports et l’usage du workbench, avant d’étendre à l’extraction d’entités et à l’automatisation. Après avoir validé la plateforme avec la Community Edition, l’entreprise est passée aux fonctionnalités Enterprise, qui lui permettent de gérer de nouveaux usages. Parmi eux, les demandes d’information d’équipes de toute l’organisation sur des campagnes, des évolutions géopolitiques, des vulnérabilités spécifiques, etc. Auparavant traitées sans structure formelle, ces demandes s’intègrent désormais directement dans OpenCTI via un workflow dédié.
Tout au long du déploiement, la relation avec l’équipe Filigran s’est révélée aussi importante que la technologie elle-même. « Le portail de support et le canal Slack dédié ont fait une vraie différence. Nous nous sentons toujours écoutés et nos priorités sont prises au sérieux », se souvient l’analyste CTI. « De nouvelles fonctionnalités sortent en permanence, et les améliorations que nous demandons sont souvent implémentées. C’est très précieux pour nous. »
Comment Filigran aide
Des workflows plus rapides : 15 jours de travail gagnés par mois
OpenCTI a permis la migration fluide d’un vaste jeu d’indicateurs depuis l’ancienne TIP, sans perte de couverture pendant la transition. En unifiant tout ce renseignement dans un workflow en temps réel, OpenCTI a réduit le temps de traitement des rapports de 30 à 10 minutes, soit 15 jours de travail gagnés par mois. Ce gain permet à l’équipe de traiter chaque mois plus de rapports que jamais. « OpenCTI a fondamentalement changé notre façon de faire du renseignement », partage l’analyste Cyber Threat Intelligence. « Nous opérons bien plus efficacement. C’est un changement majeur pour notre équipe. »
De 3 bases de connaissances à 1 hub de renseignement
En consolidant le renseignement dans une source de vérité unique, l’entreprise élimine les silos, garantit des analyses homogènes de haute qualité et préserve la connaissance institutionnelle. « Et puis, un seul système coûte moins cher à maintenir que trois ! », ajoute l’analyste CTI.
L’impact pratique est tangible. Quand la direction a demandé une vue consolidée des productions de renseignement, ce qui aurait auparavant nécessité plusieurs jours de filtrage manuel a été accompli en une heure environ, grâce aux requêtes par entités et à la bibliothèque PyCTI. « Collecter automatiquement les métriques et intégrer les requêtes dans un tableau de bord unifié est incroyablement utile, pour notre équipe comme pour notre direction : nous vérifions nos cibles, et elle s’assure que nous priorisons efficacement et que notre impact est visible », explique l’analyste CTI.
Des décisions de risque plus rapides et défendables
Les discussions sur la gestion des vulnérabilités ne sont plus uniquement pilotées par les niveaux de sévérité techniques. L’équipe CTI appuie désormais les décisions de remédiation sur du renseignement contextuel en temps réel, éliminant ambiguïtés et débats internes. Les évaluations de risque sont documentées, traçables et plus faciles à justifier, au niveau opérationnel comme au niveau exécutif, renforçant l’alignement entre les différents départements de renseignement. « Nous pouvons désormais suivre la fiabilité de notre renseignement quasiment en temps réel », note l’analyste CTI.
Un renseignement à haute intégrité sous contrôles d’accès stricts
Des contrôles d’accès fins garantissent désormais la protection des données d’origine gouvernementale à diffusion restreinte, tout en préservant les relations analytiques entre entités. « Pouvoir contrôler qui voit quoi est une capacité majeure pour nous », affirme l’analyste CTI.
La suite
Maintenant qu’un socle de renseignement solide est en place, l’équipe se concentre sur la prochaine étape de maturité : l’automatisation intelligente. OpenCTI a déjà fluidifié l’ingestion et l’analyse ; l’intelligence artificielle représente la prochaine frontière.
« L’IA est le sujet du moment. Nous voulons l’exploiter pour améliorer nos processus et réduire le temps que les analystes passent sur les tâches répétitives », explique l’analyste Cyber Threat Intelligence.
En continuant à travailler main dans la main avec Filigran, l’organisation consolidera encore la qualité de ses données, gagnera du temps sur l’ensemble de ses processus et développera un renseignement stratégique à plus forte valeur ajoutée.
Découvrir d’autres ressources

Témoignage client
De 5 jours à quelques secondes : ASRG industrialise la gestion des menaces automobiles avec OpenCTI
Découvrez comment ASRG a collaboré avec Filigran et s’est appuyé sur OpenCTI pour construire une plateforme de renseignement sur les menaces communautaire et de confiance pour l’industrie automobile. La solution automatise les processus d’enrichissement et permet un partage d’informations sécurisé et scalable entre les parties prenantes mondiales.
Lire la suite
Témoignage client
Comment Rivian réduit de 95 % son temps de réponse avec OpenCTI
Découvrez comment Rivian s’est appuyé sur OpenCTI pour éliminer les silos de données, améliorer la détection des menaces et faire passer ses opérations de cybersécurité à l’échelle sans effort.
Lire la suiteLivre blanc
Le déficit de renseignement : ce qui manque à votre stratégie cyber
Comment la gestion continue des menaces aide les CISO à garder une longueur d’avance en priorisant ce qui compte vraiment.
Lire la suite