Types of Intelligence
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 5-9.

Comme dans le cas d'une réponse fiable, une planification est requise. Nous sommes souvent réactionnaires, ce qui peut limiter la portée d'une réponse à une attaque ou à une menace. Vous souhaitez obtenir le plus de détails possible sur vos menaces afin de mieux mettre en place une défense multicouche. Ces informations sont obtenues, affinées, puis mises à la disposition du personnel pour qu'il les utilise en conséquence. Le processus est un cycle sans fin. Cette leçon couvre quatre types d'intelligence différents : SIGINT, OSINT, HUMINT et GEOINT.
SIGINT
Le renseignement d'origine électromagnétique consiste à intercepter des signaux radio et à diffuser des communications afin de recueillir des renseignements. Cela s'est produit dès la Première Guerre mondiale. Ils proviennent des systèmes de communication, des systèmes d'armes et des transmissions radar. SIGINT se divise en deux catégories différentes :
- COMINT — L'intelligence des communications concerne les communications entre des personnes et des groupes de personnes (messages et voix) et est souvent synonyme de SIGINT, même si elle est considérée comme une discipline du SIGINT.
- ELINT — Le renseignement électronique est collecté à partir de systèmes qui ne sont pas utilisés directement pour les communications, tels que les communications de guidage pour les systèmes de missiles et les radars.
Ces méthodes sont généralement utilisées dans le cadre de la guerre électronique au moyen de drones de surveillance, de véhicules aériens sans pilote (UAV) et d'interceptions de communications entre des gouvernements étrangers afin de maintenir les pipelines de renseignement ouverts.
OSINT
Nous disposons d'une quantité infinie d'informations en ligne, presque trop. Les renseignements de source ouverte sont des informations recueillies auprès de sources publiques. Les types d'informations qui peuvent être collectées sont les dossiers de conduite, les numéros de téléphone, les adresses postales, les informations sur les messages sociaux et les réseaux sociaux, les adresses email, les noms de domaine, etc. La quantité d'informations pouvant être utilisées pour détecter, suivre ou stopper les menaces est quasiment infinie. Il s'agit également d'une arme à double tranchant, dans la mesure où les acteurs malveillants peuvent utiliser les mêmes informations pour planifier des cyberattaques.
HUMINT
Au sens le plus large, l'intelligence humaine (HUMINT) provient d'autres humains. Pour être efficace dans cette discipline, il faut comprendre comment les humains se sentent, pensent et agissent, ce qui peut varier d'une personne à l'autre. Ces renseignements sont souvent recueillis par le biais de réunions en personne, de débriefings du personnel chargé d'obtenir des informations par le biais de l'observation, de la collecte de documents, etc. Ces informations peuvent être obtenues par le biais de l'espionnage ou de communications ouvertes entre diplomates, par exemple.
POINT GÉOGRAPHIQUE
Qu'il s'agisse de voyager en mer ou de voler, le renseignement géospatial (GEOSINT) est le type de renseignement qui rend ces modes d'engagement possibles en cas de catastrophes naturelles, en temps de guerre ou lors d'autres événements majeurs, tels que des troubles politiques. L'imagerie par satellite est très utilisée pour fournir au personnel du renseignement des cibles, des structures terrestres et, qu'elles soient artificielles ou naturelles, où se trouvent nos forces armées et leurs ennemis, afin de mieux coordonner les efforts d'attaque et de défense. Cela permet également d'apporter de l'aide aux alliés en cas de catastrophes naturelles, afin que les premiers intervenants puissent mieux identifier l'état de leur déploiement.
Types of Threat Intelligence
1. Threat Intelligence
2. Introduction to Threat Intelligence
3. Types of Threat Intelligence

Il existe trois disciplines principales du renseignement sur les menaces. Jetons un coup d'œil à chacun d'entre eux !
Renseignements stratégiques sur les menaces
Ce type de renseignement fournit des informations de haut niveau, généralement non techniques, qui peuvent être comprises par n'importe qui. Il est utilisé lors de présentations à des cadres et à d'autres décideurs au sein d'une organisation pour les aider à prendre des décisions telles que les dépenses budgétaires et la révision ou la création de politiques. Vous trouverez ci-dessous quelques exemples d'éléments de renseignement stratégique :
- Une présentation qui couvre les événements mondiaux et les lie à la cyberactivité (comme la pandémie de coronavirus qui a entraîné une augmentation des attaques de phishing personnalisées prétendant provenir des autorités sanitaires telles que l'Organisation mondiale de la santé).
- Un rapport sur les tendances des cyberattaques auxquelles l'organisation est confrontée au fil du temps (par exemple, reconnaître que l'organisation est victime d'attaques par déni de service (DDoS) de plus en plus distribuées le lundi et proposer des plans pour y remédier).
- Tenir l'équipe de sécurité interne informée des activités liées aux acteurs de la menace qui ciblent des organisations opérant dans les mêmes secteurs (par exemple, l'équipe de renseignement sur les menaces d'une banque surveillant les attaques visant d'autres banques et informant son équipe interne afin qu'elle soit consciente des attaques et puisse s'y préparer).
Les spécialistes du renseignement stratégique peuvent être très concentrés sur la géographie et comprendre la situation politique et les motivations d'un pays. Ils permettront ensuite de suivre de plus près les acteurs de la menace qui ont été liés à des régions ou à des pays susceptibles de représenter une menace pour l'organisation en fonction des secteurs dans lesquels elle opère. Toute tension géopolitique entre le ou les pays dans lesquels l'organisation exerce ses activités et des pays étrangers. Ils se concentreront également sur les activités du secteur dans lequel l'entreprise exerce ses activités. Ainsi, les analystes stratégiques d'une banque ou d'une institution financière suivraient toutes les cyberattaques survenant au sein du secteur financier.
Renseignements sur les menaces opérationnelles
Le renseignement opérationnel consiste à étudier les acteurs de la menace susceptibles de cibler l'organisation, afin d'obtenir des informations sur leur identité, leurs motivations et les tactiques, techniques et procédures (TTP) utilisées pour mener des campagnes ou des cyberopérations prolongées. Cela peut aider à mettre en place des défenses plus efficaces en surveillant activement les techniques utilisées par les adversaires et en comprenant le ou les acteurs à un niveau plus approfondi. Ce travail, qui est généralement technique, n'est pas facilement automatisé et nécessite des analystes humains pour suivre et rechercher les groupes malveillants.
Renseignements tactiques sur les menaces
Le renseignement tactique est de nature technique et présente une valeur immédiate pour une organisation. Elles sont généralement partagées sous la forme d'indicateurs de compromission (IOC), qui sont des artefacts malveillants connus tels que des URL, des domaines, des adresses e-mail, des hachages de fichiers, des adresses IP, etc. Ils peuvent être utilisés par des analystes humains pour vérifier l'exposition ou peuvent être ingérés par des outils de sécurité via des API ou des flux de menaces. Vous trouverez ci-dessous quelques exemples de pièces de renseignement tactique :
- Une liste des adresses e-mail (IOC) utilisées pour envoyer des e-mails de phishing contenant le logiciel malveillant Emotet est remise à un analyste, qui vérifie manuellement l'outil de sécurité de la passerelle de messagerie pour identifier les e-mails entrants provenant de ces adresses.
- Un flux de menaces auquel vous pouvez vous abonner, qui inclut une liste constamment mise à jour d'adresses IP malveillantes, est principalement destiné à alimenter les systèmes de prévention des intrusions sur le réseau, afin qu'ils puissent bloquer de manière autonome les adresses IP malveillantes.
- Rapport public d'une société de renseignement sur les menaces qui inclut un certain nombre d'IOC collectées en surveillant les activités d'exploitation ciblant une nouvelle vulnérabilité de type « jour zéro ».
Chacun de ces différents domaines du renseignement sur les menaces et leurs rôles et activités associés seront couverts dans le domaine des renseignements sur les menaces, afin que vous puissiez mieux comprendre tout ce qui précède.