Construire un module Cyber Threat Intelligence pour les étudiants : plan de cours et TP
La CTI : de la niche à la compétence fondamentale
La Cyber Threat Intelligence (CTI) est passée en quelques années du statut de spécialité réservée aux grandes équipes sécurité à celui de compétence attendue dans tout programme de cyberdéfense sérieux. Les équipes SOC intègrent désormais des capacités CTI dans leur workflow quotidien ; les analystes threat intelligence sont parmi les profils les plus recherchés sur le marché. Construire un module CTI dans un cursus cybersécurité, c'est répondre à cette demande réelle et donner aux étudiants un avantage distinctif.
Ce guide détaille comment structurer un module CTI de 20 à 25 heures : définitions, niveaux de maturité, plan séance par séance, outils pédagogiques, TP concrets et modalités d'évaluation. Il s'adresse aux enseignants de cyberdéfense, aux responsables de majeures SOC/défense et aux coordinateurs pédagogiques qui souhaitent inclure la CTI comme fil conducteur ou comme module à part entière.
Définition et niveaux de la CTI
Qu'est-ce que la Cyber Threat Intelligence ?
La CTI est la discipline qui consiste à collecter, analyser et partager des informations sur les menaces cyber pour soutenir la prise de décision en matière de sécurité. Elle transforme des données brutes (logs, IoC, rapports d'incident) en renseignements actionnables, contextualisés et hiérarchisés.
La CTI répond à des questions précises : qui nous attaque ? Pourquoi ? Avec quelles méthodes ? Quels actifs visent-ils ? Quand et comment intervient-il ? Sans CTI, la défense est réactive et aveugle ; avec CTI, elle devient anticipatoire et priorisée.
Les trois niveaux de renseignement
La structuration de la CTI en trois niveaux est un prérequis pédagogique essentiel. Les confondre conduit à des productions qui mélangent des informations destinées à des audiences différentes.
| Niveau | Audience cible | Questions couvertes | Exemples de livrables |
|---|---|---|---|
| Stratégique | Direction, COMEX, RSSI, décideurs | Quelles menaces émergentes ? Quels secteurs visés ? Évolutions des acteurs ? | Rapport de tendances trimestriel, brief exécutif, fiches acteurs |
| Opérationnel | Équipes sécurité, SOC managers, IR | Quelles campagnes actives ? Quels groupes APT pertinents pour notre secteur ? | Profils de groupes APT, alertes de campagnes, analyses de malware |
| Tactique | Analystes SOC, équipes blueteam, opérateurs | Quels IoC bloquer ? Quelles règles SIEM créer ? | Flux d'IoC (IP, hash, domaines), règles YARA, règles Sigma |
Ce tableau de différenciation doit être affiché dès la première séance et rappelé à chaque exercice. La question "à quel niveau travaille-t-on ici ?" structure l'ensemble du cours.
Le cycle du renseignement
Le cycle du renseignement — direction, collecte, traitement, analyse, diffusion, retour — est le cadre méthodologique de tout travail CTI. Enseigner ce cycle avant d'aborder les outils évite la confusion entre collecte de données et production de renseignement : un flux d'IoC bruts n'est pas de la CTI ; un rapport argumenté qui contextualise ces IoC dans une campagne identifiée l'est.
Positionnement dans le cursus
Niveau minimum recommandé : L3
Un module CTI complet suppose que les étudiants :
- Connaissent les grandes familles de malware (malware, ransomware, APT)
- Comprennent les bases du fonctionnement réseau (TCP/IP, DNS, HTTP/S)
- Sont à l'aise avec la lecture de logs et d'alertes
- Ont une première expérience d'outils de sécurité (SIEM, antivirus, sandbox)
Le niveau L3 peut aborder la CTI par son volet OSINT et par la lecture de rapports publics. Les niveaux M1 et M2 permettent d'aller vers la production de renseignement structuré (STIX/TAXII, MISP, règles YARA) et la contribution à un projet CTI collectif.
Articulation avec les modules SOC et Blue Team
La CTI ne vit pas seul. Son intégration dans un module SOC est naturelle et recommandée : l'analyste SOC utilise la CTI pour enrichir ses investigations (pivot sur un IoC, contexte d'une alerte, profil d'un groupe APT). Un cours de CTI qui ignore le contexte SOC manque son ancrage opérationnel.
La threat intelligence peut être enseignée comme module autonome ou intégrée dans un parcours blue team plus large. Dans les deux cas, prévoir des exercices qui font le lien entre les IoC produits par la CTI et leur exploitation dans un SIEM ou un EDR renforce la cohérence pédagogique.
Plan de module sur 22 heures
Tableau séance par séance
| Séance | Thème | Contenu | Durée | Livrable |
|---|---|---|---|---|
| 1 | Fondamentaux CTI | Définitions, cycle du renseignement, 3 niveaux, panorama des sources | 2h | — |
| 2 | Acteurs de la menace | Profils de groupes APT (motivations, victimologie, TTPs), taxonomie des acteurs | 2h | Fiche acteur structurée |
| 3 | MITRE ATT&CK pour la CTI | Tactiques, techniques, sous-techniques, groupes et campagnes documentés | 3h | Matrice ATT&CK annotée |
| 4 | OSINT et collecte de sources | Sources ouvertes (OSINT), feeds CTI publics, dark web monitoring (théorie) | 2h | — |
| 5 | Lab OpenCTI | Prise en main de la plateforme, ingestion de rapports, création d'entités | 3h | Rapport ingéré dans OpenCTI |
| 6 | Lab MISP | Gestion des IoC, partage en communauté, format STIX/TAXII | 3h | Événement MISP structuré |
| 7 | Analyse de malware CTI | Utilisation d'Any.run, VirusTotal, analyse comportementale orientée CTI | 3h | Rapport d'analyse de malware |
| 8 | Projet final | Rapport CTI complet sur un groupe APT fictif — présentation et évaluation | 4h | Rapport CTI finalisé |
Détail séance 3 — MITRE ATT&CK pour la CTI
La séance MITRE ATT&CK est centrale dans le module. Les étudiants doivent comprendre comment utiliser MITRE ATT&CK non pas comme un simple référentiel de défense, mais comme une carte du comportement des attaquants qui structure le travail d'analyse.
Exercice pratique de la séance : à partir d'un rapport d'incident public (par exemple un rapport CISA ou un article technique d'un éditeur de sécurité, annoté par l'enseignant pour en retirer les références trop directes), les étudiants mappent les comportements décrits sur la matrice ATT&CK Enterprise avec ATT&CK Navigator. Le livrable est une matrice colorée avec justification de chaque technique retenue.
Erreur fréquente : les étudiants ont tendance à sur-mapper — à attribuer des techniques à toute action décrite, même implicite. Le cours doit insister sur la rigueur de l'attribution : une technique ne figure sur la matrice que si elle est documentée dans la source analysée, avec une preuve.
Outils pédagogiques
MITRE ATT&CK Navigator
ATT&CK Navigator est l'outil de visualisation officiel de la matrice MITRE ATT&CK. Il permet de créer des vues personnalisées : colorier les techniques documentées pour un groupe d'attaquants, comparer la couverture défensive d'un outil, superposer plusieurs analyses.
En cours CTI, il sert à visualiser les TTPs d'un acteur et à structurer le travail de mapping. L'outil est open source, hébergeable localement, et ne requiert aucune authentification pour une utilisation basique. C'est l'environnement de travail de référence de tout analyste threat intelligence.
OpenCTI
OpenCTI est une plateforme open source de gestion de la threat intelligence, maintenue par Filigran. Elle permet de stocker, structurer et interconnecter des entités CTI (groupes APT, campagnes, malware, IoC, relations) dans un graphe de connaissance. Les grandes équipes CTI industrielles utilisent OpenCTI ou des outils équivalents comme référentiel central.
Pour un usage pédagogique, OpenCTI peut être déployé localement (Docker Compose) ou en mode SaaS pour les établissements avec des contraintes d'infrastructure. Les étudiants y créent des entités, y importent des rapports au format STIX, et y construisent des graphes de relations entre acteurs, malware et campagnes. C'est un outil professionnalisant : les étudiants qui savent l'utiliser arrivent sur leur premier poste avec une longueur d'avance.
MISP
MISP (Malware Information Sharing Platform) est la référence du partage de threat intelligence en communauté. Utilisé par de nombreux CERT, ISAC et équipes de sécurité en Europe, MISP permet de créer des événements structurés (IoC, TTPs, contexte), de les partager avec des cercles de confiance, et d'automatiser l'ingestion dans les outils défensifs.
En cours, MISP permet d'illustrer concrètement le partage de renseignement — une dimension souvent oubliée dans les formations CTI qui se concentrent sur la collecte sans aborder la diffusion. Les étudiants créent des événements MISP à partir de leur analyse, apprennent les formats STIX/TAXII, et comprennent les niveaux de confiance et les protocoles de partage (TLP : Traffic Light Protocol).
VirusTotal en mode éducatif
VirusTotal est un outil de pivot et d'analyse incontournable pour tout analyste CTI. En mode éducatif (compte gratuit), il permet :
- D'analyser un hash, une URL, une adresse IP ou un fichier contre plus de 70 moteurs antivirus
- De récupérer les relations entre une entité (fichier, domaine, IP) et d'autres entités connues
- D'accéder à l'historique d'un indicateur et aux détections passées
L'exercice recommandé : fournir aux étudiants une liste de 10 indicateurs (hashes, domaines, IPs) associés à une campagne fictive et leur demander d'en établir le profil via VirusTotal. Quels sont les liens entre ces indicateurs ? À quelle famille de malware appartient ce hash ? Ce domaine est-il associé à d'autres campagnes connues ?
Any.run sandbox
Any.run est une sandbox interactive en ligne qui permet d'analyser le comportement d'un fichier ou d'une URL dans un environnement Windows ou Linux contrôlé. Contrairement à des sandboxes automatiques, Any.run permet à l'analyste d'interagir avec l'environnement pendant l'exécution.
En cours CTI, Any.run sert à illustrer l'analyse comportementale orientée renseignement : quels processus le malware crée-t-il ? Quelles connexions réseau établit-il ? Quels artefacts laisse-t-il ? Les résultats de cette analyse alimentent directement les IoC et les TTPs documentés dans le rapport CTI.
Le mode éducatif d'Any.run est accessible aux établissements d'enseignement sans coût pour les analyses publiques.
Shodan en mode éducatif
Shodan est un moteur de recherche d'actifs connectés à Internet. Dans un contexte CTI, il permet de rechercher des infrastructures liées à des groupes d'attaquants : serveurs C2 exposés, services vulnérables, patterns d'infrastructure caractéristiques d'un acteur.
En cours, Shodan illustre comment les analystes CTI cartographient l'infrastructure offensive d'un acteur à partir de simples patterns techniques (certificats TLS, bannières de services, ports exposés). L'exercice de pivot d'infrastructure — partir d'un domaine malveillant connu et identifier d'autres serveurs associés — est particulièrement formateur.
Note pédagogique : encadrer strictement les recherches Shodan en cours. Les étudiants doivent travailler exclusivement sur des indicateurs fictifs ou des cas documentés publiquement. Shodan ne doit jamais être utilisé pour scanner des cibles réelles.
Travaux pratiques structurés
TP central — Rapport CTI sur un groupe APT fictif
Le TP principal du module est la production d'un rapport de renseignement complet sur un groupe APT fictif fourni par l'enseignant. L'enseignant crée un dossier documentaire pour l'acteur fictif : quelques articles de blog techniques anonymisés, des IoC inventés, un rapport d'incident simplifié. Les étudiants ont 4 à 6 heures pour produire un rapport structuré.
Structure recommandée du rapport :
- Résumé exécutif (niveau stratégique) : qui est cet acteur, quelles sont ses motivations, quelles organisations doit-il préoccuper ?
- Profil de l'acteur (niveau opérationnel) : origines supposées, victimologie documentée, évolution des capacités
- Analyse des TTPs (niveau opérationnel/tactique) : mapping sur MITRE ATT&CK avec justification des techniques retenues
- Indicateurs de compromission (niveau tactique) : IoC documentés avec niveau de confiance et durée de validité estimée
- Recommandations défensives : mesures prioritaires, règles de détection, actions de chasse suggérées
- Sources et niveau de confiance global : liste des sources utilisées, fiabilité estimée, lacunes identifiées
Ce rapport évalue simultanément la rigueur analytique, la maîtrise des outils, la capacité à structurer l'information et la qualité de communication — les compétences exactes d'un futur analyste threat intelligence.
TP complémentaire — Analyse d'un rapport de threat intel public
Les éditeurs de sécurité (Mandiant, CrowdStrike, Recorded Future, Group-IB) publient régulièrement des rapports de threat intelligence détaillés sur des groupes APT documentés. Ces rapports sont des ressources pédagogiques de premier plan.
Exercice : fournir aux étudiants un rapport public sur un groupe APT bien documenté (dont les informations sont dans le domaine public depuis plusieurs années) et leur demander de :
- Identifier les trois niveaux CTI présents dans le rapport
- Extraire et structurer les TTPs dans ATT&CK Navigator
- Créer l'événement MISP correspondant avec les IoC identifiés
- Rédiger un brief exécutif d'une page à destination d'un RSSI
Ce TP illustre concrètement comment les analystes CTI professionnels consomment et transforment les rapports publics en renseignement opérationnel pour leur organisation.
TP complémentaire — Pivot OSINT sur une infrastructure fictive
À partir d'un domaine malveillant fictif fourni par l'enseignant, les étudiants mènent une investigation OSINT complète : enregistrement DNS, historique WHOIS, certificats TLS, liens VirusTotal, bannières Shodan. L'objectif est de reconstruire l'infrastructure associée et de produire un graphe de relations.
Ce TP développe les techniques de pivot sur indicateurs — une compétence fondamentale pour l'analyste OSINT et l'analyste threat intelligence. Il illustre aussi les limites de l'OSINT : toutes les infrastructures ne laissent pas de traces accessibles, et l'attribution reste un exercice probabiliste.
Évaluation : le rapport CTI comme livrable de certification
L'évaluation d'un module CTI doit refléter la réalité du métier. Un QCM sur les définitions ou un examen sur les outils ne mesure pas ce qui compte vraiment : la capacité à produire du renseignement utile et actionnable.
Le livrable central — le rapport CTI sur le groupe APT fictif — est évalué sur une grille qui reflète les critères professionnels :
| Critère | Pondération | Ce qui est évalué |
|---|---|---|
| Qualité de l'analyse des TTPs (mapping ATT&CK) | 25 % | Rigueur du mapping, justifications, couverture |
| Pertinence et structuration des IoC | 20 % | Format, niveau de confiance, durée de validité |
| Cohérence entre niveaux stratégique/opérationnel/tactique | 20 % | La même information est-elle déclinée pour chaque audience ? |
| Qualité des recommandations défensives | 20 % | Actionnabilité, priorisation, lien avec les TTPs |
| Sourcing et gestion du niveau de confiance | 15 % | Les sources sont-elles citées ? Le niveau de confiance est-il justifié ? |
Une soutenance orale de 10 à 15 minutes par groupe permet d'évaluer la compréhension réelle : les questions portent sur les choix faits dans le rapport, les alternatives considérées, les limites reconnues.
Débouchés professionnels et certifications
Les métiers de la CTI
Les étudiants formés à la CTI visent principalement deux rôles :
- Analyste Threat Intelligence : poste spécialisé, présent dans les grandes entreprises, les éditeurs de sécurité, les CERT et les ISAC. Responsable de la production de renseignement stratégique et opérationnel, de la veille sur les acteurs de la menace, et de l'alimentation des outils défensifs en IoC.
- Threat Hunter : profil qui combine CTI et investigation proactive dans les systèmes de l'organisation. Utilise la CTI pour formuler des hypothèses de chasse, puis plonge dans les logs et les télémétries pour confirmer ou infirmer la présence d'un adversaire.
Mentionner ces débouchés en début de module renforce la motivation et aide les étudiants à donner du sens aux exercices pratiques.
Certifications recommandées
Pour un étudiant qui veut valider sa compétence CTI sur le marché, deux certifications se distinguent :
- CompTIA CySA+ : certification de niveau intermédiaire qui couvre l'analyse de sécurité, la threat intelligence et la réponse aux incidents. Elle valide une culture CTI solide sans se spécialiser sur les outils propriétaires.
- Certifications SANS GIAC (GCTI notamment) : niveau plus avancé, orientées praticien. Les étudiants M2 qui souhaitent un premier poste CTI en sortie d'école peuvent préparer le GCTI qui est très reconnu dans les équipes SOC avancées.
Mentionner ces certifications en cours ancre la formation dans un parcours professionnel tangible.
Ce qu'il faut retenir
- La CTI s'enseigne à trois niveaux distincts — stratégique, opérationnel, tactique — qui correspondent à trois audiences différentes ; distinguer ces niveaux dès le premier cours est la condition de toute progression cohérente.
- Un module complet de 20 à 25 heures doit alterner cours structurés et labs pratiques : MITRE ATT&CK Navigator, OpenCTI, MISP, VirusTotal et Any.run forment un écosystème d'outils professionnalisant directement valorisable sur le marché.
- Le livrable central — un rapport CTI complet sur un groupe APT fictif — est le meilleur outil d'évaluation : il mesure la rigueur analytique, la maîtrise des outils, et la capacité à produire du renseignement actionnable.
- La CTI s'intègre naturellement dans un parcours SOC/blue team : les analystes threat intelligence et les threat hunters sont parmi les profils les plus demandés, formés en France dans trop peu de cursus.
- Les certifications CompTIA CySA+ offrent un premier jalon de validation professionnelle accessible aux étudiants en fin de cursus.
Vous cherchez un intervenant spécialisé en Cyber Threat Intelligence pour votre programme ?
Décrivez votre besoin sur Cyber Teachers et trouvez un formateur CTI avec expérience terrain en équipe SOC ou CERT, sélectionné pour sa maîtrise pédagogique et sa pratique des outils du marché.