Aller au contenu principal
Intégration

Connecteur OpenCTI

Enrichissement natif du renseignement

Enrichissez vos observables OpenCTI avec du renseignement isMalicious en temps réel. Score de risque, catégorisation des menaces et géolocalisation automatiques, pour les IP et les domaines.

Observables STIX 2.1 · score de risque · confiance · nombre de sources

Fonctionnalités

Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.

Enrichissement multi-types

Enrichissez adresses IPv4 et IPv6 et noms de domaine avec du renseignement sur les menaces.

Score de risque

Un score de 0 à 100, issu d’une analyse multi-sources.

Labels de menace

Catégorisation automatique : phishing, malware, C2, botnet, rançongiciel, spam, arnaque.

Références externes

Liens vers les sources de détection d’origine et vers les rapports détaillés isMalicious.

Données de géolocalisation

Entités pays et relations d’observation quand l’information est disponible.

Prêt pour Docker

Déploiement simple avec Docker et docker-compose. Conteneur prêt pour la production.

Applications

Cas d’usage. Comment les équipes de sécurité utilisent cet outil.

Enrichissement automatique des observables

Activez le mode auto pour enrichir automatiquement les nouveaux observables dès leur arrivée dans OpenCTI.

Appui à l’investigation

Enrichissez manuellement un observable pendant une investigation pour obtenir le contexte de menace immédiatement.

Corrélation de menaces

Servez-vous des labels, scores de risque, références externes et relations pour corréler des infrastructures malveillantes dans le graphe OpenCTI.

Traitement respectueux du TLP

Respectez les marquages TLP, avec un niveau maximal configurable pour l’enrichissement.

Faut-il une alternative à OpenCTI — ou juste le flux ?

La plupart des recherches d'alternative à OpenCTI ne visent pas une autre plateforme, mais un moyen d'arrêter d'en exploiter une. Si vous avez déployé OpenCTI surtout pour acheminer des indicateurs vers un SIEM, un pare-feu ou un EDR, un flux TAXII direct couvre ce besoin sans plateforme à opérer : vos outils interrogent les collections TAXII 2.1 isMalicious d'IP et de domaines malveillants, actualisées chaque nuit. Soyons clairs sur ce qu'isMalicious n'est pas : ni graphe d'investigation, ni gestion de cas, ni espace analyste — c'est un flux et une API, pas une TIP. Si ces fonctions de plateforme servent votre équipe, gardez OpenCTI et laissez ce connecteur l'enrichir. L'accès au flux est inclus dans les offres Pro et Enterprise, et sur les offres payantes les interrogations du flux ne consomment pas le quota API mensuel.

Alimenter OpenCTI via TAXII

L'enrichissement va dans un sens ; le flux va dans l'autre. Le client TAXII 2.1 intégré à OpenCTI peut s'abonner aux mêmes collections isMalicious que MISP et Microsoft Sentinel — découverte sur https://api.ismalicious.com/taxii2/ avec vos identifiants API — pour recevoir chaque nuit les IP et domaines malveillants sans code sur mesure. Les collections sont paginées par taille avec un jeton next : les offres Pro peuvent parcourir jusqu'à 1 001 pages par collection, Enterprise n'a pas de plafond de pages. Les paramètres du protocole sont détaillés sur la page STIX/TAXII.

Un connecteur d’enrichissement natif pour OpenCTI

Le connecteur OpenCTI isMalicious ajoute automatiquement du renseignement à vos observables. Lorsqu’un observable IPv4, IPv6 ou domaine est traité, le connecteur interroge l’API isMalicious et l’enrichit avec un score de risque, des labels de menace et des références externes. Cette intégration convient aux équipes de sécurité dont OpenCTI est la plateforme de renseignement et qui veulent y adjoindre des informations de réputation en temps réel, issues de plusieurs sources.

Le modèle de données OpenCTI : observables, entités et relations

Le connecteur reverse les résultats de réputation dans le modèle de données OpenCTI, au lieu de laisser l’enrichissement sous forme de note plate. Les observables IPv4, IPv6 et domaine reçoivent des labels de menace, des références externes et du contexte descriptif. Quand la localisation est connue, le connecteur crée des entités pays et des relations d’observation, pour que l’analyste puisse pivoter d’un observable vers l’infrastructure associée.

Le détail des données d’enrichissement

Lorsqu’un observable est enrichi, le connecteur ajoute un ensemble complet de renseignement : **Score de risque (0 à 100)** : un score pondéré par la confiance, issu de l’analyse de plusieurs sources. Plus il est élevé, plus le risque l’est. **Labels de menace** : catégorisation automatique — malveillant, phishing, malware, commande et contrôle, botnet, rançongiciel, spam et arnaque. **Références externes** : liens directs vers le rapport isMalicious et vers les sources de détection d’origine. **Données géographiques** : quand elles sont disponibles, des entités pays sont créées, avec des relations d’observation vers l’observable. Ces données s’intègrent directement au modèle de données d’OpenCTI, et alimentent vos travaux de corrélation, d’analyse et de reporting.

Déploiement

Déployez le connecteur avec Docker en production. L’image officielle est publiée sur Docker Hub, sous opencti/connector-ismalicious.

# Récupérer depuis Docker Hub
docker pull opencti/connector-ismalicious:latest

# Ou via docker-compose
docker compose up -d

Variables de configuration

Le connecteur a besoin de l’URL et du jeton de votre OpenCTI, ainsi que d’une clé API isMalicious. Les variables d’environnement suivantes permettent d’ajuster le comportement de l’enrichissement :

ParamètreVariable DockerObligatoireDescription
URL OpenCTIOPENCTI_URLOuiL’URL de la plateforme OpenCTI
Jeton OpenCTIOPENCTI_TOKENOuiLe jeton de l’utilisateur OpenCTI
Clé APIISMALICIOUS_API_KEYOuiVotre clé API isMalicious
Mode autoCONNECTOR_AUTONonActive l’enrichissement automatique (par défaut : false)
TLP maximalISMALICIOUS_MAX_TLPNonTLP maximal à traiter (par défaut : TLP:AMBER)
Score minimalISMALICIOUS_MIN_SCORENonScore de risque minimal à remonter (par défaut : 0)
Assistance

Questions fréquentes.

isMalicious est-il une alternative à OpenCTI ?

Pas en tant que plateforme. OpenCTI est une plateforme de threat intelligence complète — graphe d'investigation, gestion de cas, workflows analystes. isMalicious est un flux et une API de threat intelligence. S'il vous faut seulement des indicateurs dans votre SIEM ou pare-feu, le flux remplace cet usage d'OpenCTI sans plateforme à opérer. Si les fonctions de plateforme vous sont utiles, gardez OpenCTI — le connecteur et le flux TAXII fonctionnent avec.

OpenCTI peut-il ingérer le flux isMalicious via TAXII ?

Oui. Le client TAXII 2.1 intégré à OpenCTI peut interroger les collections isMalicious (malicious-ips, malicious-domains) depuis https://api.ismalicious.com/taxii2/. Le flux est actualisé chaque nuit et fait partie des offres Pro et Enterprise ; sur les offres payantes, les interrogations du flux ne consomment pas le quota API mensuel.

Quels types d’observables le connecteur prend-il en charge ?

Le connecteur enrichit les types IPv4-Addr, IPv6-Addr et Domain-Name.

Comment déployer le connecteur OpenCTI ?

Avec Docker et docker-compose, ou manuellement en installant les dépendances Python et en lançant main.py. Docker est recommandé en production.

Le connecteur fonctionne-t-il avec le mode auto d’OpenCTI ?

Oui. Activez l’enrichissement automatique avec CONNECTOR_AUTO=true dans votre configuration : les nouveaux observables seront enrichis dès leur entrée dans la plateforme.

Quels niveaux de TLP sont pris en charge ?

Le connecteur respecte les marquages TLP et va jusqu’à TLP:AMBER par défaut. Vous pouvez porter MAX_TLP à TLP:RED si nécessaire.

Quelles données sont ajoutées lors de l’enrichissement ?

Le connecteur ajoute : un score de risque (0 à 100), des labels de catégorie de menace, des références externes vers les sources de détection, un résumé descriptif, ainsi que la localisation géographique et ses relations d’observation.

Puis-je filtrer les observables enrichis ?

Oui. ENRICH_IPV4, ENRICH_IPV6 et ENRICH_DOMAIN activent ou désactivent l’enrichissement par type. MIN_SCORE permet de ne remonter que les résultats au-dessus d’un seuil.
Commencer

Prêt à commencer ?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

Aucune carte bancaire requise · Clé API gratuite