
Открытая платформа киберразведки угроз
OpenCTI — это платформа с открытым исходным кодом, позволяющая организациям управлять своими знаниями о киберугрозах и наблюдаемыми индикаторами. Она была создана для структурирования, хранения, организации и визуализации технической и нетекнической информации о киберугрозах.
Структурирование данных осуществляется с помощью схемы знаний, основанной на стандартах STIX2. Платформа разработана как современное веб-приложение, включающее GraphQL API и ориентированный на пользователя интерфейс. Кроме того, OpenCTI может интегрироваться с другими инструментами и приложениями, такими как MISP, TheHive, MITRE ATT&CK и другими.

Цель состоит в создании комплексного инструмента, позволяющего пользователям систематизировать и накапливать техническую (например, TTPs и наблюдаемые индикаторы) и нетекническую информацию (например, предполагаемую атрибуцию, виктимологию и т.д.), связывая каждую единицу информации с её первичным источником (отчёт, событие MISP и т.п.), с такими функциями, как связи между фрагментами информации, даты первого и последнего обнаружения, уровни доверия и т.д. Инструмент способен использовать фреймворк MITRE ATT&CK (через специализированный коннектор) для помощи в структурировании данных. Пользователь также может внедрять собственные наборы данных.
После того как данные были систематизированы и обработаны аналитиками в OpenCTI, могут быть выведены новые связи на основе существующих, что облегчает понимание и представление этой информации. Это позволяет пользователю извлекать и использовать значимые знания из сырых данных.
OpenCTI поддерживает не только импорт, но и экспорт данных в различных форматах (CSV, пакеты STIX2 и т.д.). В настоящее время разрабатываются коннекторы для ускорения взаимодействия между инструментом и другими платформами.
Платформа OpenCTI имеет две редакции: Community (CE) и Enterprise (EE). Цель Enterprise Edition — предоставить дополнительные мощные функции, требующие определённых вложений в исследования и разработки. Вы можете включить Enterprise Edition непосредственно в настройках платформы.
Чтобы узнать, какие функции предоставляет OpenCTI Enterprise Edition, посетите страницу редакций Enterprise на сайте Filigran. Вы также можете попробовать эту редакцию, включив её в настройках платформы.
Если вы хотите узнать больше об OpenCTI, вы можете прочитать документацию по инструменту. Если вы желаете увидеть, как работает платформа OpenCTI, доступен демонстрационный инстанс, открытый для всех. Этот инстанс сбрасывается каждую ночь и основан на эталонных данных, поддерживаемых разработчиками OpenCTI.
Релизы доступны на странице релизов Github. Вы также можете получить доступ к пакету rolling release, созданному из ветки master репозитория.
Всё необходимое для установки платформы OpenCTI можно найти в официальной документации. Для установки вы можете:
OpenCTI принял Кодекс поведения, которого мы ожидаем от участников проекта. Пожалуйста, прочтите полный текст, чтобы понять, какие действия допустимы, а какие нет.
Ознакомьтесь с нашим руководством по участию, чтобы узнать о процессе разработки, о том, как предлагать исправления ошибок и улучшения, а также как собирать и тестировать ваши изменения в OpenCTI.
Чтобы помочь вам познакомиться с нашим процессом внесения вклада, у нас есть список задач для новичков, которые довольно легко реализовать. Это отличное место для начала.
Если вы хотите активно помогать OpenCTI, мы создали специализированную документацию по развёртыванию среды разработки и началу модификации исходного кода.
В настоящее время OpenCTI находится в активной разработке. Если вы хотите сообщить об ошибках или запросить новые функции, вы можете напрямую использовать модуль задач Github.
Если вам нужна поддержка или вы хотите начать обсуждение платформы OpenCTI, присоединяйтесь к нам в Slack-канале. Вы также можете отправить нам письмо на адрес [email protected].
OpenCTI — это продукт, разработанный компанией Filigran.
Для улучшения функций и производительности OpenCTI платформа собирает анонимные статистические данные, связанные с её использованием и работоспособностью.
Все подробности о собираемых данных и соответствующем использовании можно найти в документации по телеметрии использования.
Для предоставления пользователям OpenCTI функций картографии платформа использует выделенный сервер OpenStreetMap (https://map.opencti.io). Для мониторинга использования и адаптации производительности сервиса Filigran собирает журналы доступа к этому серверу (включая IP-адреса).
Используя этот сервер, вы разрешаете Filigran собирать эту информацию. В противном случае вы можете развернуть собственный сервер OpenStreetMap и соответствующим образом изменить конфигурацию платформы.
Если вы начали использовать сервер Filigran и передумали, вы имеете право на доступ, ограничение, исправление, удаление и получение ваших данных. Для осуществления своих прав отправьте запрос на адрес [email protected].