Analyses & menaces

PhobosRansomwareSigmaDétectionShadow Copies

Détecter Phobos : ce qu'un ransomware fait vraiment, et la règle qui l'arrête

Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.

Botnet / LoaderEmotetThreat DetectionYARA

Emotet de retour : détection YARA intégrée à ThreatClaw pour les SMB et MSSP

Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.

DrokbkRemote Access TrojanThreat DetectionYARA

Drokbk : Détection du RAT furtif désormais intégrée à ThreatClaw

Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.

DosiaMalwareThreat DetectionYARA

Dosia : Détection YARA désormais disponible pour ce malware furtif

Découvrez Dosia, un logiciel malveillant sophistiqué ciblant les SMB. ThreatClaw renforce sa détection avec 3 règles YARA validées, couvrant T1027 et T1105 (MITRE ATT&CK).

Renseignement sur les menacesDétection

MacSync Stealer : pièges publicitaires et risques pour les PME

Un faux guide d'installation de Claude via Google Ads diffuse MacSync, un voleur de données macOS. Découvrez les techniques MITRE ATT&CK et comment s'en protéger.

DarkgateLoaderThreat DetectionYARA

Darkgate : le téléchargeur furtif détecté par ThreatClaw en 2024

Découvrez Darkgate, un malware téléchargeur sophistiqué ciblant les PME et MSSP. ThreatClaw renforce sa détection avec 44 règles YARA validées pour contrer cette menace.

CryptolockerRansomwareThreat DetectionYARA

Cryptolocker : détection renforcée pour ce rançongiciel redoutable

Découvrez comment Cryptolocker chiffre les données et paralyse les SMB. ThreatClaw ajoute 52 règles YARA pour bloquer cette menace avant l’impact.

Shadow AIDetection EngineeringSigmaSécurité LLM

Détecter le Shadow AI : repérer l'usage d'IA non autorisée dans vos logs

Le Shadow AI, c'est le Shadow IT en plus rapide et plus fuyard. Ce guide couvre ce que c'est, pourquoi c'est un vrai risque, et — la partie que personne n'écrit — comment détecter concrètement l'usage d'IA non autorisée dans vos logs réseau, proxy et endpoint, avec une règle Sigma prête à l'emploi.

Valid AccountsInsider ThreatThreat DetectionSigma

DGFiP : l'attaque qui ne déclenche aucune alerte antivirus

Identifiants légitimes, VPN interne, outil métier : la fuite DGFiP montre pourquoi la détection comportementale prime sur les signatures.

SIEMWazuhOpen SourceSigma

SIEM open source en 2026 : comparatif honnête de Wazuh, Elastic, Security Onion et Graylog

Wazuh, Elastic/Security Onion, Graylog, OpenSearch — un comparatif réellement équilibré des SIEM gratuits et open source pour les PME, avec les vrais besoins en ressources, un tableau d'ingestion Sigma, et la partie que chaque page produit passe sous silence : ce qui se passe après l'installation.

OWASPSécurité LLMPrompt InjectionAI Red Teaming

OWASP Top 10 for LLM Applications : une référence pratique pour tester

La liste complète de l'OWASP Top 10 for LLM Applications (édition 2025), expliquée comme la plupart des articles ne le font pas : pour chacun des 10 risques, ce que c'est, un exemple concret, et — ce qui compte vraiment — comment le tester ou le détecter.

CryptbotInfostealerThreat DetectionYARA

Cryptbot : détection renforcée pour ce voleur d’informations ciblant les PME

Découvrez Cryptbot, un infostealer actif exploitant les failles des PME. ThreatClaw ajoute 34 règles YARA pour une détection proactive et précise.

CosmicdukeTargeted ImplantThreat DetectionYARA

Cosmicduke : détection YARA désormais disponible pour cet implant ciblé

Découvrez Cosmicduke, un implant ciblé sophistiqué, et comment ThreatClaw renforce la détection pour les MSSP et PME avec des règles YARA validées.

ContiRansomwareThreat DetectionYARA

Conti : le rançongiciel redoutable désormais détecté par ThreatClaw

Découvrez Conti, un rançongiciel sophistiqué ciblant les SMB et MSSP. ThreatClaw renforce sa détection avec 36 règles YARA validées pour contrer cette menace critique.

CobaltCommand-And-Control FrameworkThreat DetectionYARA

Cobalt : Détection YARA du framework C2 critique pour les MSSP et PME

Découvrez Cobalt, un framework de command-and-control avancé ciblant les réseaux d'entreprise. ThreatClaw renforce sa détection avec 47 règles YARA validées pour protéger vos clients.

CloudeyeLoaderThreat DetectionYARA

Cloudeye : détection renforcée pour ce téléchargeur furtif ciblant les SMB

Découvrez Cloudeye, un loader malveillant sophistiqué, et comment ThreatClaw renforce sa détection avec 45 règles YARA validées pour protéger les SMB et MSSP.

Renseignement sur les menacesDétection

Vulnérabilités critiques exploitées : comment les PME se protègent

Trois failles activement exploitées ciblent pare-feux, Windows et bases de données. Découvrez les techniques MITRE ATT&CK et les mesures de détection pour les PME.

BlankgrabberInfostealerThreat DetectionYARA

Blankgrabber : détection renforcée contre ce voleur d'informations ciblant les SMB

Découvrez Blankgrabber, un infostealer actif exploitant les failles des SMB. ThreatClaw ajoute 38 règles YARA pour bloquer cette menace avant exfiltration.

BkransomwareRansomwareThreat DetectionYARA

Bkransomware : détection renforcée pour ce rançongiciel ciblant les PME

ThreatClaw ajoute 39 règles YARA pour détecter Bkransomware, un rançongiciel avancé chiffrant les données et désactivant les sauvegardes. Protégez vos clients dès maintenant.

Banking TrojanBeatbankerThreat DetectionYARA

Beatbanker : Détection YARA désormais disponible pour ce cheval de Troie bancaire

Découvrez Beatbanker, un cheval de Troie bancaire ciblant les SMB. ThreatClaw renforce sa détection avec 7 règles YARA validées, sans faux positifs, pour protéger vos clients.

BanbraBanking TrojanThreat DetectionYARA

Banbra : Détection du cheval de Troie bancaire avec ThreatClaw

Découvrez Banbra, un cheval de Troie bancaire ciblant les SMB. ThreatClaw renforce sa détection avec 57 règles YARA validées pour protéger vos clients.

AvoslockerRansomwareThreat DetectionYARA

Avoslocker : détection renforcée du rançongiciel avec ThreatClaw

Découvrez Avoslocker, un rançongiciel ciblant les SMB et MSSP, ses techniques d'attaque (MITRE ATT&CK) et comment ThreatClaw améliore sa détection avec 57 règles YARA validées.

AspxspyMalwareThreat DetectionYARA

Aspxspy : Détection YARA désormais disponible pour ce malware .NET insidieux

ThreatClaw renforce sa couverture contre Aspxspy, un malware .NET ciblant les serveurs IIS. Découvrez ses techniques et protégez vos clients SMB/MSSP dès aujourd’hui.

AmadeyLoaderThreat DetectionYARA

Amadey : le téléchargeur furtif détecté par ThreatClaw en temps réel

Découvrez Amadey, un malware téléchargeur sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 36 règles YARA validées pour bloquer cette menace persistante.

Renseignement sur les menacesDétection

LoadMaster sous attaque : détection et réponse pour les PME

Une faille critique dans Progress LoadMaster est exploitée. Découvrez les techniques MITRE ATT&CK impliquées et comment les PME peuvent se protéger.

AkiraRansomwareThreat DetectionYARA

Akira : le rançongiciel qui cible les PME – détection YARA désormais disponible

Découvrez les tactiques du rançongiciel Akira, ses impacts sur les PME et les MSSP, et comment ThreatClaw renforce la détection avec des règles YARA validées en conditions réelles.

SigmaYARADétectionPlaybookCACAOATT&CKThreat IntelligenceFeed de règles

Détection prouvée, pas des règles ramassées : ce qui distingue le feed ThreatClaw

Un feed de règles ne vaut pas par son nombre de règles, mais par la preuve qu'elles fonctionnent et par ce que vous en faites quand elles se déclenchent. Testées sur moteur réel, anti-faux-positifs prouvé, signées, et chaque règle porte un playbook d'investigation relié à nos autres moteurs.

Renseignement sur les menacesDétection

CVE-2026-20316 : Détecter et bloquer les accès non autorisés aux pare-feux Cisco

Une vulnérabilité critique dans Cisco Secure Firewall expose les PME à des attaques par mot de passe codé en dur. Voici comment détecter et répondre.

Renseignement sur les menacesDétection

Zimbra : une faille zero-day exploitée pour voler des emails en silence

Une campagne de phishing ciblant Zimbra exploite une vulnérabilité zero-day pour exfiltrer des emails et données sensibles. Décryptage et mesures pour les PME.

SigmaNucleiCVESharePointDétection

SharePoint CVE-2026-45659 : la désérialisation qui mène au rançongiciel Warlock

Une désérialisation de données non fiables donne une RCE sur SharePoint on-premise. Au KEV, exploitée par Storm-2603. Règle Sigma sur w3wp et détection Nuclei.

IOCThreat intelPMEVulnérabilités

DBIR 2026 : 96 % des victimes de rançongiciel sont des PME, et après ?

Le rapport Verizon 2026 place l'exploitation de vulnérabilités en tête des accès initiaux et confirme que le rançongiciel frappe surtout les PME. Les actions concrètes.

NucleiCVEVPNPAN-OSDétection

PAN-OS GlobalProtect CVE-2026-0257 : le cookie qui n'est pas vérifié

Un cookie d'override mal validé ouvre une session GlobalProtect non autorisée. Score relevé à 7.8, au KEV, exploité. Détection Nuclei et mitigation immédiate.

NucleiCVEMSPSupply chainDétection

SimpleHelp CVE-2026-48558 : quand votre infogérant devient la porte d'entrée

Un jeton OIDC non signé donne un accès technicien à SimpleHelp RMM. CVSS 10, au KEV, exploité pour livrer des voleurs. Détection Nuclei et comptes à surveiller.

VelociraptorDFIRThreat huntingDétectionRéponse à incident

Chasser la compromission d'un équipement de bordure avec Velociraptor

Après une intrusion via VPN ou pare-feu, le compte de service de l'appliance pivote dans l'AD. Comment chasser ces traces à l'échelle du parc avec Velociraptor.

LLMRed teamPrompt injectionIASécurité applicative

Quand un prompt ouvre un shell : la RCE par injection dans les agents IA

Microsoft a montré qu'un prompt suffit à lancer calc.exe via Semantic Kernel. CVE-2026-26030 transforme l'injection en RCE. Comment tester ses agents IA.

SigmaOAuthSaaSIdentitéDétection

ShinyHunters : l'abus d'OAuth qui contourne la MFA sur Salesforce et M365

ShinyHunters détourne des connexions OAuth de confiance pour exfiltrer le CRM sans déclencher la MFA. Comment détecter les consentements et jetons abusifs.

SigmaYARARansomwareBYOVDDétection

The Gentlemen : le RaaS qui entre par la bordure et neutralise l'EDR

The Gentlemen accède via des FortiGate compromis, désactive l'EDR par pilote vulnérable (BYOVD) et énumère l'AD. Voici les règles Sigma et YARA pour le repérer.

SuricataCVEVPNRansomwareDétection

Check Point VPN : le client dicte l'authentification (CVE-2026-50751)

Un octet du Vendor ID IKEv1 désactive la vérification côté serveur. Exploité depuis mai par un affilié Qilin. Voici les IOC, la règle Suricata et le correctif.

WAFCVECitrixRansomwareDétection

Citrix NetScaler : CitrixBleed remet ça (CVE-2026-8451), le WAF en rempart

Une fuite mémoire NetScaler configuré en IdP SAML rejoue le scénario CitrixBleed : vol de jetons, contournement MFA, DragonForce. Voici le virtual patching WAF.

Threat intelDétection

SQLi et persistance : comment les PME détectent les intrusions avancées

Une attaque par injection SQL peut mener à une persistance discrète. Découvrez les techniques MITRE ATT&CK et les solutions pour les PME.

FalcoKubernetesCloudDétectionOPA

Évasion de conteneur Kubernetes vers pivot cloud : détecter au runtime

Google observe des clusters attaqués en 18 minutes et des évasions via pods privilégiés. Voici la détection Falco au runtime et les garde-fous OPA à l'admission.

SigmaQuick AssistRansomwareDétectionIngénierie sociale

Payouts King : le faux support Teams qui installe Edgecution via Quick Assist

Un faux support IT sur Teams pousse la victime à ouvrir Quick Assist, puis installe Edgecution, une extension Edge qui sort du bac à sable. Détection Sigma.

NucleiCVESonicWallDétectionKEV

SonicWall SMA1000 : deux zero-days exploités, comment détecter et prioriser

CVE-2026-15409 (SSRF, CVSS 10) et CVE-2026-15410 (RCE root) frappent les SMA1000, au KEV. Versions correctives, IOC et détection Nuclei pour prioriser.

SigmaEntra IDIdentitéDétectionPhishing

Entra ID : le faux enrôlement de passkey qui offre une persistance durable

Par vishing, l'acteur O-UNC-066 enregistre sa propre passkey FIDO2 dans le compte de la victime. Détectez l'ajout de méthode corrélé à une connexion à risque.

DétectionFeedsSIEMDetection Engineering

Comment évaluer un feed de règles de détection : la checklist de l'acheteur

Le nombre de règles est une métrique de vanité. Voici la checklist qui décide vraiment si un feed de détection Sigma, YARA ou NIDS vaut son prix : licence de revente, déduplication, couverture de conversion, discipline sur les faux positifs, signature et cadence de maintenance.

IOCThreat IntelligenceFeedsMISP

Feeds IOC comparés : abuse.ch, OTX, MISP et l'agrégation curée

Les meilleurs feeds IOC sont en grande partie gratuits. Alors, que paie-t-on vraiment ? Comparaison pratique d'abuse.ch, AlienVault OTX, MISP et de la threat intel commerciale, et où une couche d'agrégation curée gagne sa place.

YARASupply chainnpmDétectionDevSecOps

npm : --ignore-scripts ne suffit plus, la charge s'exécute à l'import

La compromission des paquets @asyncapi exécute la charge à l'import du module, pas à l'installation. Pourquoi --ignore-scripts échoue et comment détecter par YARA.

NucleiScan de vulnérabilitésFeedsKEV

Feeds de templates Nuclei : templates communautaires, le problème du volume et la priorisation KEV/EPSS

Comment prioriser les templates Nuclei : filtrer par sévérité, fingerprinter la stack, puis classer par CISA KEV et EPSS pour scanner d'abord ce qui est réellement exploité. Un workflow concret, et là où un feed curé fait le travail.

SigmaDétectionSIEMFeeds

Feeds de règles Sigma comparés : SigmaHQ, SOC Prime, Valhalla et les alternatives curées

SigmaHQ est gratuit, alors pourquoi payer un feed de règles Sigma ? Comparaison pratique du corpus public, de SOC Prime, de Nextron Valhalla et des feeds curés, avec les critères qui comptent vraiment pour un SOC ou un MSSP.

SuricataNIDSRéseauFeeds

Rulesets Suricata et NIDS comparés : ET Open, ET Pro et les alternatives curées

ET Open est gratuit, ET Pro et Talos sont payants, et les feeds curés se situent entre les deux. Comparaison pratique des rulesets Suricata et Snort pour la détection réseau, avec les critères qui comptent pour un SOC ou un MSSP.

YARAMalwareDFIRFeeds

Feeds de règles YARA comparés : Valhalla, sources ouvertes et l'intérêt d'un feed curé

Nextron Valhalla est le feed YARA de référence, et il existe aussi de bonnes sources gratuites. Comparaison pratique pour l'EDR, le DFIR et le threat hunting, avec les critères qui décident si un feed YARA curé vaut son prix.

SigmaClickFixDétectionRansomwarePME

ClickFix : du faux CAPTCHA au rançongiciel, une règle Sigma RunMRU réutilisable

ClickFix fait coller une commande PowerShell via Win+R. Détectez-le par la clé RunMRU et les arguments encodés, avant ACR Stealer ou Interlock.

IOCPhishingRansomwarePMEDétection

Faux mails Interpol : le rançongiciel qui vise directement les PME

Une campagne usurpe Interpol pour piéger les PME : lien Proton Drive, archive chiffrée, exécutable déguisé en vidéo. Les indicateurs et la règle de détection.

YARASupply chainnpmRustDétection

IronWorm : un ver npm écrit en Rust qui vole vos clés cloud et IA

IronWorm cache un binaire Rust déclenché au preinstall, moissonne les clés cloud et IA, puis se propage via GitHub. La règle YARA pour le détecter.

RansomwareAgents IADétection

JADEPUFFER : détecter le premier ransomware piloté par un agent IA autonome

Détection ransomware agent IA autonome : JADEPUFFER, premier chiffreur piloté sans opérateur, et la méthode de corrélation pour le repérer sans faux positif.

OPA RegoValidation humaineRemédiation

Garder l'humain dans la boucle : gates d'approbation Rego avant la remédiation par agent IA

OPA Rego encadre la validation humaine avant la remédiation par agent IA : isolation automatique, approbation obligatoire pour les actions destructrices.

WAFSEOBotsOWASP CRS

Bloquer les bots scrapers IA (GPTBot, crawlers LLM) sans casser son SEO : règles WAF OWASP CRS

GPTBot, ClaudeBot et Bytespider aspirent votre contenu et votre bande passante. Comment les bloquer avec des règles WAF sans toucher à Googlebot ni casser votre SEO.

LLM SecurityRed TeamAI Act

Garak vs PyRIT vs Promptfoo : quels outils de red team LLM choisir

Comparatif outils red team LLM : Garak scanne le modèle brut, PyRIT attaque en multi-tour, Promptfoo teste l'application avant la mise en production.

SigmaInfostealerLOLBinsDétectionPowerShell

VEIL#DROP : un loader PowerShell caché derrière des pages Blogger

VEIL#DROP livre PureLogs en mémoire via un faux PDF JavaScript et des pages Blogspot de confiance. Voici la chaîne, les LOLBins de repli et la détection Sigma.

ConformitéNIS2RéglementationSigma

NIS2 : la France devant la CJUE, ce que l'échéance change pour les entreprises

La Commission a saisi la CJUE contre la France le 8 juillet 2026 pour non-transposition de NIS2. Sanctions en vue, loi résilience repoussée : ce qu'il faut savoir.

Red TeamMCPPrompt Injection

Red team d'un serveur MCP : tester l'injection de prompt indirecte jusqu'à l'exécution d'outil

Red team serveur MCP injection prompt indirecte : vérifier qu'un document piégé ne déclenche pas un appel d'outil ou une exécution non autorisée.

NucleiShadow AIExposition

Shadow AI : scanner les outils IA auto-hébergés exposés (Ollama, Langflow, ComfyUI) avec Nuclei

Panels IA auto-hébergés sans authentification (Ollama, Langflow) : comment scanner les outils IA exposés avec Nuclei et fermer la fenêtre à temps.

WAFE-commerceCredential StuffingATO

Credential stuffing e-commerce : règles WAF anti-ATO (JA4, seuils par ASN)

Détection credential stuffing e-commerce WAF : fingerprinting JA4, seuils par ASN et réponse graduée pour bloquer les bots sans casser les clients CGNAT.

OPARegoMCP

Gouverner les appels d'outils MCP d'un agent IA avec OPA/Rego

OPA Rego permissions agent IA MCP : comment interposer une décision de politique-as-code avant chaque appel d'outil, selon le rôle, la sensibilité et l'heure.

Threat intelDétection

RedHook Android : l’ADB sans fil, une menace silencieuse pour les PME

Le malware RedHook exploite l’ADB sans fil pour obtenir un accès shell sur Android. Découvrez les techniques MITRE ATT&CK et les solutions de détection pour les PME.

FalcoTetragonCryptojacking

Détecter le cryptojacking en conteneur avec Falco et Tetragon

Détection cryptojacking Kubernetes Falco : la règle qui repère un binaire lancé depuis /tmp, les connexions vers un pool de minage, et ce qui reste en HITL.

WAFLLM SecuritySSRFPrompt Injection

Protéger une API LLM avec des règles WAF : SSRF et injection de prompt

Des règles WAF (OWASP CRS/Coraza) en amont de l'API LLM pour bloquer les payloads SSRF et les tentatives d'injection de prompt avant qu'ils n'atteignent l'application.

NucleiJoomlaCVEWebshell

Sites vitrines PME : scanner les CVE d'upload de plugins Joomla avec Nuclei (webshell)

Détection vulnérabilité plugin Joomla upload CVE : une vague KEV touche SP Page Builder, Joomlack, iCagenda et Balbooa Forms. Méthode Nuclei anti faux positifs.

NucleiIntelligence ArtificielleVulnérabilités

Scanner les CVE des stacks IA auto-hébergées avec Nuclei (Langflow, ComfyUI, LiteLLM)

Langflow, ComfyUI, LiteLLM tournent en interne sans suivi des vulnérabilités. Templates Nuclei, anti faux-positifs et priorisation EPSS pour ces stacks IA.

SigmaLOLBinsDétectionRansomware

LOLBins 2026 : détecter le living-off-the-land avec Sigma (ligne de commande, pas nom de binaire)

Détection LOLBins living off the land : comment repérer MSBuild, regsvr32, rundll32 détournés via CommandLine et ParentImage, sans noyer l'équipe sous les faux positifs.

macOSYARAInfostealerClickFix

Infostealers macOS 2026 : règles YARA pour CrashStealer, PamStealer et les DMG ClickFix

Détection infostealer macOS ClickFix : règles YARA contre DMG piégés, accès direct au Keychain et faux prompts de vérification, sans faux positifs.

Azure ADPassword SprayIOCEntra ID

Password spray Azure CLI : construire un flux IOC (plages IPv6/ASN) et détecter les rafales

Détection password spray Azure CLI : bâtir un flux IOC IPv6/ASN (AS32167 LSHIY), régler les seuils Entra ID et éviter les faux positifs sur les usages CLI légitimes.

FalcoTetragoneBPFAgents IA

Détecter le comportement anormal d'un agent IA au runtime avec Falco et Tetragon

Falco et Tetragon détectent l'agent IA en conteneur qui sort de son enveloppe : appel d'outil anormal, spawn de process, escalade par prompt malveillant.

IOCSupply ChainGitHubInfostealer

Faux dépôts GitHub : flux IOC pour la campagne d'infostealers par typosquatting (292+ repos)

292 dépôts GitHub usurpés distribuent des infostealers sous couvert d'outils sécu et de wallets crypto. Construire un flux IOC (hash, C2) pour les détecter.

SigmaElasticECSDétection

Convertir des règles Sigma vers Elastic (ECS, Lucene, ES|QL) : le guide pratique

Sigma est générique, Elastic cherche via Lucene/EQL/ES|QL sur des documents ECS. Voici comment convertir vos règles Sigma avec pySigma, le pipeline ecs_windows, et éviter les pièges de mapping.

SigmaQRadarAQLDétection

Convertir des règles Sigma vers IBM QRadar (AQL) : le guide pratique

Comment convertir des règles Sigma en requêtes AQL avec pySigma, choisir entre pipeline champs et fallback payload, éviter les requêtes qui scannent tout, et maintenir le tout à l'échelle.

SigmaMicrosoft SentinelKQLDétection

Convertir des règles Sigma vers Microsoft Sentinel (KQL) : le guide pratique

Comment convertir des règles Sigma en KQL pour Microsoft Sentinel et Defender XDR avec pySigma : pipelines microsoft_xdr vs sentinel_asim, field mapping, pièges et passage à l'échelle.

SigmaSplunkSIEMDétection

Convertir des règles Sigma vers Splunk (SPL) : le guide pratique

Comment convertir des règles Sigma en requêtes SPL avec pySigma, gérer le field mapping CIM, éviter les règles qui ne matchent rien, et maintenir le pipeline à l'échelle.

SuricataJA4NIDS

Détecter le C2 chiffré avec le fingerprinting JA4+ dans Suricata

JA3 faiblit face à TLS 1.3. Configurez JA4 dans Suricata, écrivez une règle ja4.hash et corrélez avec le SNI pour détecter le C2 chiffré caché.

EPSSKEVVulnérabilitésPriorisation

Prioriser les vulnérabilités avec EPSS et KEV : méthode pour PME

Priorisation des vulnérabilités avec EPSS et KEV pour PME : transformer des centaines de CVE en une poignée d'actions réelles, avec exemple chiffré.

NucleiCI/CDGitHub ActionsDevSecOps

Intégrer Nuclei dans un pipeline CI/CD GitHub Actions pour un scan continu

Guide pas à pas pour l'intégration Nuclei CI/CD GitHub Actions : job post-déploiement, alerting ciblé et gestion des templates sans ralentir le build.

Threat intelDétection

Vulnérabilité SharePoint : Désérialisation et risques pour les PME

Une faille critique de désérialisation dans Microsoft SharePoint expose les PME. Décryptage des techniques MITRE ATT&CK et mesures de détection/réponse.

SigmaDetection EngineeringAtomic Red Team

Tester une règle Sigma avant la production : fixtures, régression et shadow mode

Comment tester des règles Sigma avant la production : fixtures true/false-positive, régression avec Atomic Red Team, shadow mode et backtest de couverture.

SuricataSnortNIDSDétection réseau

Suricata vs Snort en 2026 : quel moteur NIDS choisir pour son SOC

Suricata vs Snort : comparatif architecture, compatibilité des règles, couverture ICS/OT et migration, pour arbitrer son moteur NIDS en connaissance de cause.

SigmaCI/CDDetection EngineeringDevSecOps

Detection-as-code Sigma : pipeline CI/CD pour tester et versionner ses règles

Pipeline CI/CD Sigma detection as code : validate, translate, test, deploy, fixtures ATT&CK et gouvernance experimental/stable, sans règle non testée en prod.

Threat intelDétection

Patch Tuesday juin 2026 : 4 vulnérabilités critiques à corriger sans délai

Microsoft corrige 206 vulnérabilités en juin 2026, dont 32 critiques. Analyse des risques pour les PME et méthodes de détection via MITRE ATT&CK.

YARAFalse PositivesDetection EngineeringPerformance

Réduire les faux positifs YARA à l'échelle : tuning et performance en entreprise

Une règle YARA qui se déclenche sur du logiciel sain noie l'analyste et détruit la confiance. Méthode pour mesurer, corriger et accélérer vos règles sur un grand parc.

Red TeamIAOWASPAI Act

Red teaming LLM : tester la sécurité de vos agents et chatbots IA avant la prod

Red teaming LLM sécurité agents IA : méthode complète avec Garak, PyRIT et Promptfoo pour tester vos chatbots avant la mise en production, alignée OWASP et AI Act.

MISPSTIXIOCThreat Intelligence

Construire un pipeline d'IOC avec MISP et STIX : guide complet

Guide complet pour construire un pipeline d'IOC avec MISP et STIX : sources, dédoublonnage, warninglists anti-faux positifs, cycle de vie et diffusion vers la détection.

NucleiVulnérabilitésKEVScan à l'échelle

Nuclei à l'échelle : scan de vulnérabilités et réponse rapide KEV

Scanner un parc avec Nuclei sans le saturer, prioriser par KEV/EPSS et réagir en heures à un bulletin CISA : la méthode de scan de vulnérabilités à l'échelle.

SigmaIngénierie de détectionSIEM

Ingénierie de détection avec Sigma : par où commencer

Débuter en ingénierie de détection sigma : anatomie d'une règle, outillage sigma-cli, boucle hypothèse-test-promotion, et pièges à faux positifs à éviter.

Policy as CodeKubernetesOPAConformité

Policy-as-code : sécuriser Kubernetes et l'IaC avec OPA/Rego et Kyverno

Le policy as code OPA Rego Kubernetes permet de refuser un pod privilégié avant qu'il ne démarre. OPA/Rego vs Kyverno, exemples, tests, et preuve NIS2/DORA.

WAFOWASP CRSSécurité applicative

WAF open source : protéger ses applications web avec OWASP CRS (Coraza et ModSecurity)

Déployer un WAF open source (Coraza, ModSecurity) avec OWASP CRS : paranoia levels, exclusions ciblées par endpoint et tuning anti faux positifs pour PME.

KuberneteseBPFRuntime SecurityFalco

Sécurité runtime cloud-native : détecter les menaces dans vos conteneurs avec Falco et Tetragon (eBPF)

Le scan d'image ne voit rien de ce qui se passe à l'exécution. Guide sur la sécurité runtime conteneurs eBPF avec Falco et Tetragon : règles, exemples et pièges à éviter.

YARAThreat HuntingDFIRDetection

YARA pour le threat hunting et le DFIR : guide de fond

YARA dépasse le scan antivirus : chasse mémoire, triage DFIR, rétro-chasse. Guide yara threat hunting dfir avec commandes, playbook, réduction du bruit.

NIDSSuricataDétection réseau

NIDS pour PME : détecter les attaques réseau avec Suricata et Snort

Détection intrusion réseau NIDS : où Suricata voit ce que l'EDR ne voit pas, anatomie d'une règle, et pourquoi un pack de règles curées bat un flux brut.

SuricataNIDSDetection Rules

Écrire sa première règle Suricata : syntaxe, exemple CVE et test anti-faux-positifs

Comment écrire une règle Suricata : header, sticky buffers modernes, exemple CVE avant/après, test syntaxique sur pcap et piège anti-faux-positifs.

Threat IntelligenceIOCFeedMISP

Choisir et exploiter un feed d'IOC : au-delà de la liste d'adresses qui bloque vos propres clients

Une liste brute d'IP, de domaines et de hashs est facile à trouver et presque sans valeur. La valeur est dans le choix du bon feed et dans son exploitation : licence, corroboration, vieillissement, et la règle qui évite de bloquer votre propre CDN.

NucleiCVEDetectionVulnerability Scanning

Écrire une règle Nuclei pour une CVE : de l'advisory au template qui tire (sans faux positif)

Une CVE tombe, l'avis de sécurité est public, mais aucun template Nuclei n'existe encore. Voici comment en écrire un propre : partir du fait, construire les matchers, et surtout prouver qu'il tire sur une cible vulnérable sans crier au loup sur une cible patchée.

SigmaCVEDetection EngineeringMITRE ATT&CK

Écrire une règle Sigma pour une CVE ou une technique : du comportement à la détection qui ne noie pas le SOC

Une technique d'attaque ou l'exploitation d'une CVE est décrite dans un rapport. Vous voulez la détecter dans vos logs. Voici comment écrire une règle Sigma qui se déclenche sur le vrai comportement, sans inonder le SOC de faux positifs, et comment le prouver.

YARAMalwareDFIRDetection

Écrire une règle YARA pour un malware : de l'échantillon à la signature fiable (sans faux positif)

Vous récupérez un échantillon de malware, mission DFIR, sandbox, feed. Vous voulez détecter toute la famille sur votre parc. Voici comment écrire une règle YARA qui attrape la menace sans se déclencher sur du logiciel légitime, et comment le prouver.

DORAFinance

DORA : ce que le secteur financier doit savoir en 2026

Les 5 piliers du Digital Operational Resilience Act, le reporting incidents en 4h/72h et la gestion des tiers ICT. Guide pratique pour la conformit\u00e9 DORA.

CRAIoT

Cyber Resilience Act : l\u2019impact sur les fabricants de produits connect\u00e9s

Obligations fabricants, SBOM, mises \u00e0 jour de s\u00e9curit\u00e9 pendant 5 ans et marquage CE : tout ce que le CRA change pour les produits connect\u00e9s.

AI ActIA

AI Act et cybers\u00e9curit\u00e9 : ce que \u00e7a change pour les outils de d\u00e9tection

Classification des risques, obligations de transparence et conformit\u00e9 des outils de d\u00e9tection IA. Comment ThreatClaw anticipe l\u2019AI Act.

Supply ChainSBOM

Supply chain attacks : de SolarWinds \u00e0 XZ Utils, le\u00e7ons et d\u00e9fenses

Analyse des attaques supply chain majeures, r\u00f4le du SBOM, outils Syft/Grype, et v\u00e9rification par signature cryptographique.

Zero TrustNIST

Zero Trust en 2026 : guide pratique pour les entreprises

Guide concret d\u2019impl\u00e9mentation Zero Trust : NIST 800-207, micro-segmentation, identity-first et d\u00e9ploiement progressif.

CryptoQuantique

Cryptographie post-quantique : quand migrer ?

ML-KEM, ML-DSA, menace harvest now decrypt later : guide de migration vers la cryptographie post-quantique pour les entreprises.

SantéRansomware

Cyberattaques sur les h\u00f4pitaux : la sant\u00e9 cible n\u00b01

Statistiques ANSSI, ransomware ciblant la sant\u00e9, exigences NIS2 pour le secteur hospitalier et strat\u00e9gies de d\u00e9fense.

OT/ICSIndustrie

S\u00e9curit\u00e9 OT/ICS : prot\u00e9ger l\u2019industrie contre les cybermenaces

Convergence IT/OT, mod\u00e8le Purdue, d\u00e9tection Suricata/Zeek : guide pratique de s\u00e9curit\u00e9 pour les syst\u00e8mes industriels.

DeepfakeSocial Eng.

Deepfakes et ing\u00e9nierie sociale : la nouvelle menace pour les entreprises

Fraude au PDG \u00e0 25M$, d\u00e9tection de deepfakes, formation des \u00e9quipes : comment les entreprises doivent se prot\u00e9ger.

MFAFIDO2

Passkeys et MFA : la fin des mots de passe ?

FIDO2, MFA fatigue, authentification phishing-resistant : guide complet pour abandonner les mots de passe en entreprise.

ANSSIFrance

ANSSI Panorama 2025 : ce qu\u2019il faut retenir

Analyse du Panorama de la cybermenace 2025 publié par l\u2019ANSSI : 2209 signalements, 1366 incidents traités, 128 ransomwares et les priorités stratégiques 2026-2030.

SecNumCloudSouveraineté

SecNumCloud : le label souverain qui change la donne

Certification ANSSI SecNumCloud, protection contre le CLOUD Act, fournisseurs certifiés OVHcloud et 3DS Outscale, EUCS européen et impact NIS2 sur l\u2019hébergement souverain.

NIS2PME

NIS2 : Guide pratique de conformité pour les PME en 2026

Les 10 mesures de l'Art.21, les délais de notification, les sanctions et comment automatiser votre mise en conformité NIS2 sans exploser votre budget.

XDREDR

XDR vs EDR : quel choix en 2026 ?

Comparatif EDR, XDR, NDR et MDR. CrowdStrike, SentinelOne, Microsoft Defender, HarfangLab. Quand chaque approche est pertinente et comment ThreatClaw complète le dispositif.

AssuranceCompliance

Cyber-assurance en 2026 : ce que les assureurs exigent

Marché durci, primes en hausse de 50%, exclusions guerre cyber et ransomware sans MFA. Exigences minimales EDR, MFA, backup 3-2-1 et loi LOPMI Art.5.

ASMRecon

ASM : cartographier votre surface d\u2019attaque avant les attaquants

Attack Surface Management : shadow IT, assets oubliés, Shodan, Censys, Subfinder, certificats CT logs. Pourquoi le scan continu surpasse l\u2019audit ponctuel.

SOCIA

SOC automatisé par IA : la fin des alertes ignorées

4500 alertes/jour, 68% ignorées. Comment l'IA transforme les SOC en passant de la fatigue d'alerte à la détection intelligente.

CTISTIX

CTI : intégrer la Threat Intelligence dans votre SOC

Guide complet de Cyber Threat Intelligence : STIX 2.1, TAXII, feeds CERT-FR, CISA KEV, EPSS, GreyNoise, CrowdSec CTI, TLP, scoring IoCs et enrichissement automatique.

K8sRuntime

Sécurité runtime Kubernetes : au-delà du scan d\u2019images

CVE-2024-9042, CVE-2025-1767, sécurité runtime vs build-time, eBPF, Falco, Network Policies, Pod Security Standards. ThreatClaw avec Trivy et Grype.

ÉlectionsAPT

\u00c9lections et cybersécurité : les leçons de 2024-2025

Ingérence électorale par Midnight Blizzard et APT28, manipulation des réseaux sociaux, deepfakes politiques, protection des infrastructures de vote. ANSSI et VIGINUM.

SIEMOpen Source

SIEM open source en 2026 : Wazuh, ELK ou agent autonome ?

Comparaison sans filtre de Wazuh, ELK Stack et Graylog. Pourquoi le SIEM seul ne suffit plus, et comment un agent IA complète l'équation.

IoTBotnet

IoT et botnets : la menace invisible des objets connectés

Héritage Mirai, caméras IP, routeurs, botnets DDoS record 2025, firmware non mis à jour, Cyber Resilience Act, segmentation réseau et défenses.

APTGéopolitique

APT 2025-2026 : cartographie des groupes étatiques actifs

Volt Typhoon, Salt Typhoon, Sandworm, APT28, Lazarus Group : cartographie des groupes APT étatiques actifs, techniques living-off-the-land et références ANSSI 2025.

IncidentNIST

Réponse aux incidents cyber : les 4 phases NIST

Les 4 phases du NIST SP 800-61, le scénario 02h17, et comment réduire un dwell time de 194 jours à quelques minutes.

RSSIIA

RSSI externalisé : comment l'IA comble le manque

3,5 millions de postes non pourvus en cybersécurité. Le RSSI externalisé et l'agent IA comme multiplicateur de force.

RansomwareML

Détecter un ransomware avant le chiffrement

Kill chain ransomware, signes avant-coureurs et détection comportementale ML. Comment bloquer l'attaque avant qu'elle ne chiffre.

AuditContinu

Audit de sécurité informatique : du ponctuel au continu

Pentest, scan de vulnérabilités, audit organisationnel. Pourquoi le modèle annuel est obsolète et comment passer à l'audit continu.

RGPDCNIL

RGPD Art.33 : notifier la CNIL en 72h

Ce qui constitue une violation de données, le processus de notification CNIL, le délai de 72h et comment automatiser la détection et le rapport.

DockerK8s

Sécurité Docker et Kubernetes : les 10 risques

Les 10 risques majeurs des environnements conteneurisés et les outils pour y répondre : Trivy, Grype, Docker Bench, Syft.

PentestScan

Pentest vs scan de vulnérabilités : que choisir ?

Pentest humain vs scan automatisé : coûts, profondeur, fréquence. Guide pratique pour choisir selon votre contexte et votre maturité.