Zedmos
ZEDMOS CTI

Renseignement sur les cybermenaces — conçu pour le plan de données en ligne

Une architecture qui réunit flux sélectionnés, enrichissement GeoASN hors ligne et distribution par niveau dans le moteur qui fait déjà tourner votre pare-feu.

GeoASNrecherche hors ligneexport iptoasnSOURCES DE FLUXURLhausThreatFoxOpenPhishOTXSpamhausCHAÎNE D'INGESTIONrécupéreranalyserfiltre faux positifsinsérer-mettre à jourENRICHIR + CLASSERGeoIPASNconsensusniveauDISTRIBUERSTIXTAXIIbrutSuricataPi-holeFIREWALL
CHIFFRES EN DIRECT

Des chiffres en temps réel, depuis le centre CTI

Pris directement sur les points de terminaison publics /v1/public/stats et /v1/public/dashboard, rafraîchis toutes les 30 secondes.

hors ligne· source /v1/public/stats + /v1/public/dashboard
Total des IOC (périmètre du catalogue)
tous niveaux confondus · périmètre du catalogue (vérifiés + fiables livrés par défaut)
Domaines malveillants
uniques, triés, dédoublonnés
IP / CIDR malveillants
plages v4, blocs détournés
Flux actifs
— last-fetch OK
File de revue des faux positifs
candidats signalés comme faux positifs
Liste d'autorisation
Tranco + Umbrella + CIDR cloud (AWS/GCP/CF/GH) + amorce
Faux positifs sur IP cloud attrapés
IP automatiquement supprimées car dans une plage cloud — en direct
Test de bon fonctionnement
balayage toutes les 6 h
IOC vérifiés (multi-sources)
— verified · multi-source corroborated
Vitalité du catalogue · domaines
— alive · — NXDOMAIN — out of — checked
Couverture de vitalité
— domains awaiting first probe · — total
Taux de vitalité (niveau vérifié)
— verified+trusted samples · — sinkholed
Taux de vitalité (niveau communautaire)
— community-tier samples · — sinkholed
Signal total (vivants + redirigés en gouffre)
% des IOC audités qui se résolvent comme vivants ou comme gouffre connu — preuve que le catalogue n'est pas du bruit
IOC fiables (T1, source unique)
USOM, CERT.pl, Spamhaus DROP, Feodo à faible taux de faux positifs
Livraison pare-feu par défaut
indicateurs vérifiés + fiables · livrés par défaut à chaque pare-feu
Périmètre communautaire (sur activation)
— of total scope · operator opt-in via community-domains.txt
Candidats en découverte
— pending review · — total bot-found candidates
Taux de réussite en validation croisée
—/— sampled · last run —
Instantanés de distribution
fichiers matérialisés par catégorie
Octets servis (en cache)
charge totale, toutes catégories
MITRE ATT&CK
Objets STIX (entreprise + mobile + ICS)
Collections TAXII 2.1
points de terminaison STIX 2.1 en direct
Observations 24 h (anonymisées)
0 firewalls reporting · — all-time hits
Formats de sortie
brut · Suricata · Pi-hole · OPNsense · pfSense · MikroTik · RPZ · STIX · TAXII · MISP
Tous les chiffres et l'historique sur www.zedmos.net →

Console d'exploitation, séries temporelles historiques, santé par flux, répartition par catégorie.

Qu'est-ce que le centre CTI de Zedmos ?

Le centre CTI est la colonne vertébrale du renseignement sur les menaces derrière chaque déploiement Zedmos. Il récupère en continu des flux sélectionnés, applique un filtre anti-faux positifs à plusieurs couches, enrichit chaque indicateur IPv4/IPv6 avec des données GeoIP et ASN hors ligne, et n'envoie à vos pare-feu que l'ensemble vérifié, corroboré et conscient des centres de données — même plan de données, même console, même moteur de politique.

Comment ça marche

Sources

Des flux opérationnels, institutionnels et communautaires. Chaque flux est limité à son propre quota ; l'exploitant règle l'intervalle de rafraîchissement par flux depuis le panneau d'administration.

Chaîne d'ingestion

Récupération en flux avec reprise et temporisation. Analyseur spécifique au format (brut, hosts, CSV, JSON, MISP, ThreatFox, OTX). Dédoublonnage par élément, puis filtre anti-faux positifs à plusieurs couches : liste d'autorisation DNS publics · Tranco/Umbrella · dichotomie sur les CIDR des fournisseurs cloud (plages chevauchantes fusionnées) · détection des bogons.

Enrichissement GeoASN

Chaque indicateur IP est recherché dans un export iptoasn hors ligne au moment de l'ingestion. Pays, ASN et nom d'AS sont écrits dans le document IOC — aucune requête HTTP par IP, aucun risque de quota.

Classement par niveau

La promotion est pilotée par le consensus multi-sources : des flux distincts OU une confirmation par enrichissement actif OU une vérité terrain de pot de miel → niveau vérifié. Exception liée aux centres de données : les IP hébergées dans les grands ASN cloud (AWS/GCP/Azure/Cloudflare/Akamai/Alibaba/Fastly/Oracle) restent au niveau communautaire sauf approbation explicite — cela évite de casser Microsoft 365 / Google Workspace sur les pare-feu clients.

Distribution

À chaque cycle d'ingestion, le générateur d'instantanés reconstruit les fichiers de distribution : paquets STIX, collections TAXII, listes d'URL/IP en texte brut, Pi-hole, Suricata, MikroTik, tables d'URL OPNsense et pfSense, flux MISP. Récupération signée ou envoi de deltas par webhook.

Recherche en ligne

Le moteur Zedmos consulte le catalogue pendant les étapes de classification et d'évaluation, sur chaque paquet. Domaine, IP, JA3/JA4, SHA256 — recherche par dichotomie, décision renvoyée dans le même contexte de flux.

Pourquoi c'est important

Un taux de faux positifs plus bas

Un balayage de dérive périodique retire les IOC qui correspondent à des ancres nouvellement ajoutées à la liste d'autorisation. Le classement conscient des centres de données protège le SaaS cloud légitime. Une liste d'autorisation manuelle des DNS publics bloque les défauts de qualité de flux les plus courants.

GeoASN hors ligne à la vitesse du fil

Les limites de débit des API ip-api publiques rendent impossible une recherche par IP au volume de production. L'export hors ligne donne des recherches à temps constant et aucun risque de quota ; un rafraîchissement périodique limite la dérive.

Livraison à plusieurs niveaux

Les instantanés par défaut ne contiennent que le niveau corroboré. Les exploitants peuvent activer le niveau communautaire par catégorie. Barrière stricte : les IP bogons et celles des plages cloud n'atteignent jamais l'instantané par défaut, quel que soit le flux.

En ligne, pas rapporté

La recherche CTI tourne dans le chemin rapide du moteur, à côté de la classification NGFW/IDS/routage applicatif — une seule décision, une seule piste d'audit. Aucun proxy externe, aucun saut supplémentaire.

Transparence pour l'exploitant

Chaque instantané est construit à partir d'une agrégation fraîche ; des échantillons de validation croisée confirment les critères de niveau. Un point de terminaison public de vérification expose l'historique des mesures.

Des formats standards du secteur

STIX, TAXII, flux MISP, Pi-hole, Suricata, MikroTik — sans configuration. Se branche sur n'importe quel outillage SOC existant, sans traduction.