Accueil La CTI, moteur discret des outils de sécurité et levier de décision

La CTI, moteur discret des outils de sécurité et levier de décision

© ESET

La Cyber Threat Intelligence est déjà utilisée chaque jour par les entreprises, souvent sans être visible. Elle alimente les EDR, les EPP et bien d’autres briques de sécurité.
Associée à l’intelligence artificielle, elle œuvre au cœur des outils. Elle identifie des infrastructures malveillantes, reconnaît des comportements suspects et détecte de nouvelles campagnes. L’enjeu est désormais d’en faire aussi un outil de décision, pas seulement pour bloquer une attaque mais pour comprendre ce qui change, prioriser et anticiper les risques.

Une réponse concrète à un paysage d’attaquants avancés

Sortir la CTI des outils, c’est accéder à une lecture plus riche du contexte et des modes opératoires adverses. En s’appuyant sur les travaux d’ESET, croisés avec les analyses des autorités, une organisation peut mieux se préparer face à des menaces documentées. C’est le cas de Sednit, aussi connue sous le nom d’APT28, dont les opérations visent régulièrement des institutions, des ministères, des organisations diplomatiques ou des secteurs stratégiques en Europe. Ces campagnes combinent souvent spear phishing, exploitation de vulnérabilités et infrastructures techniques réutilisées ou adaptées. Pour une organisation exposée, cette information n’est pas théorique. Elle permet d’identifier les signaux à surveiller, de durcir les accès sensibles et d’adapter la détection aux modes opératoires réellement observés.

De l’information à la décision

La CTI aide d’abord à prioriser. Des centaines de vulnérabilités sont publiées chaque mois mais toutes ne représentent pas le même risque. En identifiant celles qui sont réellement exploitées, elle transforme une liste de failles en plan d’action. Les équipes savent quels correctifs traiter immédiatement et lesquels programmer ensuite.

Benoît Grunemwald,
expert cybersécurité, ESET France © ESET

Le même principe s’applique aux investissements de sécurité. Les recherches d’ESET montrent une progression des techniques pour contourner les protections. Les EDR killers en sont une illustration concrète, avec un objectif clair : neutraliser la détection avant le déploiement d’un ransomware ou d’une autre charge malveillante. La CTI aide alors à ajuster les règles, tester les défenses et préparer la réponse. Elle rappelle aussi l’importance de surveiller ses propres outils de détection, avec des SOC et MDR capables de repérer des techniques toujours plus furtives. Cette logique vaut aussi pour les agents IA et les skills qui leur permettent d’agir dans leur environnement. Cette nouvelle surface d’attaque impose d’intégrer tôt gouvernance, contrôle et audit. Cette logique s’observe aussi dans l’usage détourné de plateformes légitimes. Des services comme GitHub, Discord, WordPress ou Amazon S3 peuvent être utilisés pour héberger du code, distribuer des charges malveillantes ou communiquer avec des systèmes compromis. Sans contexte, ces flux peuvent paraître légitimes. La CTI aide à cerner ces détournements et à adapter la détection sans bloquer les usages métiers.

Élargir son champ de vision pour mieux piloter l’entreprise

Pour les dirigeants, la CTI rapproche cybersécurité et gouvernance. Elle facilite les arbitrages budgétaires, accompagne les projets de transformation, aide à mesurer l’exposition et améliore le dialogue entre sécurité, métiers et direction. Elle permet de passer d’une réaction à chaud à une logique qui anticipe mieux.