Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Indicateurs Compromission IOC Threat Intel

conformite

Définition

Les Indicateurs de Compromission (IOC — Indicators of Compromise) sont des artefacts forensiques et des données techniques observées dans un système ou un réseau qui indiquent une intrusion, une activité malveillante, ou une compromission. Ils constituent le langage commun du partage de renseignements sur les menaces (Threat Intelligence) et sont utilisés par les équipes de sécurité pour détecter, investiguer, et répondre aux incidents de sécurité. Les types d'IOC les plus courants incluent : les hash de fichiers (MD5, SHA-1, SHA-256) identifiant des fichiers malveillants spécifiques ; les adresses IP et domaines associés à des infrastructures d'attaquants (serveurs C2 — Command and Control) ; les URL malveillantes (pages de phishing, sites de distribution de malwares) ; les règles de détection comportementale (règles YARA pour les malwares, règles Sigma pour les logs SIEM, règles Snort/Suricata pour le réseau) ; les clés de registre Windows créées par des malwares ; et les mutex spécifiques utilisés par certains malwares pour éviter la double exécution. La Threat Intelligence (TI) est le contexte, les mécanismes, les indicateurs, les implications et les conseils d'action exploitables concernant une menace existante ou émergente. Elle se distingue des simples IOC en ajoutant le contexte (quel acteur, quelle campagne, quelles cibles, quelles TTP). La TI se décline en plusieurs niveaux : tactique (IOC techniques — utilisés par les outils de détection), opérationnelle (TTPs — Tactics, Techniques, Procedures — comment l'attaquant opère, utilisés pour améliorer les capacités de détection), et stratégique (tendances des menaces, motivations des acteurs — utilisée par la direction pour les décisions de sécurité). Le partage des IOC et de la Threat Intelligence est un pilier de la cybersécurité collective. Des formats standardisés facilitent ce partage : STIX (Structured Threat Information eXpression) pour la représentation des objets de TI (malwares, acteurs, campagnes, IOC, TTPs), TAXII (Trusted Automated eXchange of Indicator Information) pour le transport des données STIX, OpenIOC (format XML ouvert), et MISP (Malware Information Sharing Platform — plateforme open source de partage des IOC). NIS2 (article 26) encourage explicitement le partage d'informations sur les menaces cyber entre entités dans les communautés sectorielles.

Types d'IOC et leur utilisation

IOC techniques (tactiques) utilisés dans les outils de détection : Hash de fichiers (SHA-256 d'un malware) → liste noire dans l'antivirus/EDR, blocage du fichier identique. Adresses IP/domaines (C2, phishing) → liste noire dans le firewall, le proxy, le DNS filtering (RPZ — Response Policy Zone). URL malveillantes → liste noire dans le proxy HTTP ou le filtre de contenu web. Règles YARA → détection de fichiers correspondant à des patterns (chaînes de caractères, structures binaires spécifiques à un malware) dans les scans d'antivirus, EDR, ou outils de threat hunting. Règles Sigma → traduction d'IOC comportementaux en requêtes de détection pour les SIEM (Splunk, Elastic, Microsoft Sentinel, QRadar) — format agnostique convertible vers différents SIEM via sigma-cli.

Les IOC ont une durée de vie limitée : les adresses IP et domaines des attaquants changent rapidement, les hash de fichiers sont contournés par la compilation polymorphique (le malware génère un hash différent à chaque exécution). Les IOC comportementaux (TTPs — MITRE ATT&CK) sont plus durables car ils décrivent le comportement de l'attaquant, plus difficile à modifier que ses outils.

MITRE ATT&CK et modélisation des TTPs

Le framework MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est la référence mondiale pour la description des TTPs des attaquants. Il répertorie 14 tactiques (Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration, Impact) avec des centaines de techniques et sous-techniques pour chacune.

ATT&CK est utilisé pour : évaluer les capacités de détection d'un SOC (quelles techniques sont couvertes, quelles zones sont des angles morts), guider les exercices red team (simuler les TTPs d'acteurs connus ciblant le secteur), enrichir la Threat Intelligence (décrire les campagnes d'attaquants en termes de TTPs), et aligner les contrôles de sécurité sur les vecteurs d'attaque réels. Des outils comme ATT&CK Navigator permettent de visualiser la couverture de détection d'une organisation sur la matrice ATT&CK.

Partage de TI et conformité NIS2

NIS2 (article 26) encourage le partage d'informations sur les menaces cyber entre entités de même secteur dans des groupes de partage de confiance (Information Sharing and Analysis Centers — ISAC). Des ISAC sectoriels existent dans la plupart des secteurs critiques : FS-ISAC (financier), H-ISAC (santé), E-ISAC (énergie), Aviation-ISAC (aviation). En France, le CERT-FR (ANSSI) publie des bulletins d'alerte et partage des IOC avec les entités essentielles et importantes via des canaux dédiés.

Les plateformes MISP (Malware Information Sharing Platform) permettent à des communautés d'organisations (sectorielles, nationales, partenariales) de partager des IOC et de la TI de façon structurée et contrôlée. MISP est largement adopté en Europe (utilisé par de nombreux CERT nationaux dont le CERT-FR) et prend en charge les formats STIX/TAXII. L'intégration de MISP dans le SIEM de l'organisation permet d'alimenter automatiquement les règles de détection avec les IOC partagés par la communauté.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis