Connecteur OpenCTI
Enrichissement natif du renseignement
Enrichissez vos observables OpenCTI avec du renseignement isMalicious en temps réel. Score de risque, catégorisation des menaces et géolocalisation automatiques, pour les IP et les domaines.
Observables STIX 2.1 · score de risque · confiance · nombre de sources
Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.
Enrichissement multi-types
Enrichissez adresses IPv4 et IPv6 et noms de domaine avec du renseignement sur les menaces.
Score de risque
Un score de 0 à 100, issu d’une analyse multi-sources.
Labels de menace
Catégorisation automatique : phishing, malware, C2, botnet, rançongiciel, spam, arnaque.
Références externes
Liens vers les sources de détection d’origine et vers les rapports détaillés isMalicious.
Données de géolocalisation
Entités pays et relations d’observation quand l’information est disponible.
Prêt pour Docker
Déploiement simple avec Docker et docker-compose. Conteneur prêt pour la production.
Cas d’usage. Comment les équipes de sécurité utilisent cet outil.
Enrichissement automatique des observables
Activez le mode auto pour enrichir automatiquement les nouveaux observables dès leur arrivée dans OpenCTI.
Appui à l’investigation
Enrichissez manuellement un observable pendant une investigation pour obtenir le contexte de menace immédiatement.
Corrélation de menaces
Servez-vous des labels, scores de risque, références externes et relations pour corréler des infrastructures malveillantes dans le graphe OpenCTI.
Traitement respectueux du TLP
Respectez les marquages TLP, avec un niveau maximal configurable pour l’enrichissement.
Faut-il une alternative à OpenCTI — ou juste le flux ?
La plupart des recherches d'alternative à OpenCTI ne visent pas une autre plateforme, mais un moyen d'arrêter d'en exploiter une. Si vous avez déployé OpenCTI surtout pour acheminer des indicateurs vers un SIEM, un pare-feu ou un EDR, un flux TAXII direct couvre ce besoin sans plateforme à opérer : vos outils interrogent les collections TAXII 2.1 isMalicious d'IP et de domaines malveillants, actualisées chaque nuit. Soyons clairs sur ce qu'isMalicious n'est pas : ni graphe d'investigation, ni gestion de cas, ni espace analyste — c'est un flux et une API, pas une TIP. Si ces fonctions de plateforme servent votre équipe, gardez OpenCTI et laissez ce connecteur l'enrichir. L'accès au flux est inclus dans les offres Pro et Enterprise, et sur les offres payantes les interrogations du flux ne consomment pas le quota API mensuel.
Alimenter OpenCTI via TAXII
L'enrichissement va dans un sens ; le flux va dans l'autre. Le client TAXII 2.1 intégré à OpenCTI peut s'abonner aux mêmes collections isMalicious que MISP et Microsoft Sentinel — découverte sur https://api.ismalicious.com/taxii2/ avec vos identifiants API — pour recevoir chaque nuit les IP et domaines malveillants sans code sur mesure. Les collections sont paginées par taille avec un jeton next : les offres Pro peuvent parcourir jusqu'à 1 001 pages par collection, Enterprise n'a pas de plafond de pages. Les paramètres du protocole sont détaillés sur la page STIX/TAXII.
Un connecteur d’enrichissement natif pour OpenCTI
Le connecteur OpenCTI isMalicious ajoute automatiquement du renseignement à vos observables. Lorsqu’un observable IPv4, IPv6 ou domaine est traité, le connecteur interroge l’API isMalicious et l’enrichit avec un score de risque, des labels de menace et des références externes. Cette intégration convient aux équipes de sécurité dont OpenCTI est la plateforme de renseignement et qui veulent y adjoindre des informations de réputation en temps réel, issues de plusieurs sources.
Le modèle de données OpenCTI : observables, entités et relations
Le connecteur reverse les résultats de réputation dans le modèle de données OpenCTI, au lieu de laisser l’enrichissement sous forme de note plate. Les observables IPv4, IPv6 et domaine reçoivent des labels de menace, des références externes et du contexte descriptif. Quand la localisation est connue, le connecteur crée des entités pays et des relations d’observation, pour que l’analyste puisse pivoter d’un observable vers l’infrastructure associée.
Le détail des données d’enrichissement
Lorsqu’un observable est enrichi, le connecteur ajoute un ensemble complet de renseignement : **Score de risque (0 à 100)** : un score pondéré par la confiance, issu de l’analyse de plusieurs sources. Plus il est élevé, plus le risque l’est. **Labels de menace** : catégorisation automatique — malveillant, phishing, malware, commande et contrôle, botnet, rançongiciel, spam et arnaque. **Références externes** : liens directs vers le rapport isMalicious et vers les sources de détection d’origine. **Données géographiques** : quand elles sont disponibles, des entités pays sont créées, avec des relations d’observation vers l’observable. Ces données s’intègrent directement au modèle de données d’OpenCTI, et alimentent vos travaux de corrélation, d’analyse et de reporting.
Déploiement
Déployez le connecteur avec Docker en production. L’image officielle est publiée sur Docker Hub, sous opencti/connector-ismalicious.
# Récupérer depuis Docker Hub docker pull opencti/connector-ismalicious:latest # Ou via docker-compose docker compose up -d
Variables de configuration
Le connecteur a besoin de l’URL et du jeton de votre OpenCTI, ainsi que d’une clé API isMalicious. Les variables d’environnement suivantes permettent d’ajuster le comportement de l’enrichissement :
| Paramètre | Variable Docker | Obligatoire | Description |
|---|---|---|---|
| URL OpenCTI | OPENCTI_URL | Oui | L’URL de la plateforme OpenCTI |
| Jeton OpenCTI | OPENCTI_TOKEN | Oui | Le jeton de l’utilisateur OpenCTI |
| Clé API | ISMALICIOUS_API_KEY | Oui | Votre clé API isMalicious |
| Mode auto | CONNECTOR_AUTO | Non | Active l’enrichissement automatique (par défaut : false) |
| TLP maximal | ISMALICIOUS_MAX_TLP | Non | TLP maximal à traiter (par défaut : TLP:AMBER) |
| Score minimal | ISMALICIOUS_MIN_SCORE | Non | Score de risque minimal à remonter (par défaut : 0) |
Questions fréquentes.
isMalicious est-il une alternative à OpenCTI ?
OpenCTI peut-il ingérer le flux isMalicious via TAXII ?
Quels types d’observables le connecteur prend-il en charge ?
Comment déployer le connecteur OpenCTI ?
Le connecteur fonctionne-t-il avec le mode auto d’OpenCTI ?
Quels niveaux de TLP sont pris en charge ?
Quelles données sont ajoutées lors de l’enrichissement ?
Puis-je filtrer les observables enrichis ?
Prêt à commencer ?
Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.
Aucune carte bancaire requise · Clé API gratuite