Comment un grand fabricant de produits de luxe renforce sa cyberdéfense avec OpenCTI
Découvrez comment un grand groupe français du luxe a bâti un CERT interne performant et une capacité de renseignement sur les menaces avec OpenCTI, améliorant la détection, la sensibilisation et le temps de réponse à l’échelle de ses opérations mondiales.

À propos du client
Ce client est un grand groupe français du luxe, coté au CAC 40 et employant plus de 20 000 personnes dans le monde. Profondément enraciné dans l’artisanat traditionnel, le groupe a élargi ses activités à différents secteurs de l’industrie du luxe. Malgré son image artisanale, ses opérations mondiales reposent largement sur l’informatique et les processus numériques. Depuis 2020, l’entreprise a fait de la cybersécurité une priorité stratégique et a rapidement fait passer son Computer Emergency Response Team (CERT) interne à plus de 30 professionnels.
Même si toutes les autres protections échouent, OpenCTI nous offre une dernière ligne de défense.
Contexte
En 2020, face à la montée des risques cyber, le RSSI du groupe a décidé d’internaliser la cyberdéfense. S’appuyer uniquement sur des MSSP tiers ne suffisait plus pour une activité où l’image et la confiance sont critiques. « En tant que maison de luxe, une seule fuite de fichier client ou une interruption informatique pourrait avoir de graves conséquences réputationnelles et opérationnelles », explique l’analyste CERT de l’entreprise.
La maison a créé son CERT de toutes pièces, le faisant passer de 4 à plus de 30 membres en trois ans à peine. Le besoin d’un renseignement proactif et contextualisé s’est vite imposé, pas seulement pour la réponse à incident, mais aussi pour la sensibilisation stratégique et la protection du business. Avec des ressources CTI limitées, il fallait un outil capable d’automatiser, de centraliser et de faire émerger le renseignement le plus pertinent, rapidement et de manière fiable.
Défis
Une capacité CTI limitée et un traitement manuel coûteux
Avec seulement une fraction d’un temps plein dédiée au renseignement sur les menaces, le traitement manuel des rapports et des indicateurs n’était pas scalable. De plus, transformer le renseignement en règles de détection prenait du temps et mobilisait beaucoup de ressources.
« Nous représentons environ un demi-ETP sur le renseignement. Je ne pouvais pas relier manuellement les entités et écrire les détections de zéro », raconte l’analyste CERT du groupe de luxe. « Dans une configuration standard, il aurait fallu créer une règle de chasse rétroactive pour chaque rapport, ce qui prend du temps, augmente la charge CPU et finit souvent par être trop coûteux en ressources pour passer à l’échelle. »
Une dépendance à des tiers pour les capacités de détection clés
S’appuyer sur des MSSP externes avait ses limites : visibilité fragmentée, réactivité pas toujours optimale, et un contrôle de l’infrastructure et de la logique de détection qui échappait à l’équipe. « Nous voulions des personnes dédiées en interne plutôt que de dépendre d’un tiers avec une supervision partielle », explique l’analyste CERT.
Une fois la cybersécurité déclarée priorité absolue au niveau de la direction, une restructuration majeure a été lancée pour bâtir un CERT dédié. Cette équipe interne exigeait des capacités de détection de premier plan, avec une maîtrise, une précision et une visibilité totales sur l’ensemble des terminaux.
Aucun workflow centralisé de détection des IoC
« Nous n’avions aucun véritable outil de détection automatisée des IoC », admet l’analyste CERT. « C’était uniquement du travail manuel, avec beaucoup d’angles morts. » En 2020, l’entreprise ne disposait d’aucun système capable d’automatiser l’ingestion, l’enrichissement et l’alerte sur les IoC. Les indicateurs étaient gérés manuellement, voire pas du tout, sans moyen centralisé de les corréler avec la télémétrie interne.
Des failles entre les couches de sécurité traditionnelles
Malgré plusieurs couches de défense (filtres email, SIEM, EDR), certains vecteurs de menace pouvaient encore échapper à la détection. L’équipe CERT devait attraper ceux qui passaient entre les mailles, notamment ceux exploitant le comportement des utilisateurs ou les angles morts de la supervision d’infrastructure : « Si quelqu’un ouvre sa messagerie personnelle sur un poste de l’entreprise et clique sur un lien de phishing, ce trafic ne passe pas par notre passerelle email sécurisée. Nous en avons intercepté un grâce à OpenCTI. Sinon, nous serions peut-être passés complètement à côté. »
Pourquoi OpenCTI ?
Une conception orientée détection
En intégrant les indicateurs directement dans le workflow de détection d’OpenCTI, le CERT peut déclencher des alertes dans son SIEM dès qu’une menace connue correspond aux outils internes. « La grande différence, c’est qu’avec notre configuration actuelle, la détection se fait directement via OpenCTI, pas seulement dans le SIEM », explique l’analyste CERT. Ce positionnement unique a fait d’OpenCTI une couche de détection active, renforçant la protection des terminaux dans toute l’organisation.
Une corrélation d’IoC autonome, au-delà du SIEM
Au-delà de son intégration avec le SIEM, OpenCTI fonctionne comme un moteur de corrélation autonome. Il rapproche les IoC connus des observables en temps réel, indépendamment des autres outils. Un filet de sécurité supplémentaire, comme l’explique l’analyste CERT : « Même si toutes les autres protections échouent, quand quelque chose correspond à un IoC connu dans OpenCTI, nous recevons quand même l’alerte. »
La flexibilité open source et une co-évolution avec le produit
En tant que plateforme open source, OpenCTI a donné à l’équipe une autonomie totale pour déployer, tester et faire évoluer la solution. L’entreprise a été l’un des tout premiers adoptants, implémentant OpenCTI avant même que Filigran n’existe formellement. Au fil du temps, elle a étendu ses cas d’usage étape par étape, selon ses besoins.
« Nous avons littéralement évolué aux côtés d’OpenCTI », se souvient l’analyste CERT. « Nous n’avions pas seulement besoin d’une plateforme, mais de quelque chose qui grandisse avec nous, automatise la détection et nous aide à voir ce que les autres manquent. » Cette architecture agile et ouverte s’est révélée essentielle à mesure que le CERT se structurait et faisait mûrir ses workflows de détection.
Un support natif de STIX, MITRE et du partage structuré
OpenCTI offre un alignement natif avec STIX, MITRE ATT&CK et les références CVE, permettant à l’équipe de structurer et de centraliser sa connaissance des menaces. Il devient plus simple de contextualiser les indicateurs, de suivre les comportements des acteurs et de partager en interne ou avec une base externe comme MITRE. « Grâce à ces supports natifs, nous commençons à bâtir une base de connaissances vraiment cohérente pour un renseignement de haute qualité », affirme l’analyste CERT.
Adoption
Le CERT du groupe a déployé OpenCTI très tôt, avant même que le renseignement sur les menaces ne devienne une fonction officielle. Le premier déploiement s’est fait directement depuis le dépôt GitHub open source, sans processus d’onboarding formel.
L’implémentation a été rapide et largement autonome. À mesure que l’équipe ajoutait connecteurs, sources de données et logique d’enrichissement, quelques problèmes de performance ont nécessité le soutien de l’équipe Filigran. Quelques ajustements d’infrastructure ont suffi à retrouver une plateforme stable, optimisée et hautement personnalisée.
Après plusieurs années d’utilisation réussie de la version open source, l’entreprise a brièvement exploré le modèle SaaS, mais a choisi de conserver un déploiement on-premise qui répond mieux à ses exigences de performance, de coût et d’autonomie. Tout au long du processus, le support de Filigran s’est montré réactif et précieux : « Même pendant la refonte de notre infrastructure, Filigran nous a apporté un soutien sans faille. Cette collaboration nous a aidés à maintenir la plateforme en parfait état de marche », se réjouit l’analyste CERT.
La maison de luxe utilise OpenCTI au quotidien, avec un fort accent sur l’automatisation opérationnelle et la sensibilisation stratégique, et contribue régulièrement à la communauté Filigran.
Nous n’avions pas seulement besoin d’une plateforme : il nous fallait quelque chose qui grandisse avec nous, automatise la détection et nous aide à voir ce que les autres manquent.
Comment Filigran aide
Détection des menaces critiques
Le CERT a identifié et contenu des menaces passées au travers des protections traditionnelles, comme des liens de phishing ouverts via des messageries personnelles sur des postes professionnels. « OpenCTI permet d’attraper le cas qui passe entre les mailles du filet. C’est là qu’on réalise que c’est plus qu’une solution de secours : c’est un filet de sécurité », résume l’analyste CERT. La plateforme génère 1 à 2 alertes à haute confiance par mois qui seraient sinon passées inaperçues, contribuant directement à la prévention des incidents.
Des gains de temps substantiels sur l’ingestion des rapports
Avant OpenCTI, transformer un rapport de menace en règles de détection pouvait prendre jusqu’à une heure par rapport. Avec l’ingestion automatisée, les connecteurs MISP et l’intégration directe dans les workflows de détection, la première étape ne prend plus que quelques secondes.
« En trois clics, mes indicateurs sont en détection », affirme l’analyste CERT. Cette automatisation fait gagner à l’équipe jusqu’à 20 heures par semaine (soit plus de 650 heures par an), réinvesties dans des investigations plus stratégiques. Quand des indicateurs sont marqués dans OpenCTI, ils sont immédiatement envoyés à la couche de détection. « Une fois en détection, nous recevons généralement l’alerte dans le quart d’heure », confirme-t-il.
OpenCTI permet aussi de suivre 10 à 15 rapports de sources variées chaque jour, garantissant une couverture large et une détection rapide, sans laisser passer aucun signal critique.
Un renseignement structuré pour de meilleures décisions
Les tableaux de bord d’OpenCTI et son architecture native STIX permettent au CERT de suivre les menaces émergentes et de justifier les actions de remédiation avec des données internes fiables.
« Je peux générer un histogramme montrant qu’une technique donnée est de plus en plus mentionnée ; et ce sont nos propres données, pas celles du rapport de quelqu’un d’autre », explique l’analyste. Ce renseignement structuré alimente le reporting mensuel et la prise de décision aux niveaux opérationnel et stratégique.
Une surveillance continue sans effort manuel
Avec OpenCTI comme hub centralisé, l’équipe surveille l’activité mondiale des menaces en temps réel, sans jongler entre les outils ni risquer de manquer une information. Rapports et indicateurs des flux gratuits et commerciaux sont automatiquement agrégés et corrélés. « Nous branchons un maximum de sources et centralisons tout dans OpenCTI. Cela nous aide à suivre le renseignement quotidien sans rien manquer d’important », explique l’analyste CERT. Cette puissance d’agrégation améliore la connaissance situationnelle et réduit la charge cognitive de l’équipe CTI.
Perspectives
À mesure que le CERT gagne en maturité, OpenCTI jouera un rôle croissant, non seulement dans la détection et la corrélation, mais aussi dans la sensibilisation à la cybersécurité au sein du groupe. Les rapports d’incidents mensuels et les tableaux de bord intégrés à OpenCTI servent déjà à communiquer les tendances en interne, et l’équipe compte aller plus loin. « Nous utilisons OpenCTI pour mettre en avant des techniques, des acteurs de la menace et des modes opératoires, puis partager ces enseignements avec les bonnes équipes du groupe », explique l’analyste CERT.
Cette démarche de diffusion aligne les stratégies de détection, de réponse et de prévention : alerter l’équipe réseau sur une nouvelle technique, la Red Team sur un nouveau vecteur d’attaque, ou communiquer sur une campagne de phishing émergente.
Le CERT prévoit aussi d’étendre sa base de connecteurs, d’affiner sa logique de corrélation et de renforcer le suivi des tendances, tout en conservant une plateforme légère adaptée à sa réalité opérationnelle. OpenCTI continuera d’accompagner l’ambition du groupe : rester proactif, informé et résilient.
Découvrir d’autres ressources

Témoignage client
Comment Rivian réduit de 95 % son temps de réponse avec OpenCTI
Découvrez comment Rivian s’est appuyé sur OpenCTI pour éliminer les silos de données, améliorer la détection des menaces et faire passer ses opérations de cybersécurité à l’échelle sans effort.
Lire la suite
Livre blanc
Guide pratique de la défense informée par la menace
Un guide pas à pas pour aider les organisations à aligner proactivement leurs opérations de sécurité sur les menaces réelles grâce à une stratégie de défense informée par la menace.
Lire la suite
Webinaire à la demande
Réduisez votre temps de détection grâce aux workflows automatisés
Fluidifiez les investigations grâce aux workflows automatisés et aidez votre équipe à réduire les temps de détection, d’investigation et de remédiation des menaces.
Lire la suite