
Réseau scolaire : tester et maintenir la segmentation
Segmentez le réseau scolaire selon les usages, vérifiez les accès autorisés et interdits, préservez les outils pédagogiques et préparez un retour arrière.

Attribution cyber : preuves, confiance et hypothèses concurrentes
Évaluez une attribution cyber sans confondre IOC et identité : preuves, hypothèses concurrentes, niveaux de confiance et modèle de jugement pour vos rapports CTI.

Définir des PIR en threat intelligence : modèle et collecte
Transformez les demandes de veille en PIR exploitables : questions de décision, modèle de registre, plan de collecte et critères de clôture pour une équipe CTI.

Diamond Model : mener une enquête CTI fondée sur les preuves
Appliquez le Diamond Model à une enquête CTI : événements, pivots, chronologie, preuves contradictoires et décisions, avec un cas fictif complet et réutilisable.

Empoisonnement des flux CTI : protéger la chaîne de preuves
Protégez vos flux de threat intelligence contre les données trompeuses : provenance, sources recopiées, contradictions, validation humaine et retour arrière.

Portfolio analyste CTI : construire un laboratoire hors ligne
Créez un portfolio d’analyste CTI vérifiable : laboratoire hors ligne, corpus fictif, livrables, revue des preuves et critères pour montrer votre raisonnement.

TLP 2.0 : partager la threat intelligence sans fuite de données
Appliquez TLP 2.0 aux rapports CTI, IOC et échanges avec vos prestataires : périmètres de partage, autorisations, minimisation et contrôles de diffusion.
Expiration des IOC : quand retirer une IP bloquée ?
Gérez l’expiration des IOC : distinguez TTL DNS, âge des preuves et validité STIX, puis réévaluez vos blocages sans perdre l’historique.
Surveiller la réputation d’un domaine : quelles alertes ?
Comparez les observations d’un domaine dans le temps : nouveau signal de phishing, changement DNS attendu ou retrait d’une source. Une méthode de surveillance.

Smart Lookup : vérifier tout indicateur depuis une recherche
Collez une IP, un domaine, une URL, un email, un téléphone, un wallet, un hash ou un message suspect complet. Smart Lookup ouvre le bon rapport de menace.

Rapports composites : trier plusieurs IOC ensemble
Un message de phishing ou une alerte contient rarement un seul indicateur. Utilisez un rapport composite pour cadrer plusieurs IOC sans perdre les preuves propres à chaque résultat.

Tableau des menaces : transformer la threat intelligence en priorités
Utilisez le tableau des menaces isMalicious pour passer d’une vue globale aux secteurs, groupes ransomware, malwares, victimes et preuves qui comptent pour votre équipe.

Flux de menaces TAXII : construire une intégration SIEM continue
Connectez une collection TAXII isMalicious à votre SIEM avec pagination sûre, checkpoints durables, validation, suivi et reprise.

Listes de blocage : tester et annuler une prévention opérationnelle
Utilisez /app/blocklists pour sélectionner, tester, déployer, mesurer et annuler sans risque une prévention sur IP ou domaines.

Sources de threat intelligence : évaluer les preuves avant d’agir
Utilisez Sources et les Patterns de menace isMalicious pour examiner fraîcheur, contribution, accord, couverture et tendances globales avant de transformer une détection en action.
isMalicious vs Spamhaus : les listes DNSBL et l'enrichissement de menaces servent des couches différentes
Les listes DROP et SBL de Spamhaus sont la référence pour le blocage DNSBL mail et réseau. isMalicious ajoute l'enrichissement REST, le scoring URL, le contexte CVE et les flux STIX. La plupart des stacks matures utilisent les deux à des couches distinctes.

Paquets PyPI malveillants : sécuriser la supply chain
Détectez les paquets PyPI malveillants par provenance, contrôle des dépendances, comportement d’installation, réseau, hashes et playbook Python.

Hébergement bulletproof : cartographier le crime
Identifiez le bulletproof hosting via ASN, préfixes, domaines, abus, migrations et campagnes sans déclarer tout un réseau malveillant.

Domain shadowing : détecter un DNS compromis
Détectez le domain shadowing en surveillant changements DNS, certificats, sous-domaines, sécurité des comptes et relations d’infrastructure.

JA4 et empreintes TLS pour la chasse aux menaces
Utilisez les empreintes TLS JA4 pour le threat hunting, le clustering de malwares et les anomalies sans confondre empreinte et identité.

Certificate Transparency : détecter le phishing
Exploitez les logs Certificate Transparency pour repérer certificats suspects, sous-domaines de phishing, usurpations de marque et actifs exposés.

Threat intelligence IPv6 : la réputation au-delà d’IPv4
Construisez une threat intelligence IPv6 avec normalisation, contexte de préfixe, journalisation dual stack et décisions sans surblocage.

Abus de proxys résidentiels : détecter la fraude
Détectez les abus de proxys résidentiels en croisant réputation IP, identité, vélocité, appareil et comportement sans pénaliser les clients.

Détection DGA : repérer les domaines générés
Détectez les DGA grâce aux signaux lexicaux, DNS, endpoint et de réputation, tout en maîtrisant les faux positifs en production.