CTI : intégrer la Threat Intelligence dans votre SOC
Guide complet de Cyber Threat Intelligence : STIX 2.1, TAXII, feeds CERT-FR, CISA KEV, EPSS, GreyNoise, CrowdSec CTI, TLP, scoring IoCs et enrichissement automatique.
La Cyber Threat Intelligence (CTI) est la discipline qui transforme des données brutes sur les menaces en renseignement actionnable. Pourtant, trop de SOC collectent des feeds sans les exploiter efficacement. Voici un guide pratique pour intégrer la CTI dans vos opérations de sécurité.
Les niveaux de la Threat Intelligence
La CTI s'organise en trois niveaux complémentaires :
-
Tactique : indicateurs techniques (IoCs), IP malveillantes, hashs de malwares, domaines C2, URLs de phishing. Consommation automatisée par les outils de détection
-
Opérationnel : TTPs (Tactics, Techniques, Procedures) des attaquants. Comment ils opèrent, quels outils ils utilisent, quel est leur modus operandi. Référence : MITRE ATT&CK
-
Stratégique : tendances macro, motivations des groupes, géopolitique. Destinée aux décideurs (RSSI, direction générale)
STIX 2.1 et TAXII : les standards d'échange
STIX (Structured Threat Information eXpression) est le format standard pour représenter les objets CTI : indicateurs, malwares, campagnes, groupes d'attaquants, vulnérabilités. La version 2.1 (OASIS) supporte les relations complexes entre objets et les opinions (scoring) sur les indicateurs.
TAXII (Trusted Automated eXchange of Intelligence Information) est le protocole de transport. Il définit comment les feeds CTI sont publiés et consommés via des collections et des canaux (channels). La combinaison STIX + TAXII permet l'interopérabilité entre plateformes (MISP, OpenCTI, ThreatConnect, Anomali).
Les feeds CTI essentiels
Sources institutionnelles
-
CERT-FR (ANSSI) : alertes et avis de sécurité français, indicateurs liés aux menaces ciblant la France. Référence incontournable pour les organisations françaises
-
CISA KEV (Known Exploited Vulnerabilities) : catalogue des vulnérabilités activement exploitées, maintenu par l'agence américaine CISA. Obligation de correction pour les agences fédérales US, best practice pour tous
-
NVD (National Vulnerability Database) : base complète des CVE avec scoring CVSS
Sources de scoring et de contexte
-
EPSS (Exploit Prediction Scoring System) : probabilité qu'une CVE soit exploitée dans les 30 prochains jours. Bien plus actionnable que le CVSS seul pour la priorisation
-
GreyNoise : identifie le "bruit" Internet (scanners de masse, bots bénins) pour réduire les faux positifs. Si une IP est vue par GreyNoise comme scanner de masse, ce n'est probablement pas une attaque ciblée
-
CrowdSec CTI : base de données collaborative d'IPs malveillantes, alimentée par la communauté CrowdSec (100 000+ installations). Scoring par comportement et réputation
-
AbuseIPDB : base de signalements d'IPs abusives, utile pour le scoring de réputation IP
TLP : le Traffic Light Protocol
Le TLP définit les conditions de partage de l'information :
-
TLP:RED : strictement confidentiel, uniquement les destinataires nommés
-
TLP:AMBER+STRICT : partage limité à l'organisation du destinataire
-
TLP:AMBER : partage étendu aux clients et partenaires nécessitant l'information
-
TLP:GREEN : partage au sein de la communauté cyber, pas de diffusion publique
-
TLP:CLEAR : aucune restriction de diffusion
Le respect du TLP est un prérequis pour participer aux cercles de partage CTI (ISACs, CERT sectoriels, communautés de confiance).
Scoring des IoCs : éviter la surcharge
Un SOC moyen reçoit des milliers d'IoCs par jour. Sans scoring, c'est inutilisable. Une approche pragmatique de scoring combine :
-
Source fiability : un IoC du CERT-FR a plus de poids qu'un feed communautaire non vérifié
-
Fraîcheur : un IoC de plus de 30 jours a une probabilité d'être encore actif qui chute drastiquement
-
Contexte : un IoC associé à un groupe APT ciblant votre secteur est plus pertinent qu'un IoC générique
-
Corroboration : un IoC présent dans 3+ feeds indépendants est plus fiable qu'un IoC isolé
ThreatClaw : 26 enrichissements CTI intégrés
ThreatClaw intègre nativement 26 sources d'enrichissement CTI dans son moteur de skills :
-
Interrogation automatique de VirusTotal, AbuseIPDB, GreyNoise, Shodan, CrowdSec CTI, OTX AlienVault
-
Corrélation avec le catalogue CISA KEV et les scores EPSS
-
Enrichissement des alertes SIEM avec contexte CTI en temps réel
-
Scoring automatique des IoCs avec pondération multi-source
-
Détection de faux positifs par croisement GreyNoise
L'agent ne se contente pas de collecter les IoCs : il les contextualise par rapport à votre environnement et prend des décisions de blocage ou d'alerte en conséquence.
FAQ
Par où commencer avec la CTI ?
Commencez par les feeds gratuits de haute qualité : CERT-FR, CISA KEV, EPSS. Intégrez-les dans votre SIEM ou votre agent ThreatClaw. Ajoutez ensuite GreyNoise (version communautaire gratuite) pour le filtrage du bruit. C'est une base solide qui ne coûte rien.
MISP ou OpenCTI ?
MISP est historiquement la plateforme de partage CTI de référence (développée par le CERT luxembourgeois). OpenCTI (Filigran) offre une interface plus moderne et un modèle de données plus riche (basé STIX 2.1 natif). Pour un SOC mature, OpenCTI est recommandé. Pour le partage communautaire, MISP reste incontournable.
Comment mesurer la valeur de la CTI ?
Trois métriques clés : le taux de détection attribuable à la CTI (alertes déclenchées par des IoCs), le temps moyen de détection (MTTD) avant/après intégration CTI, et le taux de faux positifs réduit grâce au scoring contextuel.
ThreatClaw supporte-t-il STIX/TAXII ?
Oui. ThreatClaw peut ingérer des feeds STIX 2.1 via TAXII et exporter ses propres observations au format STIX. Cela permet l'intégration avec MISP, OpenCTI et tout écosystème compatible. Consultez nos offres pour les détails d'intégration.
Articles liés
Guide complet pour construire un pipeline d'IOC avec MISP et STIX : sources, dédoublonnage, warninglists anti-faux positifs, cycle de vie et diffusion vers la détection.
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.
Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.
Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.