0x622 - Teknik - CTI

0x622 - Teknik - CTI

🎙 Jordan Theodore 👥 540 📅 2 septembre 2025 ⏱ 32 min 👁 33 📄 entretien 🧭 2026-08-17
Disponible en : Français (actuel) English

Mots-clés

CTIOSINTqualité des sourcesAPT29TTP

Résumé

Dans cet épisode du podcast PolySécure, Jordan Theodore, expert en Cyber Threat Intelligence (CTI), discute avec l’animateur des défis contemporains du métier d’analyste CTI. Il définit la CTI comme une connaissance exploitable sur les adversaires, incluant leurs activités, contextes et TTP. Le travail de l’analyste se décline en quatre types : stratégique, opérationnel, technique et tactique. Le cœur de l’épisode porte sur la dégradation de la qualité des sources ouvertes, illustrée par la campagne Wine Grape Loader d’avril 2025 (attribuée à APT29), qui a généré plus de cent articles, dont la majorité étaient des copier-coller de deux sources principales (Checkpoint et Google). Cet effet ‘poupée russe’ rend difficile l’identification de la source originale et dilue l’information. Face à ce bruit, les organisations se tournent vers des feeds CTI payants (Intel 471, Sekoia, Mandiant) pour garantir la qualité, mais cela crée une fracture entre ceux qui ont accès à l’information de qualité et les autres. L’IA est à double tranchant : elle facilite la production de contenu de faible qualité, mais peut aussi aider à filtrer le bruit via des recherches avancées. Enfin, Jordan aborde les problèmes de nomenclature et d’attribution, soulignant que les noms fantaisistes des groupes (comme ‘Midnight Blizzard’) induisent des biais, et que l’attribution rapide est souvent erronée (exemple de Lockbit). Il insiste sur l’importance de se concentrer sur les TTP plutôt que sur les IOC, car les TTP sont plus durables et exploitables pour la défense. En conclusion, la crise de qualité transforme le métier d’analyste CTI, mais l’expertise humaine reste indispensable pour distinguer le signal du bruit.

261 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

L’épisode apporte une valeur certaine en exposant un problème concret et actuel : la dégradation de la qualité des sources ouvertes en CTI. L’argumentation de Jordan est solide, appuyée par un exemple précis (la campagne Wine Grape Loader) et des observations personnelles. Il démontre une bonne maîtrise du sujet et propose des pistes de solution (utilisation de l’IA pour filtrer, focus sur les TTP). Cependant, l’argumentation repose principalement sur des anecdotes et des constats personnels, sans études ou données chiffrées systématiques. La discussion est fluide et les échanges avec l’animateur enrichissent le propos, mais on peut regretter un manque de références formelles pour étayer certains points.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est moyenne : l’expert s’appuie sur son expérience et des exemples concrets, mais ne cite pas de sources formelles dans la vidéo. La description mentionne des fournisseurs (Checkpoint, Google, Intel 471, etc.) mais sans liens directs. Le titre ‘0x622 - Teknik - CTI’ est peu explicite, mais le contenu correspond bien au thème CTI. L’adéquation titre/contenu est correcte, bien que le titre aurait pu être plus descriptif. Aucun commentaire n’est fourni, donc aucune tendance du public n’est analysée.

202 mots

Adéquation titre / contenu

Le titre '0x622 - Teknik - CTI' est peu descriptif, mais le contenu correspond bien au thème CTI annoncé.

Qualité & fiabilité

7/10

L'épisode est un entretien avec un expert en CTI qui s'appuie sur son expérience et des exemples concrets (campagne Wine Grape Loader). Les propos sont nuancés et cohérents, mais reposent sur des observations personnelles sans références formelles systématiques.

Moments clés

Sources citées

  • Checkpoint Research — Cité comme source principale de l'analyse de la campagne Wine Grape Loader
  • Google Threat Analysis Group — Cité comme autre source principale de l'analyse de la campagne Wine Grape Loader
  • Intel 471 — Cité comme exemple de feed CTI payant de qualité
  • Sekoia — Cité comme exemple de feed CTI payant utilisé en France
  • Mandiant — Cité comme exemple de feed CTI payant

Sources concordantes

  • Rapport Checkpoint sur Wine Grape Loader — Source principale citée dans la vidéo, considérée comme fiable
  • Rapport Google sur Wine Grape Loader — Autre source principale citée, considérée comme fiable

Sources discordantes

  • Articles copiés-collés — La majorité des articles sur Wine Grape Loader sont des copier-coller de faible qualité, sans valeur ajoutée.

Apport & nouveautés

L’épisode apporte un éclairage original sur la dégradation de la qualité des sources ouvertes en CTI, un phénomène peu discuté publiquement. Il met en lumière les mécanismes de copier-coller et l’impact sur le travail des analystes, ainsi que la tendance vers des feeds payants. La discussion sur l’IA comme outil de filtrage est également pertinente.

Pour aller plus loin :

  • Pyramid of Pain — Concept clé pour comprendre la durabilité des indicateurs de compromission.
  • MITRE ATT&CK — Référence pour les TTP et la cartographie des techniques.
  • STIX/TAXII — Normes pour l’échange d’informations de cybermenace.

94 mots

Profil radar

Le profil radar montre des scores équilibrés, avec une légère prédominance de la quantité et de la qualité de l'information, ainsi que de la fiabilité globale. Le niveau technique est légèrement inférieur, ce qui reflète une discussion orientée vers les aspects pratiques et stratégiques de la CTI plutôt que vers des détails techniques approfondis.

Fiabilité 7/10