La Threat Intelligence est devenue un prérequis : NIS2 la cite implicitement, ISO 27001:2022 en fait un nouveau contrôle (A.5.7), DORA l’attend pour les acteurs financiers. Reste la question pratique : par où commencer quand on n’a pas 200 k€ de budget annuel ? Voici 10 sources comparées — gratuit + premium — avec ce qu’on en sort vraiment en mission.
Les 3 niveaux de threat intelligence
| Niveau | Pour qui | Format typique | Cycle de vie |
|---|---|---|---|
| Stratégique | COMEX, RSSI | Rapport narratif, briefing | Mensuel / trimestriel |
| Opérationnel | SOC, équipe sécurité | TTP, campagnes attribuées | Hebdomadaire |
| Tactique (IOC) | SIEM, EDR, NIDS | Hashes, IP, domaines, regex | Temps réel |
Erreur classique : croire qu’on fait de la CTI quand on alimente son SIEM en hashes. C’est de la consommation tactique, pas du renseignement. Le renseignement, c’est savoir pourquoi on est ciblé et par qui.
5 sources gratuites essentielles
1. CERT-FR — la base française
Le CERT-FR publie : alertes (CVE critiques), avis (vulnérabilités produits), menaces et incidents (campagnes en cours), panorama annuel. Niveau : stratégique + opérationnel. Indispensable pour comprendre le paysage français de la menace. Flux RSS et alertes mail.
2. ANSSI CTI feed (open data)
Depuis 2023, l’ANSSI publie un flux d’IoC structurés via le portail data.gouv. Format STIX 2.1, mises à jour hebdomadaires. Excellent pour comparer ses propres détections aux campagnes nationalement suivies.
3. MISP — communauté française CIRCL / EclecticIQ
Plateforme open source de partage d’IoC. Plusieurs communautés gratuites accessibles : CIRCL OSINT feed, CERT-EU, ENISA. Format MISP natif, exportable STIX / OpenIOC. Demande un MISP self-hosted (Debian + script d’installation, environ 4h de mise en place).
4. AlienVault OTX
Plateforme communautaire d’IoC, 100 000+ pulses indexés. Qualité variable mais excellente pour la couverture brut. API REST simple, intégrable en SOAR.
5. Mandiant Advantage Free
Depuis le rachat par Google, Mandiant donne accès gratuitement à un sous-ensemble des fiches APT (TTP, victimologie, attribution). Pas de IoC en temps réel mais excellent matériau stratégique.
5 sources premium et leur ROI
| Outil | Positionnement | Coût annuel indicatif | ROI typique |
|---|---|---|---|
| Recorded Future | CTI stratégique + tactique full-stack | 80-200 k€ | Élevé pour ETI/groupe |
| Mandiant Advantage (full) | Attribution APT, threat hunting | 60-150 k€ | Très élevé en cas d’enjeu géopolitique |
| SEKOIA.IO | CTI européenne + XDR | 40-120 k€ | Bon équilibre prix/qualité, FR |
| Anomali / ThreatStream | Threat intel platform (TIP) | 50-100 k€ | Pour SOC mature uniquement |
| Intel 471 | Underground monitoring (CTI dark) | 70-180 k€ | Très ciblé : finance, gouv |
Comparatif radar par dimension
Workflow d’intégration minimal
Voici l’architecture minimale qu’on déploie en mission pour une organisation avec un SOC moyen :
- MISP self-hosted comme TIP (Threat Intel Platform) central
- Connecteurs en entrée : CERT-FR (RSS + scraping), AlienVault OTX (API), ANSSI feed (STIX), CIRCL communautés
- Enrichissement : VirusTotal (gratuit API limitée), Shodan, urlscan.io
- Sortie : push IoC vers SIEM (Splunk/Sentinel/Elastic) en temps réel via API, push vers EDR pour blocage
- Boucle qualité : marquage TLP, scoring de confiance, archivage des IoC expirés
# Exemple : enrichissement IoC via API VirusTotal (Python) import requests, os def enrich_hash(sha256): headers = {"x-apikey": os.environ["VT_KEY"]} r = requests.get(f"https://www.virustotal.com/api/v3/files/{sha256}", headers=headers) if r.status_code == 200: data = r.json()["data"]["attributes"] return { "malicious": data["last_analysis_stats"]["malicious"], "first_seen": data["first_submission_date"], "names": data.get("names", [])[:3] } return None
La CTI utile n’est pas la CTI exhaustive — c’est la CTI pertinente. Sur 18 missions où nous avons audité une fonction CTI, le facteur qui distinguait les bonnes des mauvaises était la qualité du filtrage en amont, pas le volume de sources.
Démarrer
Commencez gratuit : CERT-FR + ANSSI + MISP + OTX. Mesurez après 3 mois le nombre d’alertes pertinentes générées et leur taux de vrais positifs. Ce n’est qu’au-delà de 70 % de vrais positifs et de 30+ alertes pertinentes par mois que l’investissement premium devient discutable.