La threat intelligence (renseignement sur les menaces) transforme des données brutes sur les attaquants en connaissance actionnable. Elle s'organise en niveaux stratégique, tactique et opérationnel pour servir différents publics.
Points clés
- Les niveaux de renseignement
- IOC, IOA et partage
- De l'attaquant à la défense
Les niveaux de renseignement
Distinguez les trois niveaux : stratégique (tendances, motivations des groupes, pour les décideurs), tactique (TTP des attaquants, mappées sur MITRE ATT&CK, pour les défenseurs) et opérationnel/technique (IOC concrets : IP, domaines, hashes). Montrez que chaque niveau a son public et son usage. Le cycle du renseignement va du besoin à la diffusion. La threat intelligence n'est utile que si elle est actionnable par son destinataire.
IOC, IOA et partage
Détaillez les indicateurs de compromission (IOC) et d'attaque (IOA), et les formats de partage standardisés STIX et TAXII. Présentez les plateformes de partage comme MISP, et les sources (feeds open source, CERT, communautés sectorielles). Montrez l'intégration des feeds dans un SIEM pour enrichir la détection. Le partage entre organisations renforce la défense collective.
De l'attaquant à la défense
Expliquez l'usage pratique : profiler les groupes d'attaquants (APT) par leurs TTP pour anticiper et prioriser les défenses pertinentes. Reliez la threat intelligence au SOC (enrichissement des alertes), au threat hunting et à l'analyse de malwares (production d'IOC). Montrez le passage du renseignement à des règles de détection concrètes. Le but est d'orienter la défense vers les menaces réellement pertinentes pour l'organisation.
En pratique
Scénario. Sur une journée, déployez une instance MISP en lab et fournissez un rapport d'analyse de menace fictif. Les apprenants en extraient les IOC, les structurent au format STIX dans MISP, puis les intègrent comme règles de détection dans un SIEM (Wazuh/Elastic). Vous rejouez ensuite un trafic contenant un de ces indicateurs pour vérifier le déclenchement de l'alerte. L'exercice matérialise la chaîne complète, du rapport de renseignement à la détection opérationnelle.
Questions fréquentes
Threat intelligence et OSINT, est-ce pareil ?
L'OSINT est une source possible de threat intelligence, mais la TI va plus loin : elle analyse, contextualise et structure le renseignement pour la défense. La TI inclut aussi des sources fermées et communautaires.
Quels formats pour partager des indicateurs ?
STIX pour structurer le renseignement et TAXII pour le transporter sont les standards. La plateforme MISP, open source, facilite ce partage entre organisations.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →