Un renseignement utile explique non seulement ce qui a été observé, mais pourquoi cela compte pour une organisation particulière, quel est le niveau de confiance de l'évaluation et quelle action le destinataire peut entreprendre.
La CTI peut être stratégique pour les dirigeants, opérationnelle pour la planification de campagnes et d'incidents, tactique pour comprendre le comportement des attaquants, ou technique pour identifier une infrastructure et des artefacts précis. Un flux brut d'adresses, de domaines ou d'empreintes de fichiers est de la donnée ; il ne devient du renseignement qu'après analyse et contextualisation.
Des formats de partage comme STIX et des transports comme TAXII permettent aux communautés d'échanger du renseignement structuré à la vitesse des machines, mais le facteur décisif est le besoin de renseignement : ce que l'organisation doit savoir, pour quelle décision et pour quand. Un programme incapable de nommer ses besoins collecte du bruit, pas du renseignement.
Points clés
Objectif principalRéduire l'incertitude dans les décisions de sécurité, de risque et de réponse.
Entrées fréquentesIncidents internes, télémétrie, communautés de partage de confiance, rapports publics, recherche et flux commerciaux.
Tests de qualitéPertinence, fraîcheur, fiabilité de la source, confiance analytique, actionnabilité et traitement licite.
Limite importanteLe renseignement sur les menaces peut être incomplet, périmé, délibérément trompeur ou sans rapport avec l'environnement du destinataire.