
Offene Plattform für Cyber-Bedrohungsinformationen
OpenCTI ist eine Open-Source-Plattform, die es Organisationen ermöglicht, ihr Cyber-Bedrohungsnachrichtenwissen und ihre Observablen zu verwalten. Sie wurde entwickelt, um technische und nicht-technische Informationen über Cyber-Bedrohungen zu strukturieren, zu speichern, zu organisieren und zu visualisieren.
Die Strukturierung der Daten erfolgt mithilfe eines Wissensschemas, das auf den STIX2-Standards basiert. Es wurde als moderne Webanwendung mit einer GraphQL-API und einer UX-orientierten Benutzeroberfläche konzipiert. Darüber hinaus kann OpenCTI in andere Tools und Anwendungen wie MISP, TheHive, MITRE ATT&CK usw. integriert werden.

Das Ziel ist es, ein umfassendes Tool zu schaffen, das es Benutzern ermöglicht, technische (wie TTPs und Observablen) und nicht-technische Informationen (wie vorgeschlagene Attributionen, Viktimologie usw.) zu erfassen, während jedes Informationselement mit seiner primären Quelle (einem Bericht, einem MISP-Event usw.) verknüpft wird. Die Funktionen umfassen Verknüpfungen zwischen den Informationen, erste und letzte Sichtungsdaten, Vertrauensstufen usw. Das Tool kann das MITRE ATT&CK-Framework (über einen dedizierten Connector) nutzen, um die Strukturierung der Daten zu unterstützen. Der Benutzer kann auch eigene Datensätze implementieren.
Sobald die Daten von den Analysten in OpenCTI erfasst und verarbeitet wurden, können aus bestehenden Beziehungen neue abgeleitet werden, um das Verständnis und die Darstellung dieser Informationen zu erleichtern. Dies ermöglicht es dem Benutzer, aussagekräftiges Wissen aus den Rohdaten zu extrahieren und zu nutzen.
OpenCTI ermöglicht nicht nur Importe, sondern auch Datenexporte in verschiedenen Formaten (CSV, STIX2-Bundles usw.). Konnektoren werden derzeit entwickelt, um die Interaktionen zwischen dem Tool und anderen Plattformen zu beschleunigen.
Die OpenCTI-Plattform hat zwei verschiedene Editionen: Community (CE) und Enterprise (EE). Der Zweck der Enterprise Edition ist die Bereitstellung zusätzlicher und leistungsstarker Funktionen, die spezifische Investitionen in Forschung und Entwicklung erfordern. Sie können die Enterprise Edition direkt in den Einstellungen der Plattform aktivieren.
Um zu verstehen, welche Funktionen die OpenCTI Enterprise Edition bietet, besuchen Sie einfach die Enterprise Editions-Seite auf der Filigran-Website. Sie können diese Edition auch ausprobieren, indem Sie sie in den Einstellungen der Plattform aktivieren.
Wenn Sie mehr über OpenCTI erfahren möchten, lesen Sie die Dokumentation zum Tool. Wenn Sie entdecken möchten, wie die OpenCTI-Plattform funktioniert, steht eine Demo-Instanz zur Verfügung, die für alle offen ist. Diese Instanz wird jede Nacht zurückgesetzt und basiert auf Referenzdaten, die von den OpenCTI-Entwicklern gepflegt werden.
Die Veröffentlichungen sind auf der Github Releases-Seite verfügbar. Sie können auch auf das Rolling-Release-Paket zugreifen, das aus dem Master-Branch des Repositorys generiert wird.
Alles, was Sie zur Installation der OpenCTI-Plattform benötigen, finden Sie in der offiziellen Dokumentation. Zur Installation können Sie:
OpenCTI hat einen Verhaltenskodex verabschiedet, den die Projektteilnehmer einhalten sollen. Bitte lesen Sie den vollständigen Text, um zu verstehen, welche Handlungen toleriert werden und welche nicht.
Lesen Sie unseren Mitarbeitsleitfaden, um mehr über unseren Entwicklungsprozess zu erfahren, wie Sie Fehlerbehebungen und Verbesserungen vorschlagen und wie Sie Ihre Änderungen an OpenCTI erstellen und testen können.
Um Ihnen den Einstieg in unseren Beitragsprozess zu erleichtern, haben wir eine Liste mit anfängerfreundlichen Aufgaben, die relativ einfach umzusetzen sind. Dies ist ein großartiger Ort, um loszulegen.
Wenn Sie aktiv bei OpenCTI helfen möchten, haben wir eine dedizierte Dokumentation zur Bereitstellung einer Entwicklungsumgebung und zum Start der Quellcode-Änderung erstellt.
Derzeit befindet sich OpenCTI in intensiver Entwicklung. Wenn Sie Fehler melden oder neue Funktionen anfragen möchten, können Sie direkt das Github Issues-Modul nutzen.
Wenn Sie Unterstützung benötigen oder eine Diskussion über die OpenCTI-Plattform führen möchten, können Sie gerne unserem Slack-Kanal beitreten. Sie können uns auch eine E-Mail an [email protected] senden.
OpenCTI ist ein Produkt, das von der Firma Filigran entworfen und entwickelt wurde.
Um die Funktionen und die Leistung von OpenCTI zu verbessern, erhebt die Plattform anonyme statistische Daten zu ihrer Nutzung und ihrem Zustand.
Alle Details zu den erhobenen Daten und der zugehörigen Nutzung finden Sie in der Nutzungstelemetrie-Dokumentation.
Um OpenCTI-Benutzern Kartografiefunktionen bereitzustellen, nutzt die Plattform einen dedizierten OpenStreetMap-Server (https://map.opencti.io). Zur Überwachung der Nutzung und Anpassung der Serviceleistung erhebt Filigran Zugriffsprotokolle auf diesen Server (einschließlich IP-Adressen).
Durch die Nutzung dieses Servers autorisieren Sie Filigran zur Erhebung dieser Informationen. Andernfalls können Sie Ihren eigenen OpenStreetMap-Server bereitstellen und die Plattformkonfiguration entsprechend ändern.
Wenn Sie den Filigran-Server bereits nutzen und Ihre Meinung ändern, haben Sie das Recht, auf Ihre Daten zuzugreifen, sie einzuschränken, zu berichtigen, zu löschen und zu erhalten. Um Ihre Rechte auszuüben, senden Sie bitte Ihre Anfrage an [email protected].