
opencti v7.260715.0
Открытая платформа киберразведки угроз
Введение
OpenCTI — это платформа с открытым исходным кодом, позволяющая организациям управлять своими знаниями о киберугрозах и наблюдаемыми индикаторами. Она была создана для структурирования, хранения, организации и визуализации технической и нетекнической информации о киберугрозах.
Структурирование данных осуществляется с помощью схемы знаний, основанной на стандартах STIX2. Платформа разработана как современное веб-приложение, включающее GraphQL API и ориентированный на пользователя интерфейс. Кроме того, OpenCTI может интегрироваться с другими инструментами и приложениями, такими как MISP, TheHive, MITRE ATT&CK и другими.

Цель
Цель состоит в создании комплексного инструмента, позволяющего пользователям систематизировать и накапливать техническую (например, TTPs и наблюдаемые индикаторы) и нетекническую информацию (например, предполагаемую атрибуцию, виктимологию и т.д.), связывая каждую единицу информации с её первичным источником (отчёт, событие MISP и т.п.), с такими функциями, как связи между фрагментами информации, даты первого и последнего обнаружения, уровни доверия и т.д. Инструмент способен использовать фреймворк MITRE ATT&CK (через специализированный коннектор) для помощи в структурировании данных. Пользователь также может внедрять собственные наборы данных.
После того как данные были систематизированы и обработаны аналитиками в OpenCTI, могут быть выведены новые связи на основе существующих, что облегчает понимание и представление этой информации. Это позволяет пользователю извлекать и использовать значимые знания из сырых данных.
OpenCTI поддерживает не только импорт, но и экспорт данных в различных форматах (CSV, пакеты STIX2 и т.д.). В настоящее время разрабатываются коннекторы для ускорения взаимодействия между инструментом и другими платформами.
Редакции платформы
Платформа OpenCTI имеет две редакции: Community (CE) и Enterprise (EE). Цель Enterprise Edition — предоставить дополнительные мощные функции, требующие определённых вложений в исследования и разработки. Вы можете включить Enterprise Edition непосредственно в настройках платформы.
- OpenCTI Community Edition, лицензированная в соответствии с лицензией Apache 2, версия 2.0.
- OpenCTI Enterprise Edition, лицензированная в соответствии с лицензией Enterprise Edition.
Чтобы узнать, какие функции предоставляет OpenCTI Enterprise Edition, посетите страницу редакций Enterprise на сайте Filigran. Вы также можете попробовать эту редакцию, включив её в настройках платформы.
Документация и демонстрация
Если вы хотите узнать больше об OpenCTI, вы можете прочитать документацию по инструменту. Если вы желаете увидеть, как работает платформа OpenCTI, доступен демонстрационный инстанс, открытый для всех. Этот инстанс сбрасывается каждую ночь и основан на эталонных данных, поддерживаемых разработчиками OpenCTI.
Загрузка релизов
Релизы доступны на странице релизов Github. Вы также можете получить доступ к пакету rolling release, созданному из ветки master репозитория.
Установка
Всё необходимое для установки платформы OpenCTI можно найти в официальной документации. Для установки вы можете:
- Использовать Docker
- Установить вручную
- Использовать Terraform (сообщество)
- Использовать Helm charts (сообщество)
Участие в разработке
Кодекс поведения
OpenCTI принял Кодекс поведения, которого мы ожидаем от участников проекта. Пожалуйста, прочтите полный текст, чтобы понять, какие действия допустимы, а какие нет.
Руководство по участию
Ознакомьтесь с нашим руководством по участию, чтобы узнать о процессе разработки, о том, как предлагать исправления ошибок и улучшения, а также как собирать и тестировать ваши изменения в OpenCTI.
Задачи для новичков
Чтобы помочь вам познакомиться с нашим процессом внесения вклада, у нас есть список задач для новичков, которые довольно легко реализовать. Это отличное место для начала.
Разработка
Если вы хотите активно помогать OpenCTI, мы создали специализированную документацию по развёртыванию среды разработки и началу модификации исходного кода.
Сообщество
Статус и ошибки
В настоящее время OpenCTI находится в активной разработке. Если вы хотите сообщить об ошибках или запросить новые функции, вы можете напрямую использовать модуль задач Github.
Обсуждение
Если вам нужна поддержка или вы хотите начать обсуждение платформы OpenCTI, присоединяйтесь к нам в Slack-канале. Вы также можете отправить нам письмо на адрес [email protected].
О проекте
Авторы
OpenCTI — это продукт, разработанный компанией Filigran.
Сбор данных
Телеметрия использования
Для улучшения функций и производительности OpenCTI платформа собирает анонимные статистические данные, связанные с её использованием и работоспособностью.
Все подробности о собираемых данных и соответствующем использовании можно найти в документации по телеметрии использования.
Сервер OpenStreetMap
Для предоставления пользователям OpenCTI функций картографии платформа использует выделенный сервер OpenStreetMap (https://map.opencti.io). Для мониторинга использования и адаптации производительности сервиса Filigran собирает журналы доступа к этому серверу (включая IP-адреса).
Используя этот сервер, вы разрешаете Filigran собирать эту информацию. В противном случае вы можете развернуть собственный сервер OpenStreetMap и соответствующим образом изменить конфигурацию платформы.
Если вы начали использовать сервер Filigran и передумали, вы имеете право на доступ, ограничение, исправление, удаление и получение ваших данных. Для осуществления своих прав отправьте запрос на адрес [email protected].

