La Threat Intelligence est devenue un prérequis : NIS2 la cite implicitement, ISO 27001:2022 en fait un nouveau contrôle (A.5.7), DORA l’attend pour les acteurs financiers. Reste la question pratique : par où commencer quand on n’a pas 200 k€ de budget annuel ? Voici 10 sources comparées — gratuit + premium — avec ce qu’on en sort vraiment en mission.

Les 3 niveaux de threat intelligence

Niveau Pour qui Format typique Cycle de vie
Stratégique COMEX, RSSI Rapport narratif, briefing Mensuel / trimestriel
Opérationnel SOC, équipe sécurité TTP, campagnes attribuées Hebdomadaire
Tactique (IOC) SIEM, EDR, NIDS Hashes, IP, domaines, regex Temps réel

Erreur classique : croire qu’on fait de la CTI quand on alimente son SIEM en hashes. C’est de la consommation tactique, pas du renseignement. Le renseignement, c’est savoir pourquoi on est ciblé et par qui.

5 sources gratuites essentielles

1. CERT-FR — la base française

Le CERT-FR publie : alertes (CVE critiques), avis (vulnérabilités produits), menaces et incidents (campagnes en cours), panorama annuel. Niveau : stratégique + opérationnel. Indispensable pour comprendre le paysage français de la menace. Flux RSS et alertes mail.

2. ANSSI CTI feed (open data)

Depuis 2023, l’ANSSI publie un flux d’IoC structurés via le portail data.gouv. Format STIX 2.1, mises à jour hebdomadaires. Excellent pour comparer ses propres détections aux campagnes nationalement suivies.

3. MISP — communauté française CIRCL / EclecticIQ

Plateforme open source de partage d’IoC. Plusieurs communautés gratuites accessibles : CIRCL OSINT feed, CERT-EU, ENISA. Format MISP natif, exportable STIX / OpenIOC. Demande un MISP self-hosted (Debian + script d’installation, environ 4h de mise en place).

4. AlienVault OTX

Plateforme communautaire d’IoC, 100 000+ pulses indexés. Qualité variable mais excellente pour la couverture brut. API REST simple, intégrable en SOAR.

5. Mandiant Advantage Free

Depuis le rachat par Google, Mandiant donne accès gratuitement à un sous-ensemble des fiches APT (TTP, victimologie, attribution). Pas de IoC en temps réel mais excellent matériau stratégique.

5 sources premium et leur ROI

Outil Positionnement Coût annuel indicatif ROI typique
Recorded Future CTI stratégique + tactique full-stack 80-200 k€ Élevé pour ETI/groupe
Mandiant Advantage (full) Attribution APT, threat hunting 60-150 k€ Très élevé en cas d’enjeu géopolitique
SEKOIA.IO CTI européenne + XDR 40-120 k€ Bon équilibre prix/qualité, FR
Anomali / ThreatStream Threat intel platform (TIP) 50-100 k€ Pour SOC mature uniquement
Intel 471 Underground monitoring (CTI dark) 70-180 k€ Très ciblé : finance, gouv

Comparatif radar par dimension

Comparatif radar — 4 sources de CTI sur 6 dimensions Couverture IoC Attribution APT CTI dark web Vue stratégique Intégration SOC Coût accessible CERT-FR (gratuit) Recorded Future MISP Intel 471 (dark web)
Figure 1 — Comparaison de 4 sources CTI selon 6 dimensions.

Workflow d’intégration minimal

Voici l’architecture minimale qu’on déploie en mission pour une organisation avec un SOC moyen :

  1. MISP self-hosted comme TIP (Threat Intel Platform) central
  2. Connecteurs en entrée : CERT-FR (RSS + scraping), AlienVault OTX (API), ANSSI feed (STIX), CIRCL communautés
  3. Enrichissement : VirusTotal (gratuit API limitée), Shodan, urlscan.io
  4. Sortie : push IoC vers SIEM (Splunk/Sentinel/Elastic) en temps réel via API, push vers EDR pour blocage
  5. Boucle qualité : marquage TLP, scoring de confiance, archivage des IoC expirés
 # Exemple : enrichissement IoC via API VirusTotal (Python) import requests, os def enrich_hash(sha256): headers = {"x-apikey": os.environ["VT_KEY"]} r = requests.get(f"https://www.virustotal.com/api/v3/files/{sha256}", headers=headers) if r.status_code == 200: data = r.json()["data"]["attributes"] return { "malicious": data["last_analysis_stats"]["malicious"], "first_seen": data["first_submission_date"], "names": data.get("names", [])[:3] } return None 
À éviter : ingérer tout AlienVault OTX sans filtrage. Vous allez générer des dizaines de milliers de fausses alertes par jour. Toujours filtrer par tags pertinents (votre secteur, votre pays, votre stack technique).

La CTI utile n’est pas la CTI exhaustive — c’est la CTI pertinente. Sur 18 missions où nous avons audité une fonction CTI, le facteur qui distinguait les bonnes des mauvaises était la qualité du filtrage en amont, pas le volume de sources.

Démarrer

Commencez gratuit : CERT-FR + ANSSI + MISP + OTX. Mesurez après 3 mois le nombre d’alertes pertinentes générées et leur taux de vrais positifs. Ce n’est qu’au-delà de 70 % de vrais positifs et de 30+ alertes pertinentes par mois que l’investissement premium devient discutable.