Posture CTI · 90 secondes
Votre exposition cyber.
Quantifiée. Sourcée. Actionnable.
Score 0-100 sur 5 dimensions · Benchmark sectoriel · Exposition financière estimée · Top 3 actions priorisées par ROI risque/effort. Méthodologie NIST CSF 2.0 + MITRE ATT&CK, données ENISA / ANSSI / Verizon DBIR / IBM Cost of a Data Breach.
Threat Intelligence Posture
Choisissez le format de votre diagnostic
Deux niveaux d'approfondissement, même rigueur méthodologique (NIST CSF 2.0, MITRE ATT&CK, ENISA Threat Landscape 2024). Vous pouvez basculer au format complet à tout moment.
Aucune information personnelle n'est requise jusqu'à l'envoi du rapport. Vous restez maître de la donnée.
Cybermenaces · veille en continu
Vulnérabilités activement exploitées (CISA KEV), CVE critiques (NVD), alertes ANSSI CERT-FR et pulses AlienVault OTX, synchronisés toutes les 6 heures. Cliquez un point de la carte pour croiser ces flux avec une zone.
Flux d'intelligence
CISA KEV · NVD · ANSSI · OTX- ANSSIVulnérabilité dans LibreNMS (12 mai 2026)Tue, 12 May 2026
- ANSSIVulnérabilité dans LibreNMS (11 juin 2026)Thu, 11 Jun 2026
- ANSSIMultiples vulnérabilités dans les produits Cisco (06 août 2026)Thu, 06 Aug 2026
- ANSSIMultiples vulnérabilités dans les produits Wallix (06 août 2026)Thu, 06 Aug 2026
- ANSSIMultiples vulnérabilités dans KeyCloak (06 août 2026)Thu, 06 Aug 2026
- ANSSIMultiples vulnérabilités dans les produits IBM (07 août 2026)Fri, 07 Aug 2026
- ANSSIMultiples vulnérabilités dans Progress Telerik (07 août 2026)Fri, 07 Aug 2026
- ANSSIMultiples vulnérabilités dans le noyau Linux de Debian (07 août 2026)Fri, 07 Aug 2026
Acteurs majeurs par zone
Cartographie des principaux groupes APT par origine, cibles et niveau d'activité. Mis à jour trimestriellement.
- Russie / UkraineCRITIQUE
Guerre hybride active. Opérations cyber coordonnées avec actions cinétiques sur le territoire européen. Sandworm a démontré sa capacité à couper l'alimentation électrique.
RécentCampagnes d'hameçonnage ciblant les institutions européennes, T1 2026 - ChineÉLEVÉ
Espionnage industriel et pré-positionnement stratégique dans les infrastructures critiques occidentales. Volt Typhoon compromet des réseaux pour y rester dormant.
RécentSalt Typhoon : compromission de 9 opérateurs télécom américains, enquête CISA ouverte - Corée du NordÉLEVÉ
Financement du régime via vols crypto (>3 Md$ en 2024) et espionnage militaire ciblé. BlueNoroff se spécialise dans les institutions financières.
RécentBybit Hack : 1,5 Md$ de crypto volés en février 2025, attribué à Lazarus - IranMODÉRÉ
Ciblage des opposants et intérêts occidentaux. Désinformation et cyber-sabotage. Agrius pratique les wiper attacks destructifs.
RécentCampagnes spear-phishing contre des cibles franco-européennes, T4 2025 - PakistanMODÉRÉ
Espionnage régional centré sur le conflit indo-pakistanais : ciblage des forces armées, de la diplomatie et des administrations indiennes.
RécentCampagnes Crimson RAT contre le secteur défense indien (2024-2025) - IndeMODÉRÉ
Espionnage régional ciblant les gouvernements et le secteur maritime d'Asie du Sud, en particulier le Pakistan et la Chine.
RécentSpear-phishing contre des entités gouvernementales d'Asie du Sud (SideWinder) - VietnamMODÉRÉCibles :DissidentsMédiasSecteur privéGouvernements régionaux
Espionnage aligné sur les intérêts de l'État : surveillance des opposants, des journalistes et des entreprises étrangères opérant dans la région.
RécentCampagnes d'espionnage OceanLotus contre des cibles d'Asie du Sud-Est - Cybercriminalité organiséeÉLEVÉ
Ransomware-as-a-Service industrialisé. Double extorsion systématique. Les organisations sans gouvernance formalisée sont les cibles préférées. Remédiation plus lente.
RécentRansomHub : successeur de BlackCat, 300+ victimes en 2025 - Hacktivisme pro-russeMODÉRÉNoName057(16)Killnet
Collectifs hacktivistes alignés sur des agendas géopolitiques. DDoS et défigurations contre des cibles européennes : fort effet médiatique, mais impact technique souvent limité.
RécentVagues de DDoS contre des infrastructures européennes (2024-2025)
Profils de menace sectoriels
Acteurs prioritaires, cibles, techniques MITRE ATT&CK fréquentes, obligations réglementaires et coût moyen d'une violation, par secteur. Données curées · actualisées trimestriellement.
Finance & Banque
5.8 M€ coût moyen / violationLe secteur financier est la cible n°1 des groupes APT étatiques et cybercriminels. DORA impose une conformité totale et des délais de notification en 24h pour les incidents majeurs.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementaires72% des entités financières européennes ont subi une tentative de compromission en 2024 (ENISA Threat Landscape 2024)
Santé
9.1 M€ coût moyen / violationLes établissements de santé sont des cibles prioritaires. Les données de santé valent 10× les données bancaires sur le marché noir. La pression réglementaire NIS2 est maximale.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementaires+78% d'incidents ransomware dans la santé en Europe en 2024 (ENISA Threat Landscape 2024)
Énergie & Utilities
6.2 M€ coût moyen / violationLes opérateurs énergétiques font face aux attaques de sabotage étatiques les plus sophistiquées. Sandworm a démontré sa capacité à couper l'alimentation électrique. La menace est existentielle.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementairesInfrastructure énergétique : vecteur n°1 des attaques étatiques en Europe (ANSSI Panorama 2025)
Industrie
4.7 M€ coût moyen / violationLa convergence IT/OT élargit considérablement la surface d'attaque industrielle. Les groupes ransomware ciblent délibérément les chaînes de production pour maximiser la pression.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementaires1 incident sur 3 dans l'industrie implique une compromission des systèmes OT/ICS (Claroty 2024)
Technologie
5.5 M€ coût moyen / violationLes entreprises tech sont ciblées pour leur position dans la chaîne de valeur. Une compromission peut cascader vers des milliers de clients. La supply chain est le vecteur le plus sous-estimé.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementaires58% des entreprises tech ont subi une attaque supply chain en 2024 (CrowdStrike Global Threat Report 2024)
Secteur public
2.6 M€ coût moyen / violationLes entités publiques font face à une multiplication des attaques étatiques et hacktivistes. Le contexte géopolitique amplifie le ciblage, notamment en France et en Europe de l'Est.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementairesSecteur public : 1ère cible des attaques hacktivistes pro-russes en Europe (CERT-EU 2025)
Retail & Distribution
3.5 M€ coût moyen / violationLe retail est exposé aux fraudes aux paiements, violations de données clients et attaques BEC. Les pics d'activité saisonniers créent des fenêtres d'opportunité ciblées.
Acteurs prioritairesCiblesTechniques MITRE ATT&CK fréquentesObligations réglementaires43% des incidents retail concernent des données de paiement (Verizon DBIR 2024)
Le renseignement cybermenaces, expliqué
L'essentiel pour lire et agir sur cette page, sans jargon. Mis à jour le 01 juillet 2026 · Sources : CISA KEV · NVD (NIST) · ANSSI CERT-FR · AlienVault OTX · MITRE ATT&CK · ENISA Threat Landscape · Verizon DBIR · IBM Cost of a Data Breach · Mandiant M-Trends.
Questions fréquentes
- Qu'est-ce que la Cyber Threat Intelligence (CTI) ?
- La CTI, ou renseignement sur les cybermenaces, consiste à collecter, recouper et analyser des informations sur les acteurs malveillants, leurs techniques et leurs cibles, afin d'anticiper les attaques plutôt que de les subir. Concrètement, elle répond à trois questions : qui peut m'attaquer, comment, et que dois-je prioriser pour m'en protéger.
- Quels groupes APT ciblent les entreprises européennes ?
- Les principales menaces persistantes avancées (APT) visant l'Europe sont d'origine russe (Sandworm/GRU, APT28, Turla/FSB), chinoise (APT41, Volt Typhoon, Salt Typhoon), nord-coréenne (Lazarus, BlueNoroff, spécialisés dans le vol financier et crypto) et iranienne (APT35, MuddyWater, Agrius). S'y ajoute la cybercriminalité organisée (ransomware-as-a-service : RansomHub, Cl0p, BlackBasta), qui frappe tous les secteurs et cible en priorité les PME et ETI peu gouvernées.
- Qu'est-ce que le catalogue CISA KEV ?
- Le KEV (Known Exploited Vulnerabilities) est le catalogue, maintenu par l'agence américaine CISA, des vulnérabilités dont l'exploitation active par des attaquants est prouvée. Une CVE inscrite au KEV n'est plus théorique : elle est utilisée en conditions réelles et doit être corrigée en priorité absolue. C'est l'une des sources les plus actionnables de la CTI.
- Quelle est la différence entre une CVE et une vulnérabilité activement exploitée ?
- Une CVE (Common Vulnerabilities and Exposures) est un identifiant standardisé attribué à une faille de sécurité connue. Chaque année il en paraît des dizaines de milliers. Une vulnérabilité activement exploitée est un sous-ensemble bien plus restreint : une CVE pour laquelle des attaques réelles sont observées. C'est sur ce sous-ensemble (CISA KEV) qu'il faut concentrer la remédiation en premier.
- Qu'est-ce que MITRE ATT&CK ?
- MITRE ATT&CK est une base de connaissances qui catalogue les tactiques (le « pourquoi » : accès initial, persistance, exfiltration…) et les techniques (le « comment ») réellement employées par les attaquants, sous forme d'identifiants comme T1566 (hameçonnage). Cartographier vos défenses sur ATT&CK permet de voir précisément quelles techniques d'attaque vous couvrez et lesquelles vous laissez ouvertes.
- Comment savoir si mon secteur est une cible prioritaire ?
- Chaque secteur a un profil de menace propre : la finance attire les groupes financiers et nord-coréens, la santé et l'industrie sont des cibles ransomware de premier plan, l'énergie subit le pré-positionnement étatique sur ses systèmes industriels (OT/ICS). L'évaluation de posture ci-dessus calcule votre exposition selon votre secteur, votre taille et votre maturité, avec un benchmark sectoriel chiffré.
- Comment passer du renseignement à l'action ?
- Un renseignement n'a de valeur que s'il devient une décision. La démarche : (1) corriger en priorité les vulnérabilités activement exploitées sur votre périmètre, (2) cartographier vos défenses sur les techniques MITRE ATT&CK des acteurs qui ciblent votre secteur, (3) formaliser une gouvernance (détection, plan de continuité, supervision fournisseurs). L'évaluation de posture restitue ces priorités, ordonnées par retour sur risque/effort.
Glossaire
- APT
- Advanced Persistent Threat — groupe d'attaquants sophistiqué et durable, souvent étatique, capable de rester discrètement dans un réseau pendant des mois.
- TTP
- Tactiques, Techniques et Procédures — la manière de faire d'un attaquant, sa signature opérationnelle (cf. MITRE ATT&CK).
- IOC
- Indicator of Compromise — trace technique d'une attaque (adresse IP, empreinte de fichier, domaine) permettant de la détecter.
- CVE
- Common Vulnerabilities and Exposures — identifiant standardisé d'une faille de sécurité connue.
- KEV
- Known Exploited Vulnerabilities — catalogue CISA des CVE dont l'exploitation active est prouvée ; à corriger en priorité.
- CVSS
- Common Vulnerability Scoring System — note de gravité d'une vulnérabilité de 0 à 10 ; ≥ 9 = critique.
- RaaS
- Ransomware-as-a-Service — modèle criminel où un opérateur loue son rançongiciel à des affiliés, industrialisant les attaques.
- Double extorsion
- Technique où l'attaquant chiffre les données ET menace de les divulguer, pour maximiser la pression sur la victime.
- Wiper
- Logiciel destructeur conçu non pour rançonner mais pour détruire irréversiblement les données et systèmes.
- C2
- Command and Control — infrastructure depuis laquelle un attaquant pilote les machines compromises.
- Pré-positionnement
- Accès dormant installé à l'avance par un acteur étatique sur une infrastructure critique, activable lors d'une crise géopolitique.
- OT / ICS
- Operational Technology / Industrial Control Systems — systèmes pilotant les processus physiques (énergie, usines) ; cibles à fort impact.
Passer à l'action
Presidio structure votre réponse aux menaces CTI.
Là où ce rapport identifie, Presidio organise la réponse. Référentiels NIS2/DORA/ISO/RGPD pré-cartographiés, plans d'action assignables, audit trail immutable, rapports COMEX automatiques.