Garden of KnowledgeApplied Sciences › Computer Science › Software › Security › Defensive › SOC Analysis
February 25, 2026

Threat Intelligence (Renseignement sur les Menaces)

La Threat Intelligence (TI) est la collecte, l’analyse et la contextualisation d’informations sur les menaces cybernétiques pour permettre des décisions défensives éclairées. Ce n’est pas une simple liste d’IOCs — c’est de la connaissance exploitable sur les adversaires.

Niveaux de Threat Intelligence§

NiveauAudienceHorizonContenu
StratégiqueRSSI, directionMois/annéesTendances, acteurs étatiques, impact business
OpérationnelManagers sécuritéSemainesCampagnes actives, TTPs d’adversaires ciblant le secteur
TactiqueAnalystes SOCJoursTTPs (MITRE ATT&CK), techniques spécifiques
TechniqueOutils automatisésHeuresIOCs : IPs, domaines, hashes, URLs malveillantes

IOCs (Indicators of Compromise)§

Les IOCs sont des artefacts observables indiquant une compromission probable.

Types d’IOCs§

TypeExemplesVolatilité
Hash de fichierMD5, SHA1, SHA256 d’un malwareFaible (trivial à changer)
Adresse IPIP d’un C2Moyenne
Domainemalware-c2.xyzMoyenne
URLhttps://evil.com/payload.binHaute
User-agentChaîne UA de Cobalt StrikeHaute
MutexNom créé par un malware au démarrageHaute
Clé de registrePersistence via Run key spécifiqueHaute
Pattern réseauSignature Snort/YaraVariable

Pyramide de la douleur (Pyramid of Pain)§

Concept de David Bianco : plus un IOC est difficile à modifier pour l’attaquant, plus son blocage lui est douloureux.

TTPs          ←← Très difficile à changer (comportements fondamentaux)
Outils        ←← Difficile
Artefacts réseau / hôte
Noms de domaine
Adresses IP
Hashes de fichiers ←← Trivial à changer

Bloquer un hash est inutile (l’attaquant recompile). Détecter les TTPs (techniques de l’adversaire) est beaucoup plus efficace.

MITRE ATT&CK§

ATT&CK (Adversarial Tactics, Techniques & Common Knowledge) est une base de connaissances des comportements d’attaquants observés dans des environnements réels.

Structure :

Tactiques Enterprise (ordre chronologique d’une intrusion)§

IDTactiqueExemples de techniques
TA0043ReconnaissanceScanning actif (T1595), OSINT (T1593)
TA0042Resource DevelopmentCompromettre une infrastructure (T1584)
TA0001Initial AccessSpearphishing (T1566), Exploit public (T1190)
TA0002ExecutionPowerShell (T1059.001), WMI (T1047)
TA0003PersistenceRunKeys (T1547.001), Scheduled Task (T1053)
TA0004Privilege EscalationToken Impersonation (T1134), Sudo (T1548)
TA0005Defense EvasionObfuscation (T1027), Masquerading (T1036)
TA0006Credential AccessMimikatz/LSASS (T1003), Brute Force (T1110)
TA0007DiscoveryNetwork Scan (T1046), Account Discovery (T1087)
TA0008Lateral MovementPass-the-Hash (T1550.002), RDP (T1021.001)
TA0009CollectionKeylogging (T1056), Screen Capture (T1113)
TA0011Command & ControlDNS Tunneling (T1071.004), HTTPS C2 (T1071.001)
TA0010ExfiltrationExfil via C2 (T1041), Cloud Storage (T1567)
TA0040ImpactRansomware (T1486), Wiper (T1485)

Utilisation d’ATT&CK en défense§

1. Cartographier sa couverture de détection
   → Pour chaque technique, quelle règle/outil détecte ?
   → Visualiser avec ATT&CK Navigator (https://mitre-attack.github.io/attack-navigator/)

2. Prioritiser les lacunes
   → Quelles techniques sont utilisées par les groupes ciblant votre secteur ?
   → Mapper les TTPs des groupes APT à votre surface d'attaque

3. Valider les contrôles
   → Atomic Red Team : tests unitaires de détection par technique ATT&CK
   → Caldera : simulation d'adversaires automatisée

Sources de Threat Intelligence§

Open Source (OSINT-TI)§

SourceTypeURL
VirusTotalHashes, IPs, domaines, sandboxvirustotal.com
ShodanIPs, services exposés, infra C2shodan.io
AlienVault OTXPulses, IOCs communautairesotx.alienvault.com
MalwareBazaarSamples malwarebazaar.abuse.ch
URLhausURLs malveillantesurlhaus.abuse.ch
ThreatfoxIOCs (domaines, IPs, hashes)threatfox.abuse.ch
MISPPlateforme de partage d’IOCsmisp-project.org
OpenCTIPlateforme CTI graphe de connaissancesopencti.io
Feodo TrackerIPs de botnets (Emotet, TrickBot)feodotracker.abuse.ch
AbuseIPDBRéputation IPsabuseipdb.com

Commerciales§

Acteurs de menace (Threat Actors)§

Classification§

TypeMotivationsSophistication
APT (Advanced Persistent Threat)Espionnage étatiqueTrès haute
CybercriminelsGain financier (ransomware, fraude)Variable
HacktivistesIdéologie, impact symboliqueFaible à moyenne
Insider threatsGain, vengeance, idéologieVariable
Script kiddiesCuriosité, notoriétéFaible

Groupes notables (nomenclature Mandiant / MITRE)§

GroupeOrigine supposéeSpécialité
APT28 (Fancy Bear)Russie (GRU)Spearphishing, élections
APT29 (Cozy Bear)Russie (SVR)Supply chain (SolarWinds)
Lazarus GroupCorée du NordVol de cryptomonnaies, SWIFT
APT41ChineEspionnage + cybercriminalité
FIN7Russie (criminel)Retail, hôtellerie, PoS
REvil / LockBitRussie (criminel)Ransomware-as-a-Service

Formats et partage de TI§

STIX 2.1 (Structured Threat Information Expression)§

Format JSON standardisé pour représenter des objets TI :

{
  "type": "indicator",
  "spec_version": "2.1",
  "id": "indicator--8e2e2d2b-17d4-4cbf-938f-98129880a42c",
  "name": "Malicious URL",
  "pattern": "[url:value = 'https://evil.com/payload']",
  "pattern_type": "stix",
  "valid_from": "2024-01-15T00:00:00Z",
  "labels": ["malicious-activity"],
  "kill_chain_phases": [{
    "kill_chain_name": "mitre-attack",
    "phase_name": "command-and-control"
  }]
}

TAXII (Trusted Automated eXchange of Intelligence Information)§

Protocole HTTP pour échanger des collections STIX entre plateformes TI.

MISP (Malware Information Sharing Platform)§

Plateforme open source de partage d’IOCs. Les événements MISP contiennent des attributs (IOCs), des tags (taxonomies TLP), et des corrélations automatiques.

TLP (Traffic Light Protocol) — niveau de diffusion :

CouleurDiffusion
TLP:REDUniquement les destinataires directs
TLP:AMBER+STRICTOrganisation + besoin explicite
TLP:AMBEROrganisation et partenaires directs
TLP:GREENCommunauté de sécurité
TLP:CLEARPublic

Cycle de vie du renseignement§

1. Direction  → définir les besoins (Key Intelligence Requirements)
2. Collecte   → sources OSINT, HUMINT, SIGINT, dark web
3. Traitement → normalisation, déduplication, enrichissement
4. Analyse    → contextualisation, attribution, prédiction
5. Diffusion  → rapport, feed SIEM, IOCs dans les outils
6. Feedback   → évaluation de la pertinence, ajustement
—The Gardener