Threat Intelligence (TI)
generalDéfinition
La Threat Intelligence (ou Cyber Threat Intelligence — CTI) est le processus de collecte, d'analyse, et de production de renseignements exploitables sur les menaces cyber — acteurs malveillants, leurs techniques, leurs outils, leurs motivations, et leurs cibles — permettant aux organisations de mieux anticiper, détecter, et répondre aux cyberattaques qui les menacent spécifiquement. La threat intelligence se distingue de la simple collecte d'informations (data) par son niveau d'analyse et son exploitation opérationnelle. Les données brutes (une IP malveillante, un hash de malware) deviennent de l'intelligence lorsqu'elles sont contextualisées, analysées, et rendues exploitables pour une décision de sécurité. Le cycle de renseignement structure ce processus : Planning (définir les besoins de renseignement), Collection (collecter les données), Processing (normaliser et structurer), Analysis (analyser et produire le renseignement), Dissemination (distribuer au bon public), et Feedback (évaluer l'utilité). Les niveaux de threat intelligence répondent à des besoins différents. TI stratégique (pour la direction et le CISO) : tendances des menaces, acteurs ciblant le secteur, évolution du paysage des risques — aide à aligner la stratégie de sécurité et justifier les investissements. TI tactique (pour les architectes sécurité) : TTPs (Tactics, Techniques, Procedures) des adversaires, malwares utilisés, vecteurs d'attaque — aide à concevoir des contrôles de sécurité efficaces. TI opérationnelle (pour le SOC) : informations sur des campagnes d'attaques en cours, IOCs (Indicators of Compromise) — aide à détecter les attaques en cours. TI technique (pour le SOC Tier 1-2) : IOCs précis (hashes, IPs, domaines, URL malveillants) à intégrer dans les outils de détection (SIEM, EDR, proxy). Les sources de threat intelligence incluent les feeds commerciaux (Recorded Future, Mandiant Advantage, CrowdStrike Falcon Intelligence), les communautés de partage (MISP, ISACs sectoriels), les sources open-source (OSINT — VirusTotal, Shodan, AlienVault OTX, Abuse.ch), et les bulletins gouvernementaux (CERT-FR, ANSSI avis, CISA Alerts).
MISP — partage communautaire de threat intelligence
MISP (Malware Information Sharing Platform) est la plateforme open-source de référence pour le partage de threat intelligence entre organisations. Développé initialement par le CIRCL (Computer Incident Response Center Luxembourg), MISP permet de créer, partager, et corréler des indicateurs de compromission (IOCs) structurés selon le standard STIX/TAXII. Les événements MISP contiennent des attributs (IP, domaines, hashes, URLs), des tags (TLP — Traffic Light Protocol pour le niveau de partage), et des relations entre artefacts. Les instances MISP se connectent entre elles via des feeds synchronisés — les organisations peuvent partager des TI dans des cercles de confiance (ISAC sectoriel, cercle gouvernemental) ou recevoir des feeds publics (MISP-CIRCL, MITRE ATT&CK en MISP). La France coordonne plusieurs instances MISP via l'ANSSI et les CERTs sectoriels (CERT Santé, CERT Banque de France). L'intégration MISP + TheHive + Cortex est la stack open-source standard pour les SOCs qui souhaitent enrichir automatiquement leurs alertes avec la TI communautaire.
STIX/TAXII — standards de partage de TI
STIX (Structured Threat Information eXpression) et TAXII (Trusted Automated eXchange of Intelligence Information) sont les standards de l'industrie pour la représentation et l'échange de threat intelligence. STIX 2.1 définit un modèle de données JSON pour représenter les objets de TI : Indicator (IOC avec pattern de détection), Malware (caractéristiques d'un malware), Threat Actor (profil d'un acteur), Attack Pattern (technique d'attaque liée à MITRE ATT&CK), Campaign (campagne d'attaque), Course of Action (recommandation de remédiation), et Relationship (liens entre ces objets). TAXII 2.1 est le protocole de transport HTTP pour l'échange de STIX — des "Collections" de TI sont accessibles via des endpoints TAXII RESTful API. La plupart des plateformes TI commerciales (Recorded Future, ThreatConnect, OpenCTI) exportent et importent en STIX/TAXII. OpenCTI (développé par ANSSI et Luatix) est une plateforme open-source de gestion des renseignements cyber basée sur STIX 2.1, de plus en plus adoptée par les équipes CTI en Europe.
Diamond Model of Intrusion Analysis
Le Diamond Model est un framework d'analyse des intrusions qui modélise chaque événement malveillant comme une relation entre quatre éléments : l'Adversaire (Adversary — qui mène l'attaque), l'Infrastructure (serveurs C2, domaines utilisés), la Capacité (Capability — l'outil ou la technique utilisée), et la Victime (Victim — la cible). Ces quatre éléments forment les sommets d'un diamant, reliés par des relations. Le Diamond Model est particulièrement utile pour le pivoting analytique : partant d'un IOC connu (une IP C2), l'analyste pivote vers les autres éléments (quels autres domaines utilisent cette infrastructure ? quels autres acteurs utilisent cette capacité ? quelles autres victimes ont été ciblées ?). Cette approche révèle des connexions entre incidents apparemment distincts et permet d'attribuer des attaques à des acteurs. Combiné avec MITRE ATT&CK (qui mappe les Capacités aux TTPs standardisés) et MISP (pour le partage), le Diamond Model est un pilier de l'analyse CTI avancée.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h