Aller au contenu principal

Intégrations

Des intégrations de sécurité directes

Reliez isMalicious à votre pile de sécurité existante

Connecteurs natifs pour OpenCTI et Cortex, flux STIX/TAXII pour Sentinel et MISP, destinations de tableau de bord pour Splunk, Elastic, Slack et Teams, plus les blocklists de pare-feu, un GPT ChatGPT et un nœud communautaire n8n.

Intégrations répertoriées
27
Flux standard
TAXII 2.1
Enrichissement
Real-time
Offre disponible
Free
Comment les données arrivent dans vos outils

isMalicious

api.ismalicious.com

  • Blocklists en HTTPS

    13
    • FortiGate
    • Palo Alto Networks
    • pfSense
    • OPNsense
    • MikroTik
    • Linux nftables
    • Pi-hole
    • AdGuard Home
    • Lookups Splunk et ES
    • Elastic Security
    • Wazuh
    • Suricata
    • IBM QRadar
  • Collections TAXII 2.1

    5
    • STIX/TAXII 2.1
    • Microsoft Sentinel
    • MISP
    • Elastic Security
    • IBM QRadar
  • Interrogations de l’API

    6
    • OpenCTI
    • Cortex / TheHive
    • IntelOwl
    • MISP
    • ChatGPT GPT
    • n8n
  • Envoi vers vos outils

    6
    • Splunk HEC
    • Elastic
    • Sentinel Log Analytics
    • Slack
    • Microsoft Teams
    • Webhooks
Sur cette page09

Pare-feu et réseau

Des guides pour le pare-feu ou le routeur que vous exploitez, dimensionnés selon ses limites.

  • FortiGate

    Flux d’IP et de domaines que FortiOS télécharge en authentification Basic

    • Connecteur externe, sans relais
    • Listes adaptées aux limites de FortiOS
    • Politiques de pare-feu et filtre DNS
    • Liste complète avec les offres payantes
    Blocklists
    6 étapesToutes les offres payantes
  • Palo Alto Networks

    External Dynamic Lists d’IP et de domaines malveillants, adaptées aux limites de PAN-OS

    • Authentification client et profil de certificat
    • Les 50 000 IP de niveau critical les plus risquées
    • Sinkhole DNS pour les domaines
    • Liste complète avec les offres payantes
    Blocklists
    6 étapesToutes les offres payantes
  • pfSense

    Listes d’IP et de domaines pour les alias URL Table et pfBlockerNG, via un relais

    • Relais avec un fichier netrc
    • Alias URL Table ou pfBlockerNG
    • DNSBL pour les listes de domaines
    • Liste complète avec les offres payantes
    BlocklistsRelais
    6 étapesToutes les offres payantes
  • OPNsense

    Listes d’IP en alias URL Table avec autorisation Basic, domaines via un relais

    • Alias URL Table authentifié (25.1+)
    • Vérification du certificat activée
    • Blocklists Unbound via un relais
    • Liste complète avec les offres payantes
    BlocklistsRelais facultatif
    7 étapesToutes les offres payantes
  • MikroTik

    Domaines malveillants en adlist DNS RouterOS, récupérés avec votre clé API

    • RouterOS 7.15 et ultérieur
    • Fetch en HTTP Basic
    • Script de rafraîchissement planifié
    • Liste complète avec les offres payantes
    Blocklists
    6 étapesToutes les offres payantes
  • Linux nftables

    IP malveillantes en sets nftables sur tout hôte Linux, rafraîchies par un timer systemd

    • curl avec un fichier netrc réservé à root
    • Sets IPv4 et IPv6, une seule transaction
    • Vérification horaire, listes régénérées toutes les 12 h
    • Liste complète avec les offres payantes
    Blocklists
    5 étapesToutes les offres payantes

Résolveurs DNS

Des guides pour bloquer les domaines malveillants au niveau du résolveur.

  • Pi-hole

    Domaines malveillants en adlist Pi-hole authentifiée

    • Syntaxe simple ou adblock
    • Clé API dans l’adresse de la liste
    • Gravity toutes les 12 heures
    • Liste complète avec les offres payantes
    BlocklistsRelais facultatif
    6 étapesToutes les offres payantes
  • AdGuard Home

    Domaines malveillants en liste de blocage DNS AdGuard Home authentifiée

    • Syntaxe adblock, sous-domaines compris
    • Clé API dans l’URL de la liste
    • Mise à jour toutes les 12 heures
    • Liste complète avec les offres payantes
    BlocklistsRelais facultatif
    6 étapesToutes les offres payantes

SIEM et détection

Des guides pour confronter vos journaux et votre trafic réseau aux indicateurs isMalicious.

  • Lookups Splunk et ES

    Listes de menaces en lookups Splunk et en sources Enterprise Security

    • Lookups reconstruits toutes les 12 heures
    • Threat lists Enterprise Security
    • Envoi par HEC depuis le tableau de bord
    • Liste complète avec les offres payantes
    BlocklistsEnvoi
    8 étapesToutes les offres payantesPro et Enterprise
  • Elastic Security

    Collections TAXII 2.1 pour l’intégration Custom Threat Intelligence et les règles indicator match

    • Custom Threat Intelligence 1.8.2+
    • Règles indicator match
    • Value lists sans TAXII
    • TAXII avec les offres Pro et Enterprise
    TAXII 2.1BlocklistsEnvoi
    7 étapesToutes les offres payantesPro et Enterprise
  • Wazuh

    IP et domaines malveillants en listes CDB Wazuh, rafraîchies par un script cron

    • Listes CDB par script cron
    • Clés IPv6 entre guillemets
    • Rechargement à chaud dès 4.13
    • Liste complète avec les offres payantes
    Blocklists
    7 étapesToutes les offres payantes
  • Suricata

    IP et domaines malveillants en datasets Suricata, rechargés avec les règles

    • Datasets de type ip et string
    • Règles DNS et hôte HTTP
    • Rechargement des règles, sans redémarrage
    • Liste complète avec les offres payantes
    Blocklists
    6 étapesToutes les offres payantes
  • IBM QRadar

    IP et domaines malveillants en reference sets QRadar, remplis par l’API REST

    • Reference sets de type IP et ALNIC
    • Mise à jour groupée asynchrone
    • Python 3, bibliothèque standard seule
    • Liste complète avec les offres payantes
    BlocklistsTAXII 2.1
    8 étapesToutes les offres payantesPro et Enterprise

Plateformes de renseignement et réponse à incident

Installez isMalicious là où vos analystes enrichissent déjà leurs observables.

  • Connecteur d’enrichissement natif pour la plateforme de renseignement OpenCTI

    • Enrichissement IPv4, IPv6 et domaines
    • Score de risque et labels de menace
    • Référencé sur le Filigran Hub
    • Déploiement Docker prêt à l’emploi
  • Analyseur officiel pour Cortex SOAR et la réponse à incident TheHive

    • Analyse d’IP, de domaines et de FQDN
    • Score de risque et taxonomies
    • Enrichissement des cas TheHive
    • Dépôt officiel Cortex-Analyzers
  • Analyseur d’observables qui ajoute les scores isMalicious à vos playbooks IntelOwl

    • Analyse IPv4, IPv6, domaines et URL
    • Module d’analyse autonome
    • Compatible playbooks
    • La même API /check que Cortex

Flux

Collections STIX/TAXII 2.1. Sentinel et MISP consomment le flux — aucune application IsMalicious sur mesure n’est nécessaire.

  • Collections TAXII standard pour vos plateformes de renseignement, SIEM et clients maison

    • Découverte sur api.ismalicious.com/taxii2/
    • IP, domaines, URL, empreintes, C2
    • Basic Auth ou X-API-KEY
    • Compatible avec tout client TAXII 2.1
  • Ingérez les indicateurs isMalicious via le connecteur TAXII natif de Sentinel

    • Solution Threat Intelligence du Content Hub
    • Racine d’API TAXII 2.1 et identifiants de collection
    • Filtrage par score avant blocage automatique
    • Destination Log Analytics optionnelle
  • Récupérez dès maintenant les collections TAXII dans MISP ; module d’expansion natif pour les recherches en direct

    • Ingestion via serveur TAXII 2.1
    • Module d’expansion et de survol
    • IP, domaine, hostname, URL
    • Score, catégories, sources

Destinations SIEM et messagerie

Configurez-les depuis le tableau de bord. Ce sont des destinations sortantes, pas des applications Splunkbase ou Elastic Fleet.

  • Envoyez IOC et événements SOC vers Splunk via le HTTP Event Collector

    • Configuration dans le tableau de bord
    • Synchronisation d’IOC et envoi d’événements
    • Offre Pro
    • Ce n’est pas une application Splunkbase
  • Indexez IOC et événements SOC avec l’API Bulk d’Elastic

    • Configuration dans le tableau de bord
    • Ingestion NDJSON en masse
    • Offre Pro
    • Index et pipeline personnalisés
  • Envoyez votre télémétrie normalisée vers une table Log Analytics pour vos chasses Sentinel

    • Configuration dans le tableau de bord
    • Identifiant d’espace de travail et clé partagée
    • Offre Pro
    • Utilisez TAXII pour l’ingestion d’indicateurs
  • Publiez vos alertes de menace, de surveillance et de CVE dans un canal Slack

    • Webhook entrant
    • Événements seuls (pas de synchronisation d’IOC)
    • Offres payantes
    • Configuration dans le tableau de bord
  • Publiez vos alertes SOC sous forme de cartes adaptatives dans un canal Teams

    • Webhook de workflow
    • Événements seuls (pas de synchronisation d’IOC)
    • Offres payantes
    • Configuration dans le tableau de bord

IA et automatisation

Recherches dans ChatGPT, nœud communautaire n8n et webhooks HTTPS.

  • Interrogez IP, domaines, empreintes et adresses e-mail depuis ChatGPT, sans quitter la conversation

    • Recherches /check en direct
    • Clé API gratuite pour les IP, domaines et empreintes
    • E-mails et rançongiciels sans clé, 5 par conversation et par jour
    • Recherche de rançongiciels
  • Nœud communautaire qui interroge une IP, un domaine ou une URL depuis un workflow n8n

    • Nœud Check IOC
    • n8n-nodes-ismalicious
    • Aucune dépendance d’exécution supplémentaire
    • La même API /check que Cortex
  • Recevez huit événements de la plateforme sur un endpoint HTTPS que vous contrôlez

    • threat.detected, monitor.alert, report.created
    • Découvertes CVE, cas, fraîcheur des données
    • Livraisons signées (whsec_*)
    • Offres payantes

Construisez votre propre intégration

Servez-vous de l’API REST et du SDK TypeScript officiel (@ismalicious/sdk). Les clients Python, Go et Rust ne sont pas encore publiés — appelez /check avec X-API-KEY, ou générez un client depuis OpenAPI.

Cas d’usage des intégrations

Comment les équipes de sécurité utilisent les intégrations isMalicious

  • Enrichissement des alertes SOC

    Enrichissez automatiquement vos alertes avec le contexte de menace et un score de risque, pour trier plus vite.

  • Chasse aux menaces automatisée

    Intégrez le renseignement à vos processus de chasse pour détecter les menaces en amont.

  • Réponse à incident

    Accélérez vos investigations grâce à l’enrichissement immédiat des IOC.

  • Intégrations sur mesure

    Construisez vos propres intégrations avec l’API REST et le SDK TypeScript.

Questions fréquentes

Faut-il une offre payante pour utiliser les intégrations ?

L'offre gratuite inclut une clé API pour les vérifications de réputation unitaires. Les flux STIX/TAXII, y compris leur import dans OpenCTI ou un SIEM, nécessitent Pro ou Enterprise. Leur interrogation est exclue du quota mensuel de recherches sur ces offres. Consultez chaque guide pour connaître les conditions d'accès.

Comment obtenir une clé API ?

Créez un compte gratuit sur ismalicious.com, ouvrez votre tableau de bord et générez une clé API. Cela prend moins d’une minute.

L’analyseur Cortex est-il officiellement pris en charge ?

Oui. Notre analyseur figure dans le dépôt officiel Cortex-Analyzers (v3.6.8+) maintenu par TheHive Project. Il est prêt pour la production et maintenu par l’équipe isMalicious.

Comment déployer le connecteur OpenCTI ?

Avec Docker et docker-compose, ou manuellement en Python. Les instructions complètes se trouvent sur la page de l’intégration OpenCTI.

Puis-je demander une nouvelle intégration ?

Oui. Écrivez-nous en indiquant la plateforme et le workflow visés. Les soumissions aux catalogues natifs (IntelOwl, modules MISP, n8n) sont en cours ; Splunk, Elastic et Sentinel fonctionnent déjà comme destinations du tableau de bord ou consommateurs TAXII.

Quels types de données sont pris en charge ?

Adresses IPv4 et IPv6, noms de domaine, FQDN et URL, dans toutes les intégrations. Chaque intégration précise ses types sur sa page de détail.

Quelle est la fraîcheur du renseignement ?

Notre renseignement est mis à jour en continu depuis les sources configurées. Chaque requête sur un IOC, quelle que soit l’intégration, renvoie la donnée la plus récente disponible.

Intégrations

Prêt à intégrer ?

Démarrez avec les intégrations isMalicious en quelques minutes. L’offre gratuite convient au développement et aux tests.

Aucune carte bancaire requise · Clé API gratuite

Model Context Protocol

Le renseignement sur les menaces dans vos agents IA.

Connectez Claude, Cursor ou Codex à la réputation des indicateurs, aux données CVE et à la détection d’injection de prompt avec le serveur MCP isMalicious.

Découvrir le serveur MCP et son installation
check_indicator · get_cve · recent_cves · check_password_exposure
Enquêtez sur une IP, un domaine ou une empreinte de fichier, consultez une CVE ou les vulnérabilités récemment publiées, ou vérifiez si un mot de passe a fuité.
scan_before_use
Analysez le texte des pages web, documents ou réponses d'outils pour détecter les tentatives de prompt injection avant que votre agent l'utilise.
check_url
Consultez la réputation d'une URL avant que votre agent suive le lien.