Les opérations de cybersécurité d’Intrinsec renforcées avec OpenCTI
Découvrez le parcours de transformation d’Intrinsec dans l’optimisation de son offre et de ses pratiques de renseignement sur les menaces grâce à l’adoption stratégique d’OpenCTI.

À propos d’Intrinsec
Depuis 30 ans, Intrinsec s’est imposé comme un partenaire fiable et une référence dans la protection contre des menaces cyber variées. Fort d’une compréhension approfondie des enjeux de cybersécurité, Intrinsec contribue activement à la protection des organisations et à la préservation de leur activité en répondant proactivement à leurs besoins de cybersécurité.
Avec une large couverture de la cybersécurité, Intrinsec est un pure player de premier plan, à l’expertise reconnue dans le conseil, les évaluations cyber et les services de sécurité opérationnelle (anticipation, détection et réponse).
La Cyber Threat Intelligence est un axe de développement stratégique d’Intrinsec depuis 2015 : l’entreprise propose aujourd’hui à ses clients des services de protection contre les risques numériques, de renseignement sur les menaces et de gestion de la surface d’attaque externe, en services autonomes ou intégrés à un modèle de Fusion Center.
Les connaissances issues de ces activités et de la recherche en renseignement ont également conduit l’entreprise à publier son propre renseignement sur les menaces externes via ses CTI Feeds.
Contexte
Intrinsec a intégré OpenCTI à son offre de services SOC. Ce service impliquait de surveiller toutes les attaques visant ses clients et de centraliser les données. Pour chaque type d’indicateur de compromission (IoC), des alertes de détection étaient configurées pour identifier leur présence dans le SIEM. Cette plateforme de partage des menaces est devenue un composant pivot pour alimenter les différents SIEM de sa base de clients.
Au fil du temps, Intrinsec a observé une évolution notable des attentes de ses clients. Au départ, ils cherchaient avant tout la détection la plus rapide possible. Mais à mesure que leur compréhension et leur maturité en cybersécurité progressaient, leur demande a évolué : ils recherchaient désormais une compréhension plus fine et nuancée de la nature des menaces, signe d’une maturation de leur approche de la cybersécurité.
Défis
À mesure que les menaces évoluent, les besoins en renseignement et en réponse évoluent aussi. Toujours à l’avant-garde de la défense, Intrinsec a rapidement identifié plusieurs axes d’amélioration dans ses opérations de renseignement.
Réactivité et performance
Confronté à la gestion de volumes de données importants, Intrinsec connaissait l’importance d’une solution capable de traiter les données efficacement, en particulier lors d’événements majeurs générant un nombre significatif d’indicateurs de compromission (IoC) et de rapports. L’objectif : garantir une réactivité rapide et efficace face à un paysage de menaces en perpétuel changement.
Simplifier malgré la complexité
Gérer un large éventail de technologies dans un environnement RH dynamique posait ses propres défis. Intrinsec voulait rationaliser la maintenance opérationnelle, en préservant et en valorisant les savoir-faire spécialisés de son équipe. Cette simplification était essentielle pour renforcer l’efficacité et l’agilité opérationnelles, mais aussi pour rendre la plateforme accessible aux nouveaux utilisateurs et aux organisations dépourvues de ressources spécialisées pour la gestion et la maintenance.
Le besoin d’une plateforme de renseignement complète
La stratégie d’Intrinsec incluait l’intégration d’une plateforme robuste capable non seulement de consolider un large éventail de menaces externes, des IoC aux groupes d’attaquants, mais aussi d’offrir une vue unifiée et complète du renseignement. Une telle plateforme serait déterminante pour une compréhension plus cohérente et complète des menaces.
Pourquoi OpenCTI ?
OpenCTI s’est imposé comme la solution idéale pour les besoins d’Intrinsec grâce à ses fonctionnalités avancées :
Visualisation : un atout clé d’OpenCTI réside dans ses tableaux de bord dynamiques, qui offrent des vues étendues du paysage des menaces. Ils permettent de visualiser un large éventail de données, des objets STIX aux industries, géographies et nationalités touchées, facilitant grandement la génération de rapports.
Interopérabilité : la conception d’OpenCTI permet une intégration fluide avec les systèmes tiers. En témoignent le connecteur natif CTI Feeds, qui facilite des échanges de données simples et efficaces, ou le connecteur Splunk, qui permet une intégration bidirectionnelle avec l’environnement SIEM central.
Design : l’interface utilisateur de la plateforme est particulièrement reconnue pour son intuitivité et sa convivialité, au bénéfice de l’expérience utilisateur et de l’efficacité opérationnelle.
Automatisation : dans OpenCTI, lorsque des IoC ou des dossiers sont intégrés avec leurs objets STIX associés, ils se connectent automatiquement aux autres éléments pertinents. Ce niveau d’interconnexion offre une vue globale et holistique du paysage des menaces, renforçant l’efficacité de l’analyse et de la réponse.
Adhérence au standard STIX : l’application systématique du standard STIX dans OpenCTI fluidifie la capitalisation des données et la rend plus modulaire. On le voit dans la façon dont OpenCTI gère efficacement les relations entre les différents objets STIX : acteurs de la menace, campagnes, IoC.
Réponse à incident et gestion de dossiers : la plateforme offre une approche complète de la gestion des incidents, permettant des analyses approfondies et des stratégies de réponse efficaces. Les capacités de corrélation sophistiquées d’OpenCTI simplifient en outre l’analyse de menaces complexes sans script supplémentaire. Cette combinaison renforce significativement l’efficience des opérations de cybersécurité, pour des réponses plus rapides et plus précises.
Adoption
L’équipe SOC
L’équipe SOC (Security Operations Center) d’Intrinsec a été considérablement renforcée par OpenCTI. La base de connaissances des menaces externes d’OpenCTI, mise à jour quotidiennement, offre aux analystes SOC une ressource riche pour accélérer la qualification et enrichir leurs investigations. C’est particulièrement crucial face à des comportements anormaux sur le réseau, pour une analyse plus approfondie.
L’équipe CTI
L’approche d’Intrinsec en matière de Cyber Threat Intelligence (CTI) a été profondément façonnée par les capacités d’OpenCTI. À mesure que l’équipe CTI grandissait, OpenCTI est resté l’outil de référence. L’équipe n’a cessé d’affiner ses processus, en personnalisant et en adaptant la plateforme à l’évolution de ses besoins opérationnels. Ce développement continu a ancré OpenCTI comme composant à part entière du cadre et du cycle de vie CTI d’Intrinsec.
Pionnier de la solution, Intrinsec a aussi pu promouvoir OpenCTI auprès de ses clients souhaitant bénéficier d’une TIP pour leur propre usage. Sa connaissance de l’environnement technologique et de la variété des fonctionnalités métier lui permet d’offrir un accompagnement à forte valeur ajoutée : bonnes pratiques d’architecture, construction de cas d’usage métier spécifiques, aide à la structuration de la menace cyber, etc.
Résultats clés
Un temps d’investigation réduit jusqu’à 65 %
Intrinsec a réalisé un gain d’efficacité remarquable, avec des temps d’investigation réduits de moitié aux deux tiers. Cette réduction significative se traduit par des réponses plus rapides et des analyses plus efficaces dans les scénarios critiques, renforçant la réactivité globale.
Une base de connaissances portée à plus de 3 millions d’entrées
L’expansion substantielle de la base de connaissances d’Intrinsec, qui dépasse désormais 3 millions d’entrées, souligne l’ampleur de son référentiel de renseignement. Cette croissance renforce considérablement ses capacités d’analyse et lui fournit une ressource plus riche pour ses analyses de cybersécurité.
Une redondance des IoC réduite d’environ 25 %
L’intégration d’OpenCTI a permis une réduction significative de la redondance des IoC, l’agrégation et la structuration des données étant désormais centralisées sur une seule plateforme. Cette amélioration permet une comparaison et une détection plus efficaces des informations redondantes, au bénéfice de la précision globale du processus de renseignement.
Perspectives
Le parcours d’Intrinsec souligne un impératif crucial pour les organisations : adopter des outils qui répondent aux exigences actuelles tout en anticipant les défis futurs. Dans ce contexte, OpenCTI s’est révélé un atout majeur pour les équipes d’Intrinsec, offrant la polyvalence et la profondeur nécessaires pour naviguer dans le paysage cyber complexe d’aujourd’hui.
Pour la suite, Intrinsec attend beaucoup de l’évolution continue d’OpenCTI, en particulier de nouveaux flux de données et connecteurs d’import. Ces développements devraient renforcer significativement sa capacité à livrer efficacement des IoC à ses clients. Cette vision s’inscrit dans l’engagement d’Intrinsec à proposer des solutions de pointe et à maintenir une posture proactive.
Par ailleurs, la corrélation de différents événements techniques (intrusion set, victimologie, IoC, TTP, règles YARA, etc.) est un défi majeur pour rendre la connaissance des menaces directement actionnable, lisible par l’humain comme par la machine. L’IA générative pour les rapports et les liens entre événements apparaît comme un besoin croissant pour structurer et comprendre le paysage des menaces pour différents publics, techniques et stratégiques.
Découvrir d’autres ressources

Témoignage client
Comment un grand fabricant de produits de luxe renforce sa cyberdéfense avec OpenCTI
Découvrez comment un grand groupe français du luxe a bâti un CERT interne performant et une capacité de renseignement sur les menaces avec OpenCTI, améliorant la détection, la sensibilisation et le temps de réponse à l’échelle de ses opérations mondiales.
Lire la suite
Témoignage client
Comment Rivian réduit de 95 % son temps de réponse avec OpenCTI
Découvrez comment Rivian s’est appuyé sur OpenCTI pour éliminer les silos de données, améliorer la détection des menaces et faire passer ses opérations de cybersécurité à l’échelle sans effort.
Lire la suite
Témoignage client
Comment le DFAE suisse s’entraîne plus intelligemment avec OpenAEV
Pour rationaliser ses simulations et réduire la charge de travail, le DFAE suisse a choisi OpenAEV de Filigran, renforçant la préparation opérationnelle de 170 sites dans le monde, ambassades et consulats compris.
Lire la suite