
Cortex: a Powerful Observable Analysis and Active Response Engine

Cortex tente de résoudre un problème courant fréquemment rencontré par les SOC, les CSIRT et les chercheurs en sécurité dans le cadre de la veille sur les menaces, de la criminalistique numérique et de la réponse aux incidents : comment analyser des observables qu'ils ont collectés, à grande échelle, en interrogeant un seul outil plutôt que plusieurs ?
Cortex, un logiciel gratuit et open source, a été créé par TheHive Project à cette fin précise. Les observables, tels que les adresses IP et e-mail, les URL, les noms de domaine, les fichiers ou les hashs, peuvent être analysés un par un ou en mode batch à l'aide d'une interface Web. Les analystes peuvent également automatiser ces opérations grâce à l'API REST de Cortex.

En utilisant Cortex, vous n'aurez pas besoin de réinventer la roue à chaque fois que vous souhaitez utiliser un service ou un outil pour analyser un observable et vous aider à enquêter sur le cas en cours. Exploitez l'un des nombreux analyseurs qu'il contient et, si un outil ou un service vous manque, créez facilement un programme adapté et mettez-le à la disposition de toute l'équipe (ou mieux, de toute la communauté) grâce à Cortex.
En complément de MISP, Cortex est le compagnon idéal de TheHive. TheHive vous permet d'analyser des dizaines ou des centaines d'observables en quelques clics en exploitant une ou plusieurs instances de Cortex selon vos besoins en matière d'OPSEC et vos exigences de performance. De plus, TheHive est fourni avec un moteur de modèles de rapports qui vous permet d'adapter la sortie des analyseurs Cortex à vos goûts, sans avoir à créer vos propres parseurs JSON pour la sortie de Cortex.
Cortex peut être intégré à MISP de deux manières :
Pour essayer Cortex, vous pouvez utiliser la machine virtuelle de formation ou l'installer en lisant le Guide d'installation.
Cortex est écrit en Scala. Le front-end utilise AngularJS avec Bootstrap. Son API REST est sans état (stateless), ce qui lui permet d'être scalable horizontalement. Les analyseurs fournis sont écrits en Python. Des analyseurs supplémentaires peuvent être écrits dans le même langage ou dans tout autre langage pris en charge par Linux.

Grâce à Cortex, vous pouvez analyser différents types d'observables à l'aide de dizaines d'analyseurs. En date du 14 avril 2018, il existe 39 analyseurs disponibles publiquement. La plupart des analyseurs existent en différentes variantes. Par exemple, en utilisant l'analyseur VirusTotal, vous pouvez soumettre un fichier à VT ou simplement consulter le dernier rapport disponible associé à un fichier ou à un hash. La liste complète des analyseurs, y compris les variantes et les exigences, est maintenue dans le Guide des exigences des analyseurs Cortex.
Nous avons mis plusieurs guides à disposition dans le dépôt de documentation.
Cortex est un logiciel gratuit et open source publié sous la AGPL (Affero General Public License). Nous, TheHive Project, nous engageons à garantir que Cortex restera un projet gratuit et open source sur le long terme.
Des informations, des actualités et des mises à jour sont régulièrement publiées sur le compte Twitter de TheHive Project et sur le blog.
Nous accueillons vos contributions, en particulier les nouveaux analyseurs qui peuvent alléger la charge de travail de vos collègues analystes surchargés. N'hésitez pas à forker le code, à l'expérimenter, à créer des correctifs et à nous envoyer des pull requests en utilisant les issues.
Nous avons un Code de conduite. Assurez-vous de le consulter avant de contribuer.
Veuillez ouvrir une issue sur GitHub si vous souhaitez signaler un bug ou demander une fonctionnalité.
Remarque importante : si vous rencontrez un problème avec un analyseur ou si vous souhaitez en demander un nouveau ou une amélioration d'un analyseur existant, veuillez ouvrir une issue sur le dépôt GitHub dédié aux analyseurs. Si vous avez des problèmes avec TheHive ou souhaitez demander une fonctionnalité liée à TheHive, veuillez ouvrir une issue sur son dépôt GitHub dédié.
Vous pouvez également contacter l'équipe du projet en envoyant un e-mail à [email protected].