Blue Team | Intelligence-Driven Defense for the Real World

Blue Team | Intelligence-Driven Defense for the Real World

🎙 Gilmar Esteves 👥 70K 📅 17 février 2026 ⏱ 37 min 👁 151 📄 conférence 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

CTIblue teamintelligencedétectioncorrélation

Résumé

Cette conférence, présentée par Gilmar Esteves lors du SANS Hack & Defend Summit 2025, aborde la mise en place d’une défense pilotée par le renseignement (intelligence-driven defense) pour les blue teams. L’orateur, fort de plus de 10 ans d’expérience en CTI, explique comment transformer des données externes (fuites, dark web, signaux de supply chain) et internes (télémétrie, logs) en actions concrètes de défense. Il insiste sur la nécessité de corréler les signaux externes avec la télémétrie interne pour prioriser les alertes et réduire le bruit. Il détaille un pipeline d’intelligence en quatre étapes : ingestion, enrichissement, corrélation et priorisation/action. Il partage des leçons apprises, comme l’importance de commencer petit (par exemple, la surveillance des identifiants compromis), d’automatiser l’enrichissement avec l’IA, et de mettre en place une boucle de rétroaction avec les équipes consommatrices. Il met en garde contre les pièges courants : données sans filtrage, sur-ingénierie, mauvais alignement des flux, absence de métriques pertinentes. Enfin, il propose des considérations d’architecture (modularité, normalisation, équilibre performance/coût) et souligne l’importance de la conformité et de la gouvernance dès le départ.

177 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour un public de professionnels de la cybersécurité : l’orateur partage des retours d’expérience concrets, des exemples de mise en œuvre et des conseils pratiques directement applicables. L’argumentation est solide, basée sur une expérience de terrain de plus de 10 ans, avec des exemples précis (comme l’incident de manipulation de protocole HTTPS). Cependant, l’argumentation repose principalement sur l’expérience personnelle et manque de références à des études ou des frameworks reconnus, ce qui limite sa portée académique. La structure est claire, avec des points récurrents (feedback, réduction du bruit) qui renforcent le message.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est moyenne : l’orateur ne cite pas de sources formelles, mais s’appuie sur son expérience professionnelle. La qualité des sources est donc indirecte, basée sur la crédibilité de l’intervenant. Le titre est en adéquation avec le contenu, qui traite bien de la défense pilotée par le renseignement. Aucun commentaire n’a été fourni, donc aucune analyse des tendances du public n’est possible.

177 mots

Adéquation titre / contenu

Le titre correspond bien au contenu : il s'agit d'une présentation sur la défense pilotée par le renseignement (intelligence-driven defense) appliquée au blue team.

Qualité & fiabilité

7/10

Conférence d'un praticien expérimenté (Head of Security Products) partageant des retours d'expérience concrets. Pas de références formelles, mais une démarche pragmatique et des exemples issus de la pratique. Fiabilité moyenne à bonne, basée sur l'expertise plutôt que sur des preuves empiriques.

Moments clés

Apport & nouveautés

L’apport original de cette vidéo réside dans le partage d’expérience concret d’un praticien du CTI, avec des conseils opérationnels directement applicables pour les blue teams. L’accent mis sur la corrélation entre signaux externes et télémétrie interne, ainsi que sur la boucle de rétroaction, est particulièrement utile. La présentation du pipeline d’intelligence en quatre étapes offre un cadre structurant pour les organisations souhaitant mettre en place une démarche CTI.

Pour aller plus loin :

  • Cyber Threat Intelligence (Wikipedia) — Pour une définition générale et les concepts clés.
  • Intelligence-Driven Computer Network Defense (EALTA) — Référence fondatrice sur l’approche pilotée par le renseignement.
  • MITRE ATT&CK — Framework de référence pour les TTP des adversaires, utile pour l’enrichissement et la corrélation.

117 mots

Profil radar

Le profil radar montre une bonne maîtrise du sujet avec des scores élevés en qualité et fiabilité, mais un niveau technique modéré, ce qui reflète une présentation orientée pratique plutôt que théorique. La quantité d'informations est correcte, mais la profondeur technique pourrait être renforcée.

Fiabilité 7/10