OpenCTI CLI
pycti observable-create
Gestiona la plataforma de threat intel OpenCTI con el cliente Python (pycti), creando y consultando los observables y las entidades del grafo.
Ejecútalo cuando quieras la gestión de OpenCTI desde el código: pycti observable-create registra el observable (el IOC) en la plataforma, que lo integra en el grafo de la intel (las entidades, los indicadores, las relaciones) con el enriquecimiento. Es la plataforma de intel de referencia (de OpenCTI/Filigran): el grafo de la amenaza (los actores, las campañas, los IOCs) con las relaciones. En el SOC y el threat intel, OpenCTI es la plataforma del conocimiento: los observables creados y las entidades del grafo consultadas alimentan las detecciones y los casos.
No lo uses sin la plataforma: pycti requiere el servidor de OpenCTI y el token — la infraestructura es el requisito. Y ojo: el grafo de OpenCTI se construye con la curaduría (las relaciones y las entidades se mantienen): un grafo sin mantener pierde valor. Las APIs de pycti (los clientes por entidad) tienen su curva: la documentación se consulta. Para el análisis del grafo, la interfaz de OpenCTI; pycti para las operaciones programáticas (las automatizaciones).