Aller au contenu principal

Threat Intelligence avec Indagis Agent

La threat intelligence ne se limite pas à la collecte d'indicateurs de compromission. Elle vise à comprendre les adversaires, leurs motivations, leurs techniques et les signaux faibles qui précèdent une intrusion. Indagis Agent apporte à cette discipline une architecture de recherche, de stockage et d'analyse capable de traiter des volumes importants de données tout en conservant la traçabilité des sources. Cette page décrit un workflow complet de threat intelligence, de la veille initiale à la production d'alertes actionnables.

Définir les besoins et les sources de renseignement

La première étape consiste à clarifier les besoins : protection de l'identité, surveillance sectorielle, suivi de groupes APT, détection de fuites de données, ou anticipation de campagnes de phishing. Indagis Agent permet de structurer ces objectifs dans un profil de veille, en associant des sources fiables et des mots-clés ciblés.

Les skills research-duckduckgo-search et research-searxng-search offrent des capacités de recherche web distribuée et respectueuse de la vie privée. Ils complètent les flux techniques par une couche d'exploration ouverte. research-gitnexus-explorer explore les dépôts publics, les leaks accidentels et les canaux de diffusion de code malveillant. research-scrapling permet d'extraire des données structurées à partir de pages web, blogs, forums et rapports de sécurité.

Un profil de threat intelligence minimal contient :

  • les actifs à protéger ;
  • les secteurs géographiques et verticaux à surveiller ;
  • les groupes d'attaquants prioritaires ;
  • les sources d'information approuvées ;
  • les canaux de diffusion internes.

Ces éléments sont persistés dans la mémoire de l'agent pour être réutilisés dans chaque cycle de veille.

Collecter et normaliser les indicateurs

La collecte couvre plusieurs catégories d'indicateurs : hash de fichiers, noms de domaine, adresses IP, signatures YARA, règles Snort/Suricata, e-mails, noms d'utilisateur et modèles de comportement. Indagis Agent normalise ces données dans un format commun, généralement YAML ou JSON, pour faciliter les corrélations.

ioc:
sha256: 7c9e7c4a8d0a1f2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b1c2d3e4f5a6
type: malware-dropper
source: open-report-cybersec-2026
confidence: high
first_seen: "2026-08-15"
mitre_technique: T1204.001
context: phishing-campaign-energy-sector

Le skill research-scrapling automatise l'extraction de ces indicateurs à partir de rapports PDF ou HTML. research-osint-investigation les enrichit avec des informations contextuelles : propriétaire du domaine, infrastructure hébergeuse, relations avec d'autres IOCs, ou mentions sur les réseaux sociaux.

indagis skill run research-scrapling \
--url https://example.com/rapport-apt-44.html \
--extract iocs \
--output intel/iocs_apt44.yml

indagis skill run research-osint-investigation \
--ioc intel/iocs_apt44.yml \
--enrich dns,whois,social \
--output intel/apt44_enriched.yml

La mémoire conserve l'historique des collectes, tandis que les MCP peuvent connecter l'agent à des bases d'IOCs externes ou à des outils internes de détection.

Cartographier les adversaires avec MITRE ATT&CK

La matrice MITRE ATT&CK reste le référentiel de référence pour structurer les connaissances sur les adversaires. Indagis Agent utilise les techniques collectées pour construire des modèles d'attaquants, identifier les lacunes de détection et prioriser les investissements en défense.

Tactique MITRETechniqueSource observéeCouverture défensive
Initial AccessT1566.001 — Spearphishing AttachmentRapport APT-44E-mail gateway + sandbox
ExecutionT1204.001 — User ExecutionIOC extraitEDR + sensibilisation
PersistenceT1547.001 — Registry Run KeysEnquête OSINTGPO + EDR
ExfiltrationT1041 — Exfiltration Over C2 ChannelRapport sectorielDLP + proxy

Le skill security-oss-forensics peut être mobilisé pour croiser ces techniques avec des artefacts observés sur des machines compromises. Les profils permettent de segmenter les connaissances par client ou par secteur, évitant ainsi les contaminations entre contextes.

Corréler, hiérarchiser et valider

La corrélation transforme un ensemble d'indicateurs disparates en une ligne de conduite. Indagis Agent peut croiser les IOCs collectés avec les logs internes, les flux réseau ou les alertes SIEM via des MCP dédiés. Cette étape réduit le bruit et concentre l'attention sur les menaces pertinentes.

La pyramide de la douleur (Pyramid of Pain) aide à classer les indicateurs selon leur valeur disruptive pour l'attaquant. Les hash sont faciles à changer, tandis que les TTPs (Tactics, Techniques, and Procedures) demandent un effort important pour être modifiés. Indagis Agent privilégie donc l'enrichissement en TTPs et en comportements, plutôt que la seule accumulation de signatures.

# Exemple de scoring pondéré d'un IOC
score = (
confidence_weight * confidence +
impact_weight * business_impact +
visibility_weight * detection_coverage +
behavior_weight * ttp_richness
)

Les hooks peuvent déclencher une alerte ou une revue humaine lorsqu'un IOC atteint un seuil de criticité prédéfini.

Produire et diffuser des rapports actionnables

Un rapport de threat intelligence doit être compris par des publics variés : analystes SOC, RSSI, équipes réseau, direction juridique. Indagis Agent génère plusieurs formats à partir d'une même base de connaissances : fiches techniques, briefings exécutifs, listes d'IOCs exportables vers le SIEM, ou feeds STIX/TAXII.

Le skill research-gitnexus-explorer peut être utilisé pour alimenter des sections techniques avec des preuves de code ou de configuration. security-unbroker aide à évaluer la surface d'exposition de l'organisation face aux menaces identifiées. Les secrets garantissent que les rapports sensibles ne sont pas exposés par mégarde.

Structure type d'un rapport Indagis Agent :

  1. Contexte et motivation de l'adversaire ;
  2. TTPs observées et mapping MITRE ATT&CK ;
  3. IOCs priorisés avec niveau de confiance ;
  4. Scénarios de risque pour l'organisation ;
  5. Recommandations de détection et de remédiation ;
  6. Sources et grille de confiance.

Anti-patterns et gouvernance

La threat intelligence peut devenir un générateur de bruit si elle n'est pas gouvernée. Les erreurs classiques incluent : accumuler des IOCs sans les activer, se fier à une seule source, oublier la date de péremption des indicateurs, et ne pas documenter la confiance accordée à chaque source.

Les bonnes pratiques avec Indagis Agent incluent :

  • versionner les jeux d'IOCs ;
  • associer une source et un niveau de confiance à chaque indicateur ;
  • réviser périodiquement la pertinence des sources ;
  • utiliser la délégation pour confier la collecte technique à des sous-agents ;
  • archiver les rapports dans la mémoire pour les audits et les retours d'expérience.

Intégration opérationnelle et gouvernance

La qualité d'un programme de threat intelligence se mesure à sa capacité à réduire le temps de réaction et à prioriser les actions de défense. Indagis Agent intègre cette logique en connectant les IOCs collectés aux contrôles de sécurité existants. Chaque indicateur peut être associé à une règle de détection, à un playbook de réponse et à un responsable. Cette intégration transforme la veille en opérations concrètes, sans perdre les analystes dans des flux de données brutes.

La gouvernance des sources est un autre pilier. Indagis Agent permet de classer les sources par fiabilité historique, par couverture sectorielle et par délai de publication. Une source technique spécialisée dans les ransomwares ne sera pas utilisée de la même manière qu'un agrégateur généraliste. Cette classification alimente le niveau de confiance attribué à chaque IOC et évite les surréactions sur des alertes mal fondées. Les profils permettent de segmenter ces réglages par équipe ou par mission.

Les rapports de threat intelligence produits par Indagis Agent sont conçus pour être actionnables. Ils ne se contentent pas de décrire une menace ; ils indiquent ce que l'organisation doit surveiller, quels indicateurs bloquer, quels utilisateurs sensibiliser et quels contrôles renforcer. Cette approche aligne la threat intelligence sur les objectifs de sécurité réels, en respectant les cadres MITRE ATT&CK, la Pyramid of Pain et le Diamond Model of Intrusion Analysis.

Approfondissement opérationnel

L'enrichissement automatique des IOCs est un gain de temps considérable. Lorsqu'un nouvel indicateur est collecté, Indagis Agent peut automatiquement interroger plusieurs sources : bases de connaissances publiques, WHOIS, passive DNS, réseaux sociaux et rapports sectoriels. Ce processus, orchestré par research-osint-investigation et research-domain-intel, produit une fiche complète sans intervention manuelle répétitive. Les hooks déclenchent cet enrichissement dès qu'un IOC atteint un seuil de confiance.

La mesure de l'efficacité du programme de threat intelligence est indispensable. Indagis Agent calcule des indicateurs tels que le nombre d'IOCs bloqués avant impact, le nombre d'incidents anticipés grâce à la veille, ou le temps gagné lors de la réponse. Ces métriques démontrent la valeur opérationnelle de la threat intelligence et justifient les investissements associés. Les rapports sont conservés dans la mémoire pour les comparaisons interannuelles.

L'intégration avec le Red Team et le pentest crée une boucle d'amélioration. Les TTPs observées dans la threat intelligence inspirent les scénarios de tests d'intrusion et de campagnes Red Team. Réciproquement, les résultats de ces tests valident ou affinent les hypothèses de veille. Indagis Agent facilite ce partage de connaissances en centralisant les rapports et les IOCs dans un même espace de mémoire.

Dimension stratégique et gouvernance

La classification des menaces par secteur permet d'adapter la veille. Une banque ne surveillera pas les mêmes groupes qu'un hôpital ou qu'un industriel. Indagis Agent permet de configurer des profils sectoriels avec des sources, des mots-clés et des IOCs prioritaires. Les rapports générés sont alors directement pertinents pour le contexte de l'organisation.

La veille sur les vulnérabilités publiées est un autre pilier. Indagis Agent peut surveiller les CVE, les avis de sécurité et les publications de chercheurs pour identifier rapidement les failles impactant le patrimoine logiciel de l'organisation. devops-watchers complète cette veille en détectant les nouveaux composants déployés. Cette combinaison réduit le MTTD global du programme de gestion des vulnérabilités.

La diffusion ciblée améliore l'adoption des renseignements. Un rapport de threat intelligence envoyé à toute l'organisation est souvent ignoré. Indagis Agent permet de produire des briefings adaptés à chaque audience : IOCs techniques pour le SOC, TTPs pour l'appsec, risques stratégiques pour la direction. Les MCP peuvent automatiser cette diffusion vers les canaux appropriés.

:::tip Résumé opérationnel La threat intelligence avec Indagis Agent s'appuie sur research-duckduckgo-search, research-searxng-search, research-gitnexus-explorer, research-scrapling, research-osint-investigation, security-oss-forensics et security-unbroker, enrichis par mémoire, MCP, profils, délégation, hooks et secrets. Cette architecture produit des renseignements structurés, sourcés et directement exploitables par les équipes de défense. :::