Threat intelligence et partage d’information sectoriel : renforcer la défense collective de la place financière

Forum des Compétences Cybersécurité forum
Actualité Cybersécurité
Threat intelligence et partage d'information - Forum des Compétences

Les limites de la défense isolée

Un établissement financier attaqué l’est rarement seul. Les campagnes de phishing visant la place financière reprennent les mêmes infrastructures d’un établissement à l’autre. Les groupes cybercriminels réutilisent les mêmes modes opératoires. Les vulnérabilités exploitées affectent les mêmes produits, et les prestataires compromis sont souvent communs à plusieurs acteurs.

Dans ce contexte, chaque organisation qui découvre seule une campagne refait un travail que d’autres ont déjà fait — ou le fera trop tard. L’asymétrie est structurelle : un attaquant peut réutiliser la même méthode contre vingt établissements, tandis que chaque défenseur n’observe que ce qui le concerne. Le partage d’information rétablit une partie de cet équilibre : ce qu’un établissement détecte aujourd’hui peut protéger les autres demain.

Cette logique n’est pas seulement une bonne pratique entre pairs. Elle est explicitement encouragée par DORA, qui y consacre un chapitre entier. Cet article propose un panorama opérationnel : quels types de renseignement partager, dans quel cadre juridique, via quels dispositifs et quels formats, et comment intégrer tout cela au SOC et à la gestion des incidents.

Trois niveaux de renseignement, trois usages

La threat intelligence recouvre des réalités différentes, dont la confusion explique une partie des déceptions.

Le renseignement stratégique s’adresse à la direction et aux comités risques. Il décrit l’évolution des menaces visant le secteur, les motivations des acteurs, les tendances de fond. Il n’est pas actionnable techniquement : il sert à orienter les investissements et à arbitrer.

Le renseignement opérationnel décrit les campagnes en cours, les acteurs actifs, leurs tactiques, techniques et procédures. Il permet d’anticiper, d’adapter les scénarios de détection et de prioriser les chantiers de durcissement. C’est le niveau le plus utile pour un responsable SOC.

Le renseignement technique ou tactique regroupe les éléments directement exploitables par les outils : indicateurs de compromission (adresses, domaines, empreintes de fichiers), règles de détection, signatures. Sa valeur est forte mais brève : un indicateur se périme vite.

Un dispositif de partage efficace couvre ces trois niveaux, avec des destinataires et des rythmes différents. L’erreur fréquente consiste à ne consommer que le niveau technique — un flux d’indicateurs déversé dans le SIEM — et à conclure que le renseignement n’apporte rien.

Ce que dit DORA : un cadre permissif mais encadré

DORA consacre son chapitre VI au partage d’information, à travers l’article 45. Sa formulation est importante : les entités financières peuvent échanger entre elles des informations et du renseignement sur les cybermenaces, y compris des indicateurs de compromission, des tactiques, techniques et procédures, des alertes de sécurité et des outils de configuration. Le partage n’est donc pas une obligation : c’est une faculté explicitement reconnue et encadrée.

Trois conditions assortissent cette faculté. Le partage doit viser à renforcer la résilience opérationnelle numérique — en particulier par la sensibilisation aux menaces, la limitation de leur propagation, le soutien aux capacités de défense, aux techniques de détection, aux stratégies d’atténuation ou aux phases de réponse et de rétablissement. Il doit s’effectuer au sein de communautés de confiance d’entités financières. Et il doit être mis en œuvre par des accords de partage protégeant la nature potentiellement sensible des informations échangées, régis par des règles de conduite respectant pleinement la confidentialité des affaires, la protection des données personnelles au titre du RGPD et les lignes directrices en matière de politique de concurrence.

Le texte précise également que ces accords doivent définir les conditions de participation, y compris l’implication éventuelle d’autorités publiques et de prestataires tiers de services TIC, ainsi que les éléments opérationnels — dont l’usage de plateformes informatiques dédiées.

L’obligation souvent oubliée : notifier sa participation

Le paragraphe 3 de l’article 45 mérite une attention particulière, car il est fréquemment méconnu. Les entités financières doivent notifier à leur autorité compétente leur participation à ces accords de partage, dès la validation de leur adhésion — et, le cas échéant, la cessation de cette adhésion une fois celle-ci effective.

Autrement dit, l’article 45 est permissif sur le fond, mais il crée une obligation déclarative de forme. Un établissement qui rejoint un ISAC, une communauté MISP ou un flux sectoriel doit intégrer cette notification à son processus, au même titre qu’il déclare d’autres éléments à son superviseur. C’est un point simple à traiter en amont, et désagréable à découvrir lors d’un contrôle.

Les garde-fous à ne pas négliger

Trois contraintes encadrent le partage et méritent d’être traitées explicitement dans les accords.

La confidentialité des affaires d’abord : une information partagée ne doit pas révéler d’éléments stratégiques ou commerciaux, ni exposer inutilement l’établissement qui la transmet.

La protection des données personnelles ensuite : un indicateur de compromission peut contenir des données à caractère personnel — adresse électronique, identifiant, adresse IP. Le partage doit donc être pensé au regard du RGPD, avec une base juridique identifiée et un principe de minimisation.

Le droit de la concurrence enfin, explicitement visé par DORA. Des entreprises concurrentes qui échangent au sein d’une communauté doivent veiller à ce que ces échanges restent strictement circonscrits à la sécurité, sans déborder sur des éléments de marché.

Ces garde-fous ne sont pas des obstacles : ce sont précisément les éléments qu’un accord de partage bien rédigé sécurise une fois pour toutes, libérant ensuite les échanges opérationnels.

Le paysage des dispositifs sectoriels

Plusieurs structures organisent ce partage dans la finance.

Les ISAC (Information Sharing and Analysis Centers) sont les dispositifs sectoriels de référence. Le secteur financier a été, avec l’énergie, le premier à s’en doter en Europe. Le FI-ISAC européen, établi en 2008 sous la forme d’un partenariat public-privé, est activement soutenu par l’ENISA. Le FS-ISAC, créé en 1999 et devenu une organisation mondiale, regroupe plus de 5 000 établissements membres répartis dans 75 pays, avec une antenne européenne. Ses règles de fonctionnement prévoient que l’ensemble des informations partagées soit classifié selon le protocole TLP, et qu’il soit possible d’automatiser les échanges via des flux STIX/TAXII et des collections MISP.

Les CERT nationaux et sectoriels constituent un second canal. En France, le CERT-FR diffuse avis, alertes et retours d’expérience, et constitue un point de contact en cas d’incident. Les CSIRT nationaux jouent par ailleurs un rôle croissant dans les dispositifs réglementaires européens.

Les communautés liées à une infrastructure complètent l’ensemble. Le SWIFT ISAC, intégré au Customer Security Programme, diffuse ainsi à la communauté SWIFT des informations ciblées sur les menaces visant les environnements de paiement.

Enfin, les communautés de place et associations professionnelles — dont le Forum des Compétences — assurent un partage d’un autre ordre : moins technique, davantage centré sur les pratiques, les retours d’expérience et les enseignements organisationnels. Ce niveau est souvent sous-estimé alors qu’il traite précisément ce que les flux automatisés ne transportent pas.

Les formats : parler la même langue

Le partage ne devient efficace qu’une fois industrialisé, ce qui suppose des formats communs.

Le protocole TLP (Traffic Light Protocol) régit la diffusion : il indique, par un code couleur, jusqu’où une information peut être rediffusée. Sa version 2.0, maintenue par le FIRST, distingue les niveaux CLEAR, GREEN, AMBER, AMBER+STRICT et RED. L’ENISA recommande de longue date son usage comme socle du partage, et c’est aujourd’hui la convention dominante. Son respect scrupuleux est la condition de la confiance : une information rediffusée au-delà de son niveau détruit durablement la relation.

MISP, plateforme ouverte développée en Europe et largement adoptée par les CERT, permet de créer, consommer et corréler des événements et des indicateurs au sein d’une communauté. STIX fournit un langage structuré et lisible par machine pour décrire le renseignement, et TAXII le protocole de transport associé. Ensemble, ils permettent un échange de machine à machine, condition d’un traitement à l’échelle.

Intégrer le renseignement au SOC et à la gestion des incidents

Recevoir du renseignement ne sert à rien s’il n’est pas exploité. Plusieurs principes conditionnent la valeur réelle du dispositif.

Qualifier avant d’ingérer. Déverser des milliers d’indicateurs bruts dans un SIEM produit du bruit, des faux positifs et une perte de confiance des analystes. Le renseignement doit être filtré selon sa pertinence pour l’établissement : technologies réellement utilisées, secteur, géographie, criticité.

Gérer la péremption. Un indicateur a une durée de vie limitée. Sans politique d’expiration, la base d’indicateurs se dégrade et génère progressivement plus de bruit que de détection.

Remonter du technique vers l’opérationnel. La valeur durable ne réside pas dans l’indicateur mais dans le comportement qu’il révèle. Transformer une campagne observée en règle de détection comportementale, ou en scénario de test, produit un bénéfice qui survit au changement d’infrastructure de l’attaquant.

Boucler avec la gestion des incidents. Le renseignement doit alimenter la qualification des incidents — un indicateur connu accélère considérablement l’analyse — et, réciproquement, les enseignements d’un incident doivent alimenter le partage.

Contribuer, et pas seulement consommer. C’est l’écueil le plus répandu. Une communauté où tout le monde consomme et où personne ne contribue s’appauvrit. La contribution n’exige pas de divulguer un incident : partager un indicateur, une observation technique ou une tentative détectée est souvent suffisant, et ne suppose aucune exposition réputationnelle dès lors que le cadre TLP est respecté.

Les obstacles réels

Il serait malhonnête de présenter le partage comme simplement vertueux. Plusieurs freins expliquent sa pratique inégale.

La crainte réputationnelle est le premier : partager, c’est reconnaître être visé, voire touché. Les accords de partage et le protocole TLP existent précisément pour neutraliser ce risque, mais la réticence culturelle demeure.

L’incertitude juridique est le deuxième : l’articulation avec le RGPD, le secret bancaire et le droit de la concurrence inquiète, souvent faute d’un cadre interne validé en amont par les directions juridique et conformité.

La contrainte de ressources est le troisième : exploiter du renseignement demande du temps d’analyste, et contribuer davantage encore. Sans moyens dédiés, le dispositif se limite à une consommation passive.

Enfin, la surcharge informationnelle guette : multiplier les sources sans capacité de tri produit l’effet inverse de celui recherché.

Perspective Forum des Compétences

La menace est mutualisée ; la défense l’est encore trop peu. C’est le constat qui justifie l’existence même des dispositifs de partage, et que DORA a traduit dans son chapitre VI : non pas une obligation de partager, mais une reconnaissance explicite que le renseignement collectif renforce la résilience individuelle.

Pour un établissement, trois actions concrètes se dégagent. D’abord, sécuriser le cadre en amont — accord de partage, validation juridique et conformité, et surtout la notification de participation prévue à l’article 45, paragraphe 3, trop souvent omise. Ensuite, structurer l’exploitation : qualifier le renseignement reçu, gérer sa péremption, le transformer en détection comportementale et le brancher sur la gestion des incidents. Enfin, passer de la consommation à la contribution, car c’est la seule manière de faire vivre une communauté de confiance.

Il faut enfin rappeler que le partage le plus utile n’est pas toujours automatisable. Les flux d’indicateurs se traitent par machine ; les enseignements organisationnels, les erreurs évitées, les pratiques qui fonctionnent se transmettent entre pairs. C’est précisément la vocation des communautés de place : faire circuler ce que les formats ne transportent pas.

Dans un secteur où les mêmes campagnes visent les mêmes acteurs, par les mêmes voies, l’information qu’un établissement garde pour lui est une information que l’attaquant pourra réutiliser ailleurs.

Sources publiques utilisées

Cet article s’appuie sur les textes européens et sur les travaux des organisations de référence en matière de partage d’information :

  • Règlement (UE) 2022/2554 (DORA), chapitre VI et article 45 relatif aux accords de partage d’informations sur les cybermenaces : faculté d’échange entre entités financières, conditions (finalité de résilience, communautés de confiance, accords protégeant la sensibilité des informations, respect de la confidentialité des affaires, du RGPD et des règles de concurrence), contenu des accords, et obligation de notification de la participation et de sa cessation aux autorités compétentes.
  • ENISA, travaux relatifs aux Information Sharing and Analysis Centres (ISAC) et aux modèles de coopération, incluant le soutien au FI-ISAC européen — partenariat public-privé établi en 2008 — et la recommandation d’usage du protocole TLP.
  • FS-ISAC, présentation et règles de fonctionnement (organisation créée en 1999, plus de 5 000 établissements membres dans 75 pays, classification systématique des informations selon le TLP, échanges automatisés via STIX/TAXII et collections MISP) et documentation relative à l’articulation entre adhésion et exigences de l’article 45 de DORA.
  • FIRST, protocole TLP version 2.0 (niveaux CLEAR, GREEN, AMBER, AMBER+STRICT et RED).
  • Projet MISP et standards OASIS STIX et TAXII, pour les formats et protocoles d’échange de machine à machine.
  • SWIFT, Customer Security Programme, pour le SWIFT ISAC et la diffusion d’informations sur les menaces visant les environnements de paiement.
  • ANSSI et CERT-FR, pour la diffusion d’avis, d’alertes et de retours d’expérience au niveau national.

FAQ — Threat intelligence et partage d'information

Questions fréquentes sur le partage du renseignement sur la menace dans le secteur financier.

Pourquoi partager le renseignement sur la menace entre établissements ?

Parce qu'un établissement financier attaqué l'est rarement seul : les campagnes visant la place financière reprennent les mêmes infrastructures, les mêmes modes opératoires et ciblent souvent les mêmes prestataires. Un attaquant peut réutiliser une méthode contre vingt établissements, alors que chaque défenseur n'observe que ce qui le concerne. Le partage rétablit une partie de cet équilibre : ce qu'un établissement détecte aujourd'hui peut protéger les autres demain.

Quels sont les trois niveaux de threat intelligence ?

Le renseignement stratégique s'adresse à la direction et aux comités risques : il décrit l'évolution des menaces et sert à orienter les investissements. Le renseignement opérationnel décrit les campagnes en cours, les acteurs actifs et leurs tactiques, techniques et procédures : c'est le niveau le plus utile pour un responsable SOC. Le renseignement technique ou tactique regroupe les indicateurs de compromission, règles de détection et signatures : sa valeur est forte mais brève, car un indicateur se périme vite.

Le partage d'information est-il obligatoire au titre de DORA ?

Non. DORA consacre son chapitre VI au partage d'information, à travers l'article 45 : les entités financières peuvent échanger entre elles des informations et du renseignement sur les cybermenaces, y compris des indicateurs de compromission, des tactiques, techniques et procédures, des alertes de sécurité et des outils de configuration. Le partage est une faculté explicitement reconnue et encadrée, pas une obligation.

Quelles conditions DORA pose-t-il au partage ?

Trois conditions. Le partage doit viser à renforcer la résilience opérationnelle numérique. Il doit s'effectuer au sein de communautés de confiance d'entités financières. Et il doit être mis en œuvre par des accords de partage protégeant la nature potentiellement sensible des informations, régis par des règles de conduite respectant la confidentialité des affaires, la protection des données personnelles au titre du RGPD et les lignes directrices en matière de concurrence. Ces accords définissent aussi les conditions de participation et les éléments opérationnels, dont l'usage de plateformes dédiées.

Faut-il déclarer sa participation à une communauté de partage ?

Oui. Le paragraphe 3 de l'article 45 impose aux entités financières de notifier à leur autorité compétente leur participation à ces accords de partage, dès la validation de leur adhésion, ainsi que, le cas échéant, la cessation de cette adhésion une fois celle-ci effective. Un établissement qui rejoint un ISAC, une communauté MISP ou un flux sectoriel doit donc intégrer cette notification à son processus.

Partager des indicateurs de compromission est-il compatible avec le RGPD ?

Oui, à condition de le prévoir. Un indicateur de compromission peut contenir des données à caractère personnel, comme une adresse électronique, un identifiant ou une adresse IP. Le partage doit donc reposer sur une base juridique identifiée et respecter un principe de minimisation. La confidentialité des affaires et le droit de la concurrence encadrent également les échanges, qui doivent rester strictement circonscrits à la sécurité.

Qu'est-ce qu'un ISAC ?

Un ISAC (Information Sharing and Analysis Center) est un dispositif sectoriel de partage d'information sur les menaces. Le secteur financier a été, avec l'énergie, le premier à s'en doter en Europe : le FI-ISAC européen, établi en 2008 sous la forme d'un partenariat public-privé, est soutenu par l'ENISA. Le FS-ISAC, créé en 1999, regroupe plus de 5 000 établissements membres dans 75 pays ; les informations y sont classifiées selon le protocole TLP et les échanges peuvent être automatisés via STIX/TAXII et MISP.

À quoi sert le protocole TLP ?

Le Traffic Light Protocol indique, par un code couleur, jusqu'où une information peut être rediffusée. Sa version 2.0, maintenue par le FIRST, distingue les niveaux CLEAR, GREEN, AMBER, AMBER+STRICT et RED. C'est aujourd'hui la convention dominante, recommandée par l'ENISA comme socle du partage. Son respect scrupuleux conditionne la confiance : une information rediffusée au-delà de son niveau détruit durablement la relation.

Que sont MISP, STIX et TAXII ?

MISP est une plateforme ouverte, développée en Europe et largement adoptée par les CERT, qui permet de créer, consommer et corréler des événements et des indicateurs au sein d'une communauté. STIX est un langage structuré et lisible par machine pour décrire le renseignement, et TAXII le protocole de transport associé. Ensemble, ils permettent un échange de machine à machine, condition d'un traitement à l'échelle.

Comment intégrer le renseignement au SOC sans le noyer de bruit ?

En qualifiant le renseignement avant de l'ingérer, selon sa pertinence pour l'établissement : technologies réellement utilisées, secteur, géographie, criticité. En gérant la péremption des indicateurs par une politique d'expiration. En transformant les campagnes observées en règles de détection comportementale ou en scénarios de test, dont le bénéfice survit au changement d'infrastructure de l'attaquant. Et en bouclant avec la gestion des incidents, dans les deux sens.

Faut-il avoir subi un incident pour contribuer ?

Non. La contribution n'exige pas de divulguer un incident : partager un indicateur, une observation technique ou une tentative détectée est souvent suffisant, et ne suppose aucune exposition réputationnelle dès lors que le cadre TLP est respecté. C'est pourtant l'écueil le plus répandu : une communauté où tout le monde consomme et où personne ne contribue s'appauvrit.

Par quoi commencer concrètement ?

Trois actions. Sécuriser le cadre en amont : accord de partage, validation juridique et conformité, et notification de participation prévue à l'article 45, paragraphe 3. Structurer l'exploitation : qualifier le renseignement reçu, gérer sa péremption, le transformer en détection comportementale et le brancher sur la gestion des incidents. Enfin, passer de la consommation à la contribution, seule manière de faire vivre une communauté de confiance.

NOS ACTUALITÉS