Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Threat Intelligence (TI)

general

Définition

La Threat Intelligence (ou Cyber Threat Intelligence — CTI) est le processus de collecte, d'analyse, et de production de renseignements exploitables sur les menaces cyber — acteurs malveillants, leurs techniques, leurs outils, leurs motivations, et leurs cibles — permettant aux organisations de mieux anticiper, détecter, et répondre aux cyberattaques qui les menacent spécifiquement. La threat intelligence se distingue de la simple collecte d'informations (data) par son niveau d'analyse et son exploitation opérationnelle. Les données brutes (une IP malveillante, un hash de malware) deviennent de l'intelligence lorsqu'elles sont contextualisées, analysées, et rendues exploitables pour une décision de sécurité. Le cycle de renseignement structure ce processus : Planning (définir les besoins de renseignement), Collection (collecter les données), Processing (normaliser et structurer), Analysis (analyser et produire le renseignement), Dissemination (distribuer au bon public), et Feedback (évaluer l'utilité). Les niveaux de threat intelligence répondent à des besoins différents. TI stratégique (pour la direction et le CISO) : tendances des menaces, acteurs ciblant le secteur, évolution du paysage des risques — aide à aligner la stratégie de sécurité et justifier les investissements. TI tactique (pour les architectes sécurité) : TTPs (Tactics, Techniques, Procedures) des adversaires, malwares utilisés, vecteurs d'attaque — aide à concevoir des contrôles de sécurité efficaces. TI opérationnelle (pour le SOC) : informations sur des campagnes d'attaques en cours, IOCs (Indicators of Compromise) — aide à détecter les attaques en cours. TI technique (pour le SOC Tier 1-2) : IOCs précis (hashes, IPs, domaines, URL malveillants) à intégrer dans les outils de détection (SIEM, EDR, proxy). Les sources de threat intelligence incluent les feeds commerciaux (Recorded Future, Mandiant Advantage, CrowdStrike Falcon Intelligence), les communautés de partage (MISP, ISACs sectoriels), les sources open-source (OSINT — VirusTotal, Shodan, AlienVault OTX, Abuse.ch), et les bulletins gouvernementaux (CERT-FR, ANSSI avis, CISA Alerts).

MISP — partage communautaire de threat intelligence

MISP (Malware Information Sharing Platform) est la plateforme open-source de référence pour le partage de threat intelligence entre organisations. Développé initialement par le CIRCL (Computer Incident Response Center Luxembourg), MISP permet de créer, partager, et corréler des indicateurs de compromission (IOCs) structurés selon le standard STIX/TAXII. Les événements MISP contiennent des attributs (IP, domaines, hashes, URLs), des tags (TLP — Traffic Light Protocol pour le niveau de partage), et des relations entre artefacts. Les instances MISP se connectent entre elles via des feeds synchronisés — les organisations peuvent partager des TI dans des cercles de confiance (ISAC sectoriel, cercle gouvernemental) ou recevoir des feeds publics (MISP-CIRCL, MITRE ATT&CK en MISP). La France coordonne plusieurs instances MISP via l'ANSSI et les CERTs sectoriels (CERT Santé, CERT Banque de France). L'intégration MISP + TheHive + Cortex est la stack open-source standard pour les SOCs qui souhaitent enrichir automatiquement leurs alertes avec la TI communautaire.

STIX/TAXII — standards de partage de TI

STIX (Structured Threat Information eXpression) et TAXII (Trusted Automated eXchange of Intelligence Information) sont les standards de l'industrie pour la représentation et l'échange de threat intelligence. STIX 2.1 définit un modèle de données JSON pour représenter les objets de TI : Indicator (IOC avec pattern de détection), Malware (caractéristiques d'un malware), Threat Actor (profil d'un acteur), Attack Pattern (technique d'attaque liée à MITRE ATT&CK), Campaign (campagne d'attaque), Course of Action (recommandation de remédiation), et Relationship (liens entre ces objets). TAXII 2.1 est le protocole de transport HTTP pour l'échange de STIX — des "Collections" de TI sont accessibles via des endpoints TAXII RESTful API. La plupart des plateformes TI commerciales (Recorded Future, ThreatConnect, OpenCTI) exportent et importent en STIX/TAXII. OpenCTI (développé par ANSSI et Luatix) est une plateforme open-source de gestion des renseignements cyber basée sur STIX 2.1, de plus en plus adoptée par les équipes CTI en Europe.

Diamond Model of Intrusion Analysis

Le Diamond Model est un framework d'analyse des intrusions qui modélise chaque événement malveillant comme une relation entre quatre éléments : l'Adversaire (Adversary — qui mène l'attaque), l'Infrastructure (serveurs C2, domaines utilisés), la Capacité (Capability — l'outil ou la technique utilisée), et la Victime (Victim — la cible). Ces quatre éléments forment les sommets d'un diamant, reliés par des relations. Le Diamond Model est particulièrement utile pour le pivoting analytique : partant d'un IOC connu (une IP C2), l'analyste pivote vers les autres éléments (quels autres domaines utilisent cette infrastructure ? quels autres acteurs utilisent cette capacité ? quelles autres victimes ont été ciblées ?). Cette approche révèle des connexions entre incidents apparemment distincts et permet d'attribuer des attaques à des acteurs. Combiné avec MITRE ATT&CK (qui mappe les Capacités aux TTPs standardisés) et MISP (pour le partage), le Diamond Model est un pilier de l'analyse CTI avancée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis