Aller au contenu principal
← Toutes les études de cas

Opérateur réseau régional

Télécommunications et infrastructure

Prioriser 600 000 blocages pare-feu avec des flux STIX/TAXII

Comment un opérateur réseau régional ingère le renseignement isMalicious dans deux instances OpenCTI et rafraîchit chaque heure ses blocklists TXT de pare-feu, dans une capacité d’IP fixe.

600K IPs
Capacité du pare-feu
Hourly
Cycle de rafraîchissement
2
Instances OpenCTI

Le problème

L’équipe sécurité exploite des pare-feu de bordure limités à environ 600 000 adresses IP bloquées. Les blocklists gratuites et la curation manuelle ne suivaient plus l’évolution des infrastructures de C2 et de botnets. Il fallait pouvoir prioriser les IP à bloquer dans cette capacité — pas plus de données, mais du renseignement classé, prêt à être automatisé.

La pile du client

  • Deux instances OpenCTI auto-hébergées (v6.9+)
  • Ingestion STIX/TAXII 2.1 depuis isMalicious
  • Export automatisé de blocklists TXT vers les pare-feu de bordure
  • Chaîne de rafraîchissement horaire avec détection des changements
  • File de revue interne pour les indicateurs remontés par l’équipe

La solution

L’équipe a souscrit à l’offre Enterprise Firewall Feed et connecté ses deux instances OpenCTI aux collections TAXII isMalicious — principalement `malicious-ips` et `c2-indicators` — en Basic Auth compatible OpenCTI. Les récupérations complètes omettent les filtres de date ; la pagination se poursuit tant que `X-TAXII-Has-More` est vrai. Les indicateurs approuvés au périmètre de l’organisation sont synchronisés vers les collections `org-reported-*`. Un job d’automatisation en aval exporte chaque heure des blocklists TXT priorisées, consommées par les pare-feu, en restant dans le budget de 600 000 récupérations réparti sur la fenêtre de rafraîchissement.

Les résultats

  • Curation manuelle des blocklists remplacée par un rafraîchissement horaire automatisé
  • IP malveillantes à forte confiance priorisées dans une capacité de pare-feu fixe
  • Indicateurs approuvés par l’équipe unifiés avec le flux global dans OpenCTI
  • Évaluation convertie en production sans reprovisionnement

Calendrier

Évaluation sur un locataire dédié, validation des réglages du connecteur TAXII, puis bascule en production dans la première période de facturation après signature.

Investissement

Offre Enterprise Firewall Feed — à partir de 400 $ par mois

La suite

Étendre la couverture aux indicateurs de rançongiciel et de phishing, ajuster `TAXII2_URL_QUERY_LIMIT` dans OpenCTI, et ajouter l’enrichissement à la demande via le connecteur OpenCTI pour les investigations analystes.

Les noms de clients et les détails identifiants sont anonymisés. Les chiffres correspondent aux résultats constatés lors de la mission ; les vôtres dépendront de votre pile, de vos réglages et du paysage de menaces.

Construire un dispositif comparable

Commencez par un rapport de menace gratuit, explorez les flux STIX/TAXII, ou parlez à l’équipe commerciale des offres Enterprise de flux pare-feu.