
opencti v7.260803.0
开放式网络威胁情报平台
简介
OpenCTI 是一个开源平台,允许组织管理其网络威胁情报知识和可观测指标。它的创建目的是为了结构化、存储、组织和可视化关于网络威胁的技术与非技术信息。
数据结构的构建基于 STIX2 标准 的知识模式。它被设计为一个现代化的 Web 应用,包含 GraphQL API 和以用户体验为导向的前端。此外,OpenCTI 还可以与其他工具和应用集成,例如 MISP、TheHive、MITRE ATT&CK 等。

目标
目标是创建一个全面的工具,允许用户将技术信息(如 TTPs 和可观测指标)与非技术信息(如建议的归因、受害者学等)进行资本化,同时将每条信息与其主要来源(报告、MISP 事件等)关联起来,并具备信息之间的链接、首次和最后出现日期、置信度级别等功能。该工具能够利用 MITRE ATT&CK 框架(通过专用连接器)来帮助结构化数据。用户也可以选择实现自己的数据集。
一旦数据在 OpenCTI 中被分析人员资本化并处理,可以从现有关系中推断出新的关系,以便于理解和呈现这些信息。这使用户能够从原始数据中提取并利用有意义的洞见。
OpenCTI 不仅支持以不同格式(CSV、STIX2 捆绑包等)导入,还支持导出数据。目前正在开发连接器,以加速该工具与其他平台之间的交互。
平台版本
OpenCTI 平台有两个不同版本:社区版 (CE) 和企业版 (EE)。企业版的目的是提供额外的强大功能,这些功能需要特定的研发投入。您可以直接在平台设置中启用企业版。
- OpenCTI 社区版,基于 Apache 2, Version 2.0 许可证 授权。
- OpenCTI 企业版,基于企业版许可证 授权。
要了解 OpenCTI 企业版在功能方面的具体内容,请查看 Filigran 网站上的企业版页面。您也可以通过平台设置启用此版本来试用。
文档与演示
如果您想了解更多关于 OpenCTI 的信息,可以阅读工具文档。如果您想了解 OpenCTI 平台的运作方式,演示实例 对所有人开放。该实例每晚重置,并基于 OpenCTI 开发者维护的参考数据。
版本下载
版本发布可在 Github 发布页面 获取。您也可以访问从仓库主分支生成的滚动发布包。
安装
安装 OpenCTI 平台所需的所有信息均可在官方文档 中找到。对于安装,您可以:
贡献
行为准则
OpenCTI 采用了行为准则,我们期望项目参与者遵守。请阅读完整文本,了解哪些行为将被允许,哪些不被容忍。
贡献指南
阅读我们的贡献指南,了解我们的开发流程、如何提出错误修复和改进建议,以及如何构建和测试您对 OpenCTI 的更改。
适合初学者的议题
为了帮助您熟悉我们的贡献流程,我们整理了一份适合初学者的议题列表,这些议题相对容易实现。这是一个很好的入门点。
开发
如果您想积极参与 OpenCTI 的开发,我们创建了专门的文档,介绍了开发环境的部署以及如何开始修改源代码。
社区
状态与错误
目前 OpenCTI 正在大力开发中,如果您想报告错误或请求新功能,可以直接使用 Github 议题模块。
讨论
如果您需要支持或希望参与关于 OpenCTI 平台的讨论,欢迎加入我们的 Slack 频道。您也可以发送电子邮件至 [email protected] 与我们联系。
关于
作者
OpenCTI 是由 Filigran 公司设计和开发的产品。
数据收集
使用遥测
为了改进 OpenCTI 的功能和性能,平台会收集与其使用和健康状态相关的匿名统计数据。
您可以在使用遥测文档中找到有关收集的数据和相关用途的所有详细信息。
OpenStreetMap 服务器
为了向 OpenCTI 用户提供地图功能,平台使用专用的 OpenStreetMap 服务器(https://map.opencti.io)。为了监控使用情况并调整服务性能,Filigran 会收集该服务器的访问日志(包括 IP 地址)。
使用此服务器即表示您授权 Filigran 收集这些信息。否则,您可以自由部署自己的 OpenStreetMap 服务器并相应修改平台配置。
如果您已开始使用 Filigran 服务器但改变主意,您有权访问、限制、修改、删除和接收您的数据。要行使您的权利,请将请求发送至 [email protected]。

