Renseignement sur les cybermenaces — conçu pour le plan de données en ligne
Une architecture qui réunit flux sélectionnés, enrichissement GeoASN hors ligne et distribution par niveau dans le moteur qui fait déjà tourner votre pare-feu.
Des chiffres en temps réel, depuis le centre CTI
Pris directement sur les points de terminaison publics /v1/public/stats et /v1/public/dashboard, rafraîchis toutes les 30 secondes.
/v1/public/stats + /v1/public/dashboardConsole d'exploitation, séries temporelles historiques, santé par flux, répartition par catégorie.
Qu'est-ce que le centre CTI de Zedmos ?
Le centre CTI est la colonne vertébrale du renseignement sur les menaces derrière chaque déploiement Zedmos. Il récupère en continu des flux sélectionnés, applique un filtre anti-faux positifs à plusieurs couches, enrichit chaque indicateur IPv4/IPv6 avec des données GeoIP et ASN hors ligne, et n'envoie à vos pare-feu que l'ensemble vérifié, corroboré et conscient des centres de données — même plan de données, même console, même moteur de politique.
Comment ça marche
Sources
Des flux opérationnels, institutionnels et communautaires. Chaque flux est limité à son propre quota ; l'exploitant règle l'intervalle de rafraîchissement par flux depuis le panneau d'administration.
Chaîne d'ingestion
Récupération en flux avec reprise et temporisation. Analyseur spécifique au format (brut, hosts, CSV, JSON, MISP, ThreatFox, OTX). Dédoublonnage par élément, puis filtre anti-faux positifs à plusieurs couches : liste d'autorisation DNS publics · Tranco/Umbrella · dichotomie sur les CIDR des fournisseurs cloud (plages chevauchantes fusionnées) · détection des bogons.
Enrichissement GeoASN
Chaque indicateur IP est recherché dans un export iptoasn hors ligne au moment de l'ingestion. Pays, ASN et nom d'AS sont écrits dans le document IOC — aucune requête HTTP par IP, aucun risque de quota.
Classement par niveau
La promotion est pilotée par le consensus multi-sources : des flux distincts OU une confirmation par enrichissement actif OU une vérité terrain de pot de miel → niveau vérifié. Exception liée aux centres de données : les IP hébergées dans les grands ASN cloud (AWS/GCP/Azure/Cloudflare/Akamai/Alibaba/Fastly/Oracle) restent au niveau communautaire sauf approbation explicite — cela évite de casser Microsoft 365 / Google Workspace sur les pare-feu clients.
Distribution
À chaque cycle d'ingestion, le générateur d'instantanés reconstruit les fichiers de distribution : paquets STIX, collections TAXII, listes d'URL/IP en texte brut, Pi-hole, Suricata, MikroTik, tables d'URL OPNsense et pfSense, flux MISP. Récupération signée ou envoi de deltas par webhook.
Recherche en ligne
Le moteur Zedmos consulte le catalogue pendant les étapes de classification et d'évaluation, sur chaque paquet. Domaine, IP, JA3/JA4, SHA256 — recherche par dichotomie, décision renvoyée dans le même contexte de flux.
Pourquoi c'est important
Un taux de faux positifs plus bas
Un balayage de dérive périodique retire les IOC qui correspondent à des ancres nouvellement ajoutées à la liste d'autorisation. Le classement conscient des centres de données protège le SaaS cloud légitime. Une liste d'autorisation manuelle des DNS publics bloque les défauts de qualité de flux les plus courants.
GeoASN hors ligne à la vitesse du fil
Les limites de débit des API ip-api publiques rendent impossible une recherche par IP au volume de production. L'export hors ligne donne des recherches à temps constant et aucun risque de quota ; un rafraîchissement périodique limite la dérive.
Livraison à plusieurs niveaux
Les instantanés par défaut ne contiennent que le niveau corroboré. Les exploitants peuvent activer le niveau communautaire par catégorie. Barrière stricte : les IP bogons et celles des plages cloud n'atteignent jamais l'instantané par défaut, quel que soit le flux.
En ligne, pas rapporté
La recherche CTI tourne dans le chemin rapide du moteur, à côté de la classification NGFW/IDS/routage applicatif — une seule décision, une seule piste d'audit. Aucun proxy externe, aucun saut supplémentaire.
Transparence pour l'exploitant
Chaque instantané est construit à partir d'une agrégation fraîche ; des échantillons de validation croisée confirment les critères de niveau. Un point de terminaison public de vérification expose l'historique des mesures.
Des formats standards du secteur
STIX, TAXII, flux MISP, Pi-hole, Suricata, MikroTik — sans configuration. Se branche sur n'importe quel outillage SOC existant, sans traduction.