<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Threat_intelligence</id>
	<title>Threat intelligence - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Threat_intelligence"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Threat_intelligence&amp;action=history"/>
	<updated>2026-06-17T23:06:15Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Threat_intelligence&amp;diff=798&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Threat_intelligence&amp;diff=798&amp;oldid=prev"/>
		<updated>2026-06-12T21:37:12Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 12 juin 2026 à 17:37&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l167&quot;&gt;Ligne 167 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 167 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[MITRE ATT&amp;amp;CK]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[MITRE ATT&amp;amp;CK]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Threat Intelligence Platform]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Threat Intelligence Platform]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Threat_intelligence&amp;diff=684&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Threat_intelligence&amp;diff=684&amp;oldid=prev"/>
		<updated>2026-06-11T07:15:05Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;La &amp;#039;&amp;#039;&amp;#039;threat intelligence&amp;#039;&amp;#039;&amp;#039; (en français : &amp;#039;&amp;#039;&amp;#039;renseignement sur les menaces&amp;#039;&amp;#039;&amp;#039;), également désignée par le terme &amp;#039;&amp;#039;&amp;#039;cyber threat intelligence&amp;#039;&amp;#039;&amp;#039; (CTI), est un ensemble structuré de connaissances portant sur les cybermenaces actuelles et potentielles, destiné à informer et orienter les décisions de défense des organisations. Elle repose sur la collecte, le traitement et l&amp;#039;analyse d&amp;#039;informations relatives aux tactiques, techniques et procédures des acteurs malveillants, aux [[Indicateur de compromission|indicateurs de compromission]] et aux [[Vulnérabilité informatique|vulnérabilités]] activement exploitées. Intégrée aux processus de [[Cybersécurité|cybersécurité]], la threat intelligence transforme des données brutes en renseignement actionnable, permettant aux équipes de sécurité d&amp;#039;anticiper les attaques plutôt que de simplement y réagir.&lt;br /&gt;
&lt;br /&gt;
== Définition et concepts fondamentaux ==&lt;br /&gt;
&lt;br /&gt;
La threat intelligence se distingue des données brutes de sécurité par son caractère actionnable : une adresse IP suspecte ou un hachage de fichier malveillant ne constituent que des données ; elles deviennent du renseignement lorsqu&amp;#039;elles sont contextualisées, attribuées à un groupe d&amp;#039;attaquants identifié et mises en relation avec des secteurs ciblés et des modes opératoires documentés.&lt;br /&gt;
&lt;br /&gt;
La notion de renseignement est empruntée aux domaines militaire et gouvernemental. Le cycle classique — planification, collecte, traitement, analyse, diffusion, retour d&amp;#039;expérience — s&amp;#039;y applique directement. Ce cycle garantit que les informations produites répondent à des besoins définis plutôt qu&amp;#039;à une collecte opportuniste.&lt;br /&gt;
&lt;br /&gt;
Les sources de threat intelligence se répartissent en trois catégories principales :&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sources ouvertes&amp;#039;&amp;#039;&amp;#039; (OSINT) : forums de sécurité, bases de données publiques de vulnérabilités (NVD, CVE), rapports d&amp;#039;éditeurs, réseaux sociaux, dark web indexé ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sources fermées&amp;#039;&amp;#039;&amp;#039; : flux commerciaux d&amp;#039;éditeurs spécialisés (Recorded Future, Mandiant, CrowdStrike), cercles de partage inter-organisationnel sous accord de confidentialité ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sources internes&amp;#039;&amp;#039;&amp;#039; : journaux système, alertes [[SIEM (informatique)|SIEM]], rapports d&amp;#039;incidents passés, analyses post-mortem.&lt;br /&gt;
&lt;br /&gt;
== Types de threat intelligence ==&lt;br /&gt;
&lt;br /&gt;
=== Intelligence stratégique ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;intelligence stratégique s&amp;#039;adresse aux décideurs : [[Responsable de la sécurité des systèmes d&amp;#039;information|RSSI]], direction générale, conseil d&amp;#039;administration. Elle décrit les tendances de long terme — évolution du paysage des menaces, géopolitique cyber, secteurs les plus ciblés, motivations des groupes d&amp;#039;attaquants (espionnage étatique, cybercriminalité financière, hacktivisme, sabotage). Son horizon temporel est de plusieurs mois à plusieurs années. Un rapport annuel sur les campagnes d&amp;#039;espionnage ciblant la chaîne d&amp;#039;approvisionnement d&amp;#039;un secteur industriel en constitue un exemple typique.&lt;br /&gt;
&lt;br /&gt;
=== Intelligence opérationnelle ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;intelligence opérationnelle concerne les campagnes d&amp;#039;attaque en cours ou imminentes : objectifs des attaquants, calendrier probable, cibles identifiées au sein d&amp;#039;un secteur ou d&amp;#039;une région géographique. Destinée aux responsables des opérations de sécurité et aux équipes [[SOC (Security Operations Center)|SOC]], son horizon temporel est de quelques jours à quelques semaines.&lt;br /&gt;
&lt;br /&gt;
=== Intelligence tactique ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;intelligence tactique décrit les tactiques, techniques et procédures (TTP) des acteurs malveillants : vecteurs d&amp;#039;intrusion initiaux, techniques de persistance, méthodes de mouvement latéral, outils d&amp;#039;exfiltration. Ce type de renseignement alimente directement les règles de détection et les procédures de [[Réponse aux incidents de sécurité|réponse aux incidents]].&lt;br /&gt;
&lt;br /&gt;
=== Intelligence technique ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;intelligence technique est la plus granulaire : adresses IP et plages CIDR malveillantes, noms de domaine compromis, hachages de fichiers (MD5, SHA-256, SHA-1), URLs de serveurs de commande et contrôle (C2), signatures YARA de maliciels. Ces [[Indicateur de compromission|indicateurs de compromission]] (IoC) sont directement intégrables dans les outils de détection automatique (pare-feu, EDR, [[SIEM (informatique)|SIEM]]).&lt;br /&gt;
&lt;br /&gt;
== Le cycle de renseignement ==&lt;br /&gt;
&lt;br /&gt;
Le cycle de renseignement sur les menaces comprend six étapes interdépendantes :&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Planification et orientation&amp;#039;&amp;#039;&amp;#039; : définition des besoins de renseignement (&amp;#039;&amp;#039;intelligence requirements&amp;#039;&amp;#039;) en collaboration avec les parties prenantes — quelles menaces surveiller, quels acteurs cibler, quels secteurs prioriser ;&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Collecte&amp;#039;&amp;#039;&amp;#039; : agrégation de données depuis les sources internes, les flux commerciaux et les sources ouvertes ;&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Traitement&amp;#039;&amp;#039;&amp;#039; : normalisation, déduplication, translittération et structuration des données brutes dans des formats exploitables ;&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Analyse&amp;#039;&amp;#039;&amp;#039; : interprétation des données pour produire du renseignement contextualisé, attribution probable, évaluation du niveau de confiance ;&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Diffusion&amp;#039;&amp;#039;&amp;#039; : transmission du renseignement aux destinataires appropriés sous un format adapté à leur niveau (rapport stratégique pour la direction, flux d&amp;#039;IoC pour le SOC) ;&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Retour d&amp;#039;expérience&amp;#039;&amp;#039;&amp;#039; : évaluation de la pertinence et de l&amp;#039;exactitude du renseignement produit pour affiner les besoins et améliorer le cycle suivant.&lt;br /&gt;
&lt;br /&gt;
== Standards, formats et outils ==&lt;br /&gt;
&lt;br /&gt;
=== Formats d&amp;#039;échange ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;interopérabilité entre organisations repose sur des standards ouverts :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[STIX/TAXII]]&amp;#039;&amp;#039;&amp;#039; (Structured Threat Information eXpression / Trusted Automated eXchange of Intelligence Information) : standard JSON développé initialement par MITRE Corporation et standardisé par l&amp;#039;OASIS depuis 2017. STIX 2.1 (publié en 2021) définit des objets typés (acteur, campagne, indicateur, maliciel, infrastructure, relation) et leurs propriétés ; TAXII 2.1 est le protocole de transport HTTP/S associé.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;OpenIOC&amp;#039;&amp;#039;&amp;#039; : format XML créé par Mandiant en 2010, orienté indicateurs de compromission.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;MISP&amp;#039;&amp;#039;&amp;#039; (Malware Information Sharing Platform) : logiciel open source de partage développé par le CIRCL luxembourgeois, déployé par des centaines d&amp;#039;organisations dont l&amp;#039;[[ANSSI]] et Europol.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;YARA&amp;#039;&amp;#039;&amp;#039; : langage de règles pour la description et la détection de familles de maliciels, maintenu par VirusTotal (filiale Google).&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|+ Comparaison des principaux standards de threat intelligence&lt;br /&gt;
! Standard !! Format !! Portée principale !! Gouvernance&lt;br /&gt;
|-&lt;br /&gt;
| STIX 2.1 || JSON || Tactique, technique, stratégique || OASIS&lt;br /&gt;
|-&lt;br /&gt;
| OpenIOC || XML || Technique (IoC) || Open (ex-Mandiant)&lt;br /&gt;
|-&lt;br /&gt;
| MISP || JSON || Tactique et technique || CIRCL / open source&lt;br /&gt;
|-&lt;br /&gt;
| YARA || Règles texte || Technique (maliciels) || VirusTotal / open source&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== MITRE ATT&amp;amp;CK ===&lt;br /&gt;
&lt;br /&gt;
[[MITRE ATT&amp;amp;CK]] est une base de connaissances structurée des tactiques et techniques adversariales, publiée et maintenue par MITRE Corporation depuis 2013. Organisée en matrices (Enterprise, Mobile, ICS/OT), elle recense en 2024 plus de 200 techniques et 400 sous-techniques pour la seule matrice Enterprise. Elle est devenue le référentiel de facto pour décrire, modéliser et partager les TTP, et s&amp;#039;interface avec la majorité des plateformes de threat intelligence et des [[SIEM (informatique)|SIEM]] du marché.&lt;br /&gt;
&lt;br /&gt;
=== Plateformes de threat intelligence (TIP) ===&lt;br /&gt;
&lt;br /&gt;
Une [[Threat Intelligence Platform]] (TIP) est un logiciel centralisant la collecte, l&amp;#039;agrégation, l&amp;#039;enrichissement et la diffusion de renseignements sur les menaces. Les TIP ingèrent des flux (&amp;#039;&amp;#039;feeds&amp;#039;&amp;#039;) depuis des sources multiples, les dédupliquent et les exposent via des API vers les outils de sécurité opérationnels (SIEM, pare-feu, EDR). En 2022, MarketsandMarkets estimait le marché mondial des TIP à 392 millions de dollars, avec une croissance annuelle composée projetée à 15,4 % jusqu&amp;#039;en 2027.&lt;br /&gt;
&lt;br /&gt;
Parmi les solutions répandues figurent Anomali ThreatStream, Recorded Future Intelligence Cloud, ThreatConnect, OpenCTI (open source, co-développé par l&amp;#039;[[ANSSI]] et la société Filigran) et MISP.&lt;br /&gt;
&lt;br /&gt;
== Partage de renseignement et communautés ==&lt;br /&gt;
&lt;br /&gt;
=== ISACs et ISAOs ===&lt;br /&gt;
&lt;br /&gt;
Les &amp;#039;&amp;#039;&amp;#039;[[ISAC|Information Sharing and Analysis Centers]]&amp;#039;&amp;#039;&amp;#039; (ISAC) sont des organisations sectorielles créées aux États-Unis à partir de 1998 (Presidential Decision Directive PDD-63 du 22 mai 1998) pour structurer le partage de CTI entre acteurs d&amp;#039;un même secteur critique (finance, énergie, santé, transport, télécommunications). En 2024, on dénombre 27 ISAC sectoriels actifs aux États-Unis. Leur équivalent plus souple, les &amp;#039;&amp;#039;&amp;#039;Information Sharing and Analysis Organizations&amp;#039;&amp;#039;&amp;#039; (ISAO), introduits par décret exécutif en 2015, ne sont pas liés à un secteur spécifique.&lt;br /&gt;
&lt;br /&gt;
En Europe, la [[Directive NIS2|directive NIS2]] (2022/2555) encourage le partage d&amp;#039;information entre les entités essentielles et les autorités nationales, en particulier les CSIRT nationaux.&lt;br /&gt;
&lt;br /&gt;
=== Cadre français ===&lt;br /&gt;
&lt;br /&gt;
En France, le [[CERT-FR]], rattaché à l&amp;#039;[[ANSSI]], publie des bulletins d&amp;#039;alerte et des rapports de CTI à destination des opérateurs d&amp;#039;importance vitale (OIV), des opérateurs de services essentiels (OSE) et des entités essentielles au sens de la [[Directive NIS2|NIS2]]. L&amp;#039;ANSSI produit également des rapports d&amp;#039;attribution publics sur des groupes [[Advanced Persistent Threat|APT]] ciblant des intérêts français — notamment le rapport sur le groupe SANDWORM publié en octobre 2021, qui lui attribuait des campagnes d&amp;#039;intrusion contre des entités françaises liées à des services centraux du gouvernement russe.&lt;br /&gt;
&lt;br /&gt;
=== Traffic Light Protocol ===&lt;br /&gt;
&lt;br /&gt;
Le &amp;#039;&amp;#039;&amp;#039;Traffic Light Protocol&amp;#039;&amp;#039;&amp;#039; (TLP) est un schéma de marquage à quatre niveaux définissant la diffusion autorisée d&amp;#039;un renseignement partagé :&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;TLP:RED&amp;#039;&amp;#039;&amp;#039; : destinataires nominatifs uniquement, pas de rediffusion ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;TLP:AMBER&amp;#039;&amp;#039;&amp;#039; : organisation du destinataire et partenaires ayant besoin d&amp;#039;en connaître ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;TLP:GREEN&amp;#039;&amp;#039;&amp;#039; : communauté de confiance élargie, pas de diffusion publique ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;TLP:CLEAR&amp;#039;&amp;#039;&amp;#039; : diffusion sans restriction.&lt;br /&gt;
&lt;br /&gt;
Maintenu par le FIRST (Forum of Incident Response and Security Teams), le TLP a atteint la version 2.0 en octobre 2022, qui clarifie notamment la portée de TLP:AMBER+STRICT.&lt;br /&gt;
&lt;br /&gt;
== Intégration dans les opérations de sécurité ==&lt;br /&gt;
&lt;br /&gt;
=== Centres opérationnels de sécurité ===&lt;br /&gt;
&lt;br /&gt;
Les [[SOC (Security Operations Center)|SOC]] constituent le principal point de consommation de threat intelligence technique et opérationnelle. Les analystes de niveaux 2 et 3 enrichissent les alertes générées par le [[SIEM (informatique)|SIEM]] avec les flux d&amp;#039;IoC, réduisant les faux positifs et accélérant la qualification des incidents. La corrélation entre un IoC (adresse C2 connue) et un événement réseau interne permet de passer rapidement d&amp;#039;une alerte générique à un incident qualifié avec contexte d&amp;#039;attribuabilité.&lt;br /&gt;
&lt;br /&gt;
=== Réponse aux incidents ===&lt;br /&gt;
&lt;br /&gt;
Durant une [[Réponse aux incidents de sécurité|réponse à un incident]], la threat intelligence permet d&amp;#039;attribuer l&amp;#039;attaque à un groupe connu par recoupement des TTP observées avec les profils documentés dans [[MITRE ATT&amp;amp;CK]], d&amp;#039;anticiper les mouvements latéraux probables et d&amp;#039;identifier des indicateurs additionnels non encore détectés dans le périmètre compromis. L&amp;#039;attribution reste probabiliste : un niveau de confiance (faible, modéré, élevé) doit accompagner toute hypothèse d&amp;#039;attribution, conformément aux standards analytiques du renseignement.&lt;br /&gt;
&lt;br /&gt;
=== Red team et tests d&amp;#039;intrusion ===&lt;br /&gt;
&lt;br /&gt;
Les [[Red team|équipes red team]] et les [[Test d&amp;#039;intrusion|testeurs d&amp;#039;intrusion]] s&amp;#039;appuient sur la threat intelligence pour construire des scénarios réalistes calqués sur les groupes les plus susceptibles de cibler l&amp;#039;organisation auditée (approche &amp;#039;&amp;#039;threat-informed defense&amp;#039;&amp;#039;). Cette méthode est formalisée dans le cadre TIBER-EU de la Banque centrale européenne et est rendue obligatoire par le règlement [[DORA (Digital Operational Resilience Act)|DORA]] pour les entités financières systémiques via les tests de pénétration guidés par la menace (TLPT, article 26).&lt;br /&gt;
&lt;br /&gt;
=== Gestion des vulnérabilités ===&lt;br /&gt;
&lt;br /&gt;
La [[Gestion des vulnérabilités|gestion des vulnérabilités]] bénéficie de la threat intelligence pour prioriser les correctifs au-delà du seul score CVSS. Une [[Vulnérabilité informatique|vulnérabilité]] de score CVSS 9.8 sans exploitation active dans la nature est moins urgente à court terme qu&amp;#039;une vulnérabilité CVSS 6.5 intégrée dans des kits d&amp;#039;exploitation ciblant activement le secteur de l&amp;#039;organisation. Des bases complémentaires telles que CISA KEV (Known Exploited Vulnerabilities Catalog, lancé en novembre 2021) et l&amp;#039;Exploit Prediction Scoring System (EPSS) agrègent ce signal de menace réelle.&lt;br /&gt;
&lt;br /&gt;
=== Audit de cybersécurité ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[Audit de cybersécurité]] s&amp;#039;appuie sur la threat intelligence pour contextualiser les constats : une faiblesse de configuration présente un niveau de risque différent selon qu&amp;#039;elle correspond à une technique activement exploitée par des groupes ciblant l&amp;#039;organisation ou qu&amp;#039;elle reste de nature théorique.&lt;br /&gt;
&lt;br /&gt;
== Intelligence artificielle et automatisation ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;essor de l&amp;#039;[[Intelligence artificielle en cybersécurité|intelligence artificielle en cybersécurité]] transforme la production de threat intelligence. Les modèles de traitement automatique du langage naturel (NLP) automatisent la collecte OSINT sur des sources non structurées : forums clandestins, rapports PDF d&amp;#039;éditeurs, fils de discussion en langue étrangère. Les graphes de connaissances permettent de visualiser les relations entre acteurs, infrastructures et campagnes à une échelle inaccessible manuellement.&lt;br /&gt;
&lt;br /&gt;
En parallèle, les groupes [[Advanced Persistent Threat|APT]] et les acteurs cybercriminels utilisent eux-mêmes l&amp;#039;IA pour accélérer leurs opérations — génération de leurres de [[Hameçonnage|hameçonnage]] ciblés, automatisation de la reconnaissance, contournement de détections basées sur des signatures —, ce qui renforce la nécessité d&amp;#039;une threat intelligence actualisée en quasi-temps réel.&lt;br /&gt;
&lt;br /&gt;
== Cadres réglementaires et normatifs ==&lt;br /&gt;
&lt;br /&gt;
Plusieurs cadres créent des obligations directes ou indirectes en matière de threat intelligence :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Directive NIS2]]&amp;#039;&amp;#039;&amp;#039; (directive UE 2022/2555, transposée en France par la loi du 26 juin 2024) : impose aux entités essentielles et importantes des capacités de veille sur les menaces et de partage d&amp;#039;information avec les autorités nationales compétentes.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[DORA (Digital Operational Resilience Act)|DORA]]&amp;#039;&amp;#039;&amp;#039; (règlement UE 2022/2554, applicable depuis le 17 janvier 2025) : exige des entités financières un programme de threat intelligence intégré (article 13) et des tests de pénétration guidés par la menace pour les entités désignées comme significatives (article 26).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27001]]&amp;#039;&amp;#039;&amp;#039; (édition 2022) : l&amp;#039;annexe A.5.7 introduit explicitement le &amp;#039;&amp;#039;Threat Intelligence&amp;#039;&amp;#039; comme contrôle requis — première occurrence dans l&amp;#039;histoire de la norme, absente des éditions 2005 et 2013.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27035]]&amp;#039;&amp;#039;&amp;#039; : norme de [[Réponse aux incidents de sécurité|gestion des incidents de sécurité]] dont les phases de détection et d&amp;#039;évaluation intègrent l&amp;#039;usage de renseignements sur les menaces.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[NIST Cybersecurity Framework]]&amp;#039;&amp;#039;&amp;#039; (CSF 2.0, publié le 26 février 2024) : la fonction &amp;#039;&amp;#039;Identify&amp;#039;&amp;#039; (ID.RA — Risk Assessment) inclut une référence explicite aux flux de renseignement sur les menaces comme contribution à l&amp;#039;évaluation des risques.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Cyber Resilience Act]]&amp;#039;&amp;#039;&amp;#039; (règlement UE 2024/2847, entré en vigueur en décembre 2024) : impose aux fabricants de produits numériques des obligations de surveillance des vulnérabilités et de remontée d&amp;#039;incidents aux CSIRT nationaux, ce qui implique une capacité de veille sur les menaces affectant leurs composants.&lt;br /&gt;
&lt;br /&gt;
== Métiers et formations ==&lt;br /&gt;
&lt;br /&gt;
Les spécialistes de la threat intelligence s&amp;#039;inscrivent dans le périmètre de l&amp;#039;[[Ingénieur en cybersécurité|ingénierie en cybersécurité]] et de la fonction de [[Responsable de la sécurité des systèmes d&amp;#039;information|responsable de la sécurité des systèmes d&amp;#039;information]] (RSSI). La [[Gestion des risques informatiques|gestion des risques informatiques]] constitue un domaine de compétence adjacent fondamental.&lt;br /&gt;
&lt;br /&gt;
Les postes typiques du domaine incluent :&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Analyste CTI&amp;#039;&amp;#039;&amp;#039; (junior, confirmé, senior) : collecte, traitement et production de rapports de renseignement ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Threat hunter&amp;#039;&amp;#039;&amp;#039; : recherche proactive d&amp;#039;intrusions non détectées dans le système d&amp;#039;information, à partir d&amp;#039;hypothèses formulées sur la base des TTP connues ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Intelligence engineer&amp;#039;&amp;#039;&amp;#039; : développement et maintenance des pipelines d&amp;#039;ingestion de données, intégration des TIP avec le SIEM et l&amp;#039;EDR.&lt;br /&gt;
&lt;br /&gt;
Les certifications reconnues du domaine comprennent :&lt;br /&gt;
* [[CISSP]] (Certified Information Systems Security Professional, ISC²) : le domaine 1 couvre la [[Gestion des risques informatiques|gestion des risques]] incluant la veille sur les menaces ;&lt;br /&gt;
* GIAC Cyber Threat Intelligence (GCTI, SANS Institute) : certification spécifique CTI créée en 2018 ;&lt;br /&gt;
* Certified Threat Intelligence Analyst (CTIA, EC-Council) ;&lt;br /&gt;
* CREST Certified Threat Intelligence Manager (CCTIM).&lt;br /&gt;
&lt;br /&gt;
En France, des formations universitaires labellisées SecNumedu par l&amp;#039;[[ANSSI]] intègrent des modules de threat intelligence dans leurs parcours de master en [[Cybersécurité|cybersécurité]]. Le référentiel européen ENISA pour les profils cyber (ECSF, 2022) identifie le &amp;#039;&amp;#039;Cyber Threat Intelligence Specialist&amp;#039;&amp;#039; comme l&amp;#039;un des 12 profils de référence.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Cybersécurité]]&lt;br /&gt;
* [[SOC (Security Operations Center)]]&lt;br /&gt;
* [[SIEM (informatique)]]&lt;br /&gt;
* [[Réponse aux incidents de sécurité]]&lt;br /&gt;
* [[Indicateur de compromission]]&lt;br /&gt;
* [[Gestion des vulnérabilités]]&lt;br /&gt;
* [[ANSSI]]&lt;br /&gt;
* [[CERT-FR]]&lt;br /&gt;
* [[Directive NIS2]]&lt;br /&gt;
* [[ISO/IEC 27001]]&lt;br /&gt;
* [[MITRE ATT&amp;amp;CK]]&lt;br /&gt;
* [[Threat Intelligence Platform]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>