Renseignement sur les menaces cyber, regroupant la collecte et l'analyse d'indicateurs de compromission et de tactiques d'attaquants pour anticiper et détecter les intrusions.
La threat intelligence, ou renseignement sur les menaces cyber, est la discipline qui consiste à collecter, analyser et partager des informations sur les acteurs malveillants, leurs outils, leurs techniques et leurs indicateurs d'activité, afin d'anticiper les attaques et d'améliorer la détection. Elle se décline en plusieurs niveaux. La threat intelligence tactique fournit des indicateurs de compromission (IOC) concrets et immédiatement actionnables, comme des adresses IP malveillantes, des hash de fichiers malveillants ou des noms de domaine utilisés par des attaquants. La threat intelligence opérationnelle décrit les campagnes en cours et les TTPs (Tactics, Techniques and Procedures) des groupes actifs. La threat intelligence stratégique analyse les tendances, les motivations des acteurs et l'évolution du paysage de la menace pour orienter les décisions d'investissement en sécurité. Les standards d'échange sont STIX (langage de description) et TAXII (protocole de transport), utilisés par des plateformes comme MISP (Malware Information Sharing Platform). Pour l'assurance, la threat intelligence est utilisée à deux niveaux : en souscription, pour évaluer si un assuré est activement ciblé ou si ses systèmes exposent des vulnérabilités exploitées dans le wild ; et en gestion de sinistre, pour attribuer l'attaque et évaluer le risque de second incident.
Un assureur cyber s'abonne à un flux de threat intelligence qui signale qu'un groupe APT connu pour cibler les assureurs santé a publié de nouveaux IOC. L'assureur alerte immédiatement ses 40 assurés du secteur santé, dont 3 détectent dans leurs logs une adresse IP correspondant aux IOC, permettant le confinement avant tout déclenchement de rançongiciel.
CTI, cyber threat intelligence, renseignement sur les menaces, IOC, STIX, TAXII