Платформа open-source для управления кибер-угрозами (cyber threat intelligence). Визуализация связей между IOC, угрозами, акторами. Поддерживает STIX 2.1, интеграцию с MISP, VirusTotal, OTX. Графовый анализ для поиска сложных цепочек атак.
# Docker (рекомендуется): git clone https://github.com/OpenCTI-Platform/opencti cd opencti/docker docker-compose up -d # Доступ: # http://localhost:8080 # Логин: admin@opencti.io / admin
OpenCTI — это платформа с открытым исходным кодом, позволяющая организациям управлять своими знаниями и наблюдаемыми данными в области киберугроз. Она была создана для структурирования, хранения, организации и визуализации технической и нетехнической информации о киберугрозах.
Структурирование данных выполняется с использованием схемы знаний, основанной на стандартах STIX2. Она разработана как современное веб-приложение, включающее GraphQL API и ориентированный на пользовательский опыт интерфейс. Кроме того, OpenCTI может интегрироваться с другими инструментами и приложениями, такими как MISP, TheHive, MITRE ATT&CK и другие.

Цель состоит в создании комплексного инструмента, позволяющего пользователям использовать техническую (например, TTP и наблюдаемые данные) и нетехническую информацию (например, предполагаемое attribution, виктимология и т.д.), связывая каждый фрагмент информации с его первичным источником (отчет, событие MISP и т.д.), с такими функциями, как связи между информацией, даты первого и последнего обнаружения, уровни доверия и т.д. Инструмент способен использовать фреймворк MITRE ATT&CK (через специальный коннектор) для помощи в структурировании данных. Пользователь также может выбрать внедрение собственных наборов данных.
После того как данные были использованы и обработаны аналитиками в OpenCTI, из существующих связей могут быть выведены новые отношения для облегчения понимания и представления этой информации. Это позволяет пользователю извлекать и использовать ценное знание из сырых данных.
OpenCTI позволяет не только импорт, но и экспорт данных в различных форматах (CSV, пакеты STIX2 и т.д.). Разрабатываются коннекторы для ускорения взаимодействия между инструментом и другими платформами.
Платформа OpenCTI имеет 2 различных редакции: Community (CE) и Enterprise (EE). Цель редакции Enterprise — предоставить дополнительные и мощные функции, требующие специальных инвестиций в исследования и разработку. Вы можете включить редакцию Enterprise непосредственно в настройках платформы.
Чтобы понять, что предлагает OpenCTI Enterprise Edition в плане функциональности, ознакомьтесь со страницей редакций Enterprise на сайте Filigran. Вы также можете попробовать эту редакцию, включив ее в настройках платформы.
Если вы хотите узнать больше об OpenCTI, вы можете прочитать документацию по инструменту. Если вы хотите узнать, как работает платформа OpenCTI, доступна и открыта для всех демонстрационная инстанция. Эта инстанция сбрасывается каждую ночь и основана на справочных данных, поддерживаемых разработчиками OpenCTI.
Релизы доступны на странице релизов Github. Вы также можете получить доступ к пакету непрерывного релиза, сгенерированному из ветки master репозитория.
Всё, что вам нужно для установки платформы OpenCTI, можно найти в официальной документации. Для установки вы можете:
OpenCTI приняла Кодекс поведения, которого мы ожидаем от участников проекта. Пожалуйста, прочитайте полный текст, чтобы вы понимали, какие действия допустимы, а какие нет.
Прочитайте наше руководство по участию, чтобы узнать о нашем процессе разработки, о том, как предлагать исправления ошибок и улучшения, а также как собирать и тестировать ваши изменения для OpenCTI.
Чтобы помочь вам ознакомиться с нашим процессом участия, у нас есть список задач для новичков, которые довольно легко реализовать. Это отличное место для начала.
Если вы хотите активно помогать OpenCTI, мы создали специальную документацию о развертывании среды разработки и о том, как начать вносить изменения в исходный код.
В настоящее время OpenCTI активно разрабатывается. Если вы хотите сообщить об ошибках или запросить новые функции, вы можете напрямую использовать модуль проблем Github.
Если вам нужна поддержка или вы хотите обсудить платформу OpenCTI, присоединяйтесь к нам на нашем канале Slack. Вы также можете отправить нам электронное письмо на contact@filigran.io.
OpenCTI — это продукт, разработанный компанией Filigran.
Для улучшения функциональности и производительности OpenCTI платформа собирает анонимные статистические данные, связанные с ее использованием и состоянием.
Все подробности о собираемых данных и связанном использовании можно найти в документации по телеметрии использования.
Для предоставления пользователям OpenCTI функций картографирования платформа использует выделенный сервер OpenStreetMap (https://map.opencti.io). Для мониторинга использования и адаптации производительности сервиса Filigran собирает журналы доступа к этому серверу (включая IP-адреса).
Используя этот сервер, вы разрешаете Filigranу собирать эту информацию. В противном случае вы можете развить собственный сервер OpenStreetMap и соответствующим образом изменить конфигурацию платформы.
Если вы начали использовать сервер Filigran и передумали, у вас есть право на доступ, ограничение, исправление, удаление и получение ваших данных. Для реализации ваших прав, пожалуйста, отправьте запрос на privacy@filigran.io.