Guide du threat intelligence en entreprise : types, cycle et métriques // Articles
Articles · Threat Intelligence

Guide du threat intelligence en entreprise : types, cycle et métriques

Le threat intelligence est devenu une ligne budgétaire avant de devenir une pratique. Le rapport Cost of a Data Breach 2025, publié par IBM avec le Ponemon Institute, chiffre le coût moyen d’une violation de données au Brésil à 7,19 millions de R$ — 6,5 % de plus que les 6,75 millions de 2024. Dans la même étude, l’adoption du renseignement sur les menaces arrive en tête des facteurs qui font baisser ce coût : 655 110 R$ de moins, en moyenne, par violation.

Le problème, c’est que « faire du threat intelligence » et « s’abonner à un flux d’indicateurs » sont devenus synonymes sur le marché. Ce sont deux choses différentes, et cette différence est exactement ce qui sépare un programme qui change des décisions d’un programme qui produit des PDF.

Ce guide s’adresse à qui doit monter, corriger ou justifier un programme de renseignement sur les menaces : ce qu’il est et ce qu’il n’est pas, les quatre types, les six phases du cycle, ce qui le distingue d’un SIEM et d’un antivirus, les erreurs qui vident l’opération de sa substance, comment en mesurer le résultat et ce qui change dans le contexte brésilien.

Qu’est-ce que le threat intelligence

Le renseignement sur les menaces informatiques (CTI, pour cyber threat intelligence) est le processus qui transforme une donnée brute sur des adversaires en un produit répondant à la question d’un décideur, avec un niveau de confiance déclaré, dans le délai où la décision peut encore être prise.

Notez que cette définition pose trois exigences, toutes vérifiables :

  1. Elle répond à une question que quelqu’un a posée. Le renseignement ne naît pas de la collecte ; il naît du besoin exprimé.
  2. Elle arrive avant la décision. Une analyse juste livrée après l’application du correctif relève de l’histoire, pas du renseignement.
  3. Elle change quelque chose. Un blocage, une priorité de remédiation, une clause contractuelle, un investissement, une communication client.

Si vous ne pouvez pas désigner la décision que votre livrable a modifiée, ce que vous avez, c’est du contenu — éventuellement du bon contenu, mais pas du renseignement.

Ce que le threat intelligence n’est pas

Les quatre types de threat intelligence

Type Qui le consomme Durée de vie
Stratégique Conseil d’administration, RSSI Mois à années
Opérationnel Direction du SOC, réponse à incident Semaines à mois
Tactique Détection et threat hunting Mois à années
Technique Automatisation, blocage Heures à jours

La frontière entre « tactique » et « opérationnel » est la plus disputée de la littérature, et discuter de l’étiquette est du temps perdu. Ce qui compte, c’est de savoir, pour chaque produit que vous générez, qui le consomme et combien de temps la donnée reste valable.

Stratégique

Il répond à des questions d’investissement et de risque : quelle est l’exposition de notre secteur au rançongiciel sur les douze prochains mois ? Ouvrir une activité dans ce pays modifie-t-il notre profil de menace ? Le budget sécurité doit-il aller vers l’identité ou vers la surface d’exposition externe ?

Format : rapport court, langage métier, sans jargon. Cadence trimestrielle ou annuelle. C’est le seul type qui doit être lisible par une personne non technique.

Opérationnel

Il répond au « qui, quand et pourquoi » : campagnes en cours, motivations, secteurs visés, saisonnalité. Une campagne de phishing sur le thème du Black Friday visant la distribution brésilienne relève du renseignement opérationnel.

Format : alerte de campagne avec contexte et recommandation. Elle se consomme en jours ou en semaines.

Tactique

Il décrit les tactiques, techniques et procédures (TTP) de l’adversaire — comment il entre, comment il se déplace, comment il persiste, comment il exfiltre. C’est la matière première des équipes de détection et du threat hunting, et l’endroit naturel pour tout cartographier sur MITRE ATT&CK.

C’est le type au meilleur rapport entre effort et durabilité : changer de technique coûte cher à l’adversaire ; changer de domaine, non.

Technique

Les indicateurs de compromission : IP, empreinte de fichier, domaine de commande et contrôle, URL de phishing, certificat. Ils servent à l’automatisation et au blocage, et vieillissent vite — parfois en quelques heures.

Il faut ici se rappeler la Pyramide de la douleur (Pyramid of Pain) de David J. Bianco (2013) : à la base se trouvent les empreintes, que l’adversaire remplace en quelques secondes ; au sommet, les TTP, qu’il ne change qu’au prix d’une vraie douleur. Un programme qui ne consomme que la base de la pyramide dépense beaucoup et dérange peu.

Le cycle du renseignement : six phases

Ce cycle est hérité de la doctrine du renseignement — la Joint Publication 2-0 du département de la Défense des États-Unis décrit le même processus en six étapes. Il fonctionne en cybersécurité pour la même raison qu’il fonctionne là-bas : il oblige à commencer par la question et à finir par la critique.

1. Orientation

C’est là que s’écrivent les PIR (priority intelligence requirements) — les questions prioritaires auxquelles le programme existe pour répondre. C’est la phase la plus souvent sautée, et celle qui explique le mieux les programmes ratés.

Un mauvais PIR : « je veux savoir des choses sur le rançongiciel ».

Un PIR exploitable : « Au cours des 90 derniers jours, un groupe de rançongiciel a-t-il exploité activement l’une des cinq technologies exposées sur notre périmètre ? Responsable : gestionnaire des vulnérabilités. Décision associée : ordre de priorité de la fenêtre de maintenance du mois. »

Un PIR tient la route s’il a un responsable, une échéance, une décision qui en dépend, et s’il peut recevoir une réponse avec les sources dont vous disposez réellement.

2. Collecte

Sources externes : OSINT, flux commerciaux et ouverts, forums et places de marché fermés, messageries, communautés de partage sectorielles, rapports d’éditeurs.

Sources internes : vos propres journaux, vos incidents passés, vos tickets de fraude, la télémétrie des postes, les signalements de phishing remontés par vos collaborateurs. C’est la source la plus pertinente qui existe pour votre environnement, et c’est la plus négligée. Qui vous a déjà attaqué est le meilleur indicateur de qui vous attaquera.

3. Traitement

Normalisation, dédoublonnage, traduction, enrichissement et mise au format standard (STIX, MISP). Sans cette étape, l’analyste devient homme de ménage de la donnée et le programme ne passe pas à l’échelle.

4. Analyse

La seule phase qui ne s’externalise pas. C’est là que quelqu’un évalue la pertinence, met en corrélation avec l’environnement, formule des hypothèses et déclare un niveau de confiance. Utilisez une échelle normalisée — le code de l’Amirauté (fiabilité de la source de A à F, crédibilité de l’information de 1 à 6) est le plus simple à adopter et élimine déjà une bonne partie de l’ambiguïté.

Une analyse sans niveau de confiance déclaré oblige le lecteur à deviner si vous avez raison, et un lecteur qui devine finit par ignorer.

5. Diffusion

Un même constat donne trois produits différents selon le public : une page pour la direction, une règle de détection pour le SOC, une chronologie pour l’équipe de réponse. Envoyer le rapport de 40 pages aux trois revient à ne l’envoyer à personne.

6. Retour d’expérience

La phase que presque personne n’exécute. Demandez à chaque consommateur : l’avez-vous utilisé ? qu’avez-vous décidé ? qu’est-ce qui manquait ? qu’est-ce qui était superflu ? Sans cela, les PIR ne s’améliorent jamais, et le cycle devient une ligne droite qui se termine aux archives.

Le threat intelligence n’est ni un SIEM ni un antivirus

Couche Question à laquelle elle répond Où elle échoue seule
Antivirus / EDR Est-ce malveillant sur cette machine ? Ignore qui vous attaque et pourquoi
SIEM / détection Quelque chose d’anormal est-il survenu dans mes journaux ? Ne voit que ce qui est déjà entré
Threat intelligence Qui va probablement m’attaquer, avec quoi, et que faire avant ? N’agit pas ; a besoin des deux autres

La confusion est fréquente parce que les trois consomment des indicateurs. La différence tient au point d’observation : l’EDR regarde à l’intérieur de la machine, le SIEM à l’intérieur du réseau, la CTI à l’extérieur de l’organisation.

Et la relation en est une d’alimentation, non de substitution. L’indicateur technique descend vers le SIEM et l’EDR. La TTP devient règle de détection et hypothèse de chasse. L’analyse stratégique devient budget. Un programme de renseignement sans chemin de sortie vers les outils de détection est un programme de lecture.

Cinq erreurs qui vident un programme de CTI de sa substance

1. Acheter un flux d’IOC et l’appeler renseignement. Le volume n’est pas la qualité. Avant de souscrire à un flux, demandez : d’où vient l’indicateur, quel est le taux de faux positifs mesuré, quelle est sa durée de vie moyenne, couvre-t-il des sources en portugais, et arrive-t-il dans un format que ma pile technique ingère sans travail manuel ?

2. Collecter sans PIR. La collecte sans besoin défini produit du volume, et le volume produit la sensation du travail accompli. C’est l’erreur qui consomme le plus de budget pour le moins d’effet.

3. Courir après l’attribution. Un nom de groupe est intéressant et presque jamais actionnable. Une TTP est actionnable presque toujours.

4. Ignorer les sources internes. Beaucoup d’entreprises paient cher du renseignement externe sans avoir jamais lu leur propre historique d’incidents.

5. Ne pas boucler le cycle. Un rapport que personne ne lit est un coût sec. Si le consommateur n’est jamais interrogé, le producteur ne découvre jamais qu’il vise à côté.

Comment mesurer si le programme fonctionne

Il existe deux familles de métriques, et l’une des deux trompe.

Évitez les métriques de production : nombre de rapports publiés, nombre d’IOC ingérés, nombre de sources souscrites. Toutes montent quand vous travaillez davantage, et aucune ne monte quand vous visez plus juste.

Préférez les métriques d’effet :

Choisissez-en trois à cinq, mesurez par trimestre et publiez-les en indiquant ce que vous n’avez pas réussi à mesurer. Une métrique sans réserve est du marketing interne.

Le contexte brésilien : ce qui change ici

L’horloge légale est de trois jours ouvrés

L’art. 48 de la LGPD (loi n° 13.709/2018), la loi brésilienne de protection des données personnelles, oblige le responsable du traitement (controlador) à communiquer tout incident susceptible d’entraîner un risque ou un dommage significatif pour les personnes concernées. La résolution CD/ANPD n° 15/2024 — l’ANPD étant l’autorité brésilienne de protection des données — a fixé les délais :

La conséquence pratique pour le renseignement est directe : découvrir tôt a une valeur juridique, et pas seulement technique. Une fuite d’identifiants repérée par la surveillance externe avant le premier contact de l’attaquant change la main qui tient le chronomètre. Et la communication exigée par l’art. 6, § 2 réclame exactement ce qu’un programme mature produit déjà — nature et catégorie des données affectées, risques, impacts possibles et mesures adoptées.

Le secteur financier a sa propre règle

La résolution CMN n° 4.893/2021 impose une politique de cybersécurité et un plan d’action et de réponse aux incidents aux banques et autres établissements agréés par le Banco Central do Brasil, la banque centrale. Les établissements de paiement, les sociétés de courtage et les gestionnaires de consórcio en sont exclus et relèvent de normes propres du BCB — mieux vaut vérifier laquelle s’applique avant de concevoir le processus.

Les vecteurs mesurés ici

Toujours d’après le relevé d’IBM pour le Brésil en 2025 : le phishing a été le vecteur initial le plus fréquent, avec 18 % des violations (coût moyen de 7,18 millions de R$) ; la compromission d’un tiers, 15 % — et le plus coûteux, 8,98 millions de R$ ; l’exploitation de vulnérabilité, 13 % (7,61 millions de R$). Par secteur, la santé arrive en tête avec 11,43 millions de R$, devant la finance (8,92 millions) et les services (8,51 millions).

Deux des trois principaux vecteurs se situent hors de votre périmètre : la marque utilisée pour tromper votre client, et le fournisseur compromis qui a accès à votre environnement. Ni l’un ni l’autre n’apparaît dans votre SIEM avant le dommage. Tous deux apparaissent en collecte externe.

La langue est une barrière de couverture

Les flux internationaux sont anglophones par défaut. Un kit de phishing en portugais, un canal de messagerie qui vend une base de CPF (le numéro d’identification fiscale brésilien), une annonce d’accès à une entreprise brésilienne précise : rien de tout cela n’arrive traduit, et une bonne partie n’arrive tout simplement pas. Une couverture en portugais n’est pas une préférence régionale — c’est une exigence de collecte pour qui opère au Brésil.

Un programme minimal en 90 jours

Un petit programme qui boucle le cycle livre plus qu’un grand qui se contente de collecter.

Où la plateforme OODA Intelligence s’insère

La plateforme compte 41 modules, et la bonne façon de les regarder passe par les phases du cycle, pas par la liste :

S’y ajoute une ligne de collecte propre à la presse et à la vérification des faits — 76 sources de presse enregistrées alimentent News Intelligence, et Disinfo Verify confronte les allégations à un fonds de vérifications publiées par des agences. C’est la couche qui répond au risque réputationnel et à la désinformation visant la marque.

Une réserve honnête pour finir : aucun outil n’écrit vos PIR ni ne décide de ce qui est pertinent pour votre activité. Une plateforme raccourcit la collecte, le traitement et la diffusion, c’est-à-dire là où se trouve le travail de manutention. L’orientation et l’analyse restent du travail humain — et c’est précisément pour cela que c’est le cycle, et non le catalogue de modules, qui doit organiser votre programme.

Sources

CTIOSINTsurveillancedark websécurité
Précédent Bienvenue sur le blog d'OODA Intelligence
Suivant LGPD et cybersécurité : obligations, délai de notification d'incident et checklist

Articles Connexes

LGPD et cybersécurité : obligations, délai de notification d'incident et checklist // Conformité
Conformité

LGPD et cybersécurité : obligations, délai de notification d'incident et checklist

15.03.2026
Bienvenue sur le blog d'OODA Intelligence // Actualités
Actualités

Bienvenue sur le blog d'OODA Intelligence

01.03.2026