0x2F3 - Teknik - La place du tooling dans le threat intelligence CTI

0x2F3 - Teknik - La place du tooling dans le threat intelligence CTI

🎙 PolySécure Podcast 👥 540 📅 5 mai 2026 ⏱ 34 min 👁 15 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

CTItoolingautomatisationLLMreverse engineering

Résumé

Cet épisode du podcast PolySécure reçoit Charles Meslay et Félix Aimé, analystes de l’équipe TDR de Sekoya, pour discuter de la place du tooling dans la threat intelligence (CTI). Ils commencent par présenter leur travail et le contexte d’une campagne d’APT28 analysée via un malware .NET. Charles explique comment il a automatisé le reverse engineering grâce à un serveur MCP et à l’outil Sara, qui orchestre l’analyse et produit des rapports structurés, réduisant le temps d’analyse de plusieurs semaines à quelques minutes. Félix détaille ensuite l’évolution de l’écosystème d’outils internes : un serveur de cache pour les API tierces, des API maison, 150 transformes pour Maltego, et des applications comme Tracker et Irma pour le suivi d’infrastructures et le hunting. Ils insistent sur l’importance de l’ergonomie : les outils doivent être accessibles via navigateur web pour être réellement adoptés. L’IA est présentée comme un accélérateur transversal, notamment pour le prototypage et la capitalisation du renseignement. Enfin, ils abordent le partage limité d’outils avec d’autres équipes, privilégiant le partage de concepts et d’idées. L’épisode offre un aperçu concret du quotidien d’une équipe CTI moderne.

183 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : les intervenants partagent des retours d’expérience concrets et chiffrés (temps d’analyse réduit de plusieurs semaines à quelques minutes, 150 transformes créées). L’argumentation est solide, appuyée sur des exemples précis et une réflexion sur les critères de développement d’outils (gain de temps, ergonomie). Ils abordent également les limites de l’IA et la nécessité du jugement humain.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte : les intervenants sont des experts reconnus dans leur domaine, et les propos sont cohérents avec les pratiques de la CTI. Cependant, aucune source externe n’est citée dans la vidéo, ce qui limite la vérifiabilité. Le titre est fidèle au contenu, qui se concentre bien sur le tooling en CTI.

132 mots

Adéquation titre / contenu

Le titre correspond bien au contenu : l'épisode traite en profondeur du rôle des outils dans le renseignement cyber.

Qualité & fiabilité

7/10

Discussion experte entre praticiens de la CTI, avec exemples concrets et retour d'expérience. Les affirmations sont plausibles et cohérentes, mais aucune source externe n'est citée dans la vidéo, limitant la vérifiabilité.

Moments clés

Apport & nouveautés

L’épisode apporte un éclairage concret sur l’utilisation du tooling en CTI, montrant comment l’automatisation et l’IA transforment les méthodes de travail des analystes. Il met en avant des outils internes comme Sara, Tracker et Irma, et souligne l’importance de l’ergonomie pour l’adoption.

Pour aller plus loin :

  • Model Context Protocol (MCP) — Protocole permettant aux LLM d’interagir avec des outils, central dans l’approche décrite.
  • Maltego — Outil d’analyse et de visualisation de données, utilisé pour les transformes.
  • Flosint — Alternative open source à Maltego, mentionnée comme migration envisagée.

88 mots

Profil radar

Le profil radar montre une bonne maîtrise technique et une quantité d'informations élevée, avec une fiabilité correcte. La qualité de l'information est bonne, mais le niveau technique est élevé, ce qui peut limiter l'accessibilité pour un public non spécialisé.

Fiabilité 7/10