Cyber Threat Intelligence (CTI) – Niveau Intermédiaire : Analyse tactique et anticipation des menaces
Identifier, enrichir et corréler des IOC et TTP issus de sources diverses
Informations pratiques
PUBLIC VISÉ
Analystes SOC, ingénieurs cybersécurité, Blue Team, CERT/CSIRT. Responsables de la détection, de la réponse à incident ou du renseignement cyber. Consultants SSI ou RSSI techniques souhaitant intégrer un volet renseignement à leurs missions
Prérequis
Maîtrise des fondamentaux de la cybersécurité (types d’attaques, vulnérabilités, réseau). Connaissance de base des IOC, OSINT et des familles d’attaquants (APT, malwares, etc.). Avoir suivi une formation CTI débutant ou avoir une première expérience dans un environnement SOC ou CERT.
Méthodes et moyens
Travaux pratiques : formation alternant théorie et pratique.
Objectifs visés
Ce que vous saurez faire à l'issue de la formation
À l’issue de la formation, les participants seront capables de :
- Identifier, enrichir et corréler des IOC et TTP issus de sources diverses
- Cartographier une menace selon MITRE ATT&CK et Diamond Model
- Structurer un rapport CTI tactique (pour SOC ou RSSI)
- Intégrer les données CTI dans des outils de détection ou de corrélation (SIEM, MISP, etc.)
- Anticiper l’évolution d’une menace en observant les campagnes ou groupes d’attaquants
Programme détaillé
Un parcours structuré, module par module
Chaque module alterne apports théoriques, démonstrations et exercices pratiques pour ancrer les acquis.
Rappel et structuration du cycle CTI
- Intelligence vs information : cycle de renseignement, niveau tactique vs stratégique
- Taxonomies et vocabulaire : threat actor, campaign, intrusion set
- Modèles d’analyse : Diamond Model, Cyber Kill Chain, ATT&CK Navigator
- Corrélation entre IOC, TTP et objectifs adverses
Enrichissement et corrélation avancée d’IOC
- Extraction d’IOC depuis différents formats (PDF, JSON, logs, rapports)
- Corrélation IOC ↔ campagnes ↔ TTP (utilisation de VirusTotal, PassiveDNS, Greynoise, ThreatFox…)
- Scripts d’automatisation pour l’enrichissement (via APIs publiques)
- Introduction à Sigma, YARA pour détection associée
Analyse MITRE ATT&CK et TTP adverses
- Structure du framework ATT&CK (tactics, techniques, sub-techniques)
- Analyse d’un adversaire ou d’un rapport Mandiant / CERT-FR avec MITRE
- Utilisation de ATT&CK Navigator et ThreatMap
- Cartographie d’une attaque à partir de logs ou IOC
Plateformes CTI et gestion collaborative
- Utilisation de MISP : création d’événements, ajout d’attributs, taxonomies
- Intégration avec TheHive ou un SIEM (vue d’ensemble)
- Création de feeds internes / publics, gestion de la fiabilité, partage et TLP
- Comparatif avec d'autres solutions CTI : OpenCTI, ThreatConnect (vue d'ensemble)
Rapport de CTI tactique & restitution
- Structuration d’un rapport CTI tactique (formel mais exploitable)
- Intégration dans une veille opérationnelle ou une alerte SOC
- Recommandations de détection / mitigation associées aux TTP détectés
- Communication vers les équipes techniques et non techniques
Atelier complet : Analyse d'une campagne réelle
- Cas pratique : analyse complète d’une campagne (APT ou malware)
- Extraction des IOC, identification des patterns, attribution possible
- Construction d’un ATTACK Mapping + rapport de synthèse opérationnel
- Présentation et restitution collective
Modalités d'évaluation
- En cours de formation, par des études de cas ou des travaux pratiques
- Et, en fin de formation, par un questionnaire d'auto-évaluation
Certification et financement
Une formation certifiée qualité
SKILLIA Academy est certifié Qualiopi au titre des actions de formation. Nos formations sont finançables via OPCO, CPF ou plan de développement des compétences.
Attestation de formation délivrée
Financement OPCO et CPF
Formateurs experts certifiés
Nos formateurs
Des experts terrain, praticiens de leur discipline
Chaque formation est animée par un consultant SKILLIA sélectionné pour son expertise sectorielle et sa pédagogie. Nos formateurs cumulent expérience opérationnelle et pratique régulière du transfert de compétences.
Praticiens en activité — Une expérience opérationnelle actuelle, mise au service de cas concrets.
Sélection exigeante — Expertise sectorielle et qualité pédagogique évaluées pour chaque intervenant.

Certification qualité
SKILLIA Academy est la marque formation de SKILLIA. Les prestations de formation sont contractualisées avec SKILLIA, organisme de formation déclaré sous le numéro 52441246544 et certifié Qualiopi au titre des actions de formation.
La certification qualité a été délivrée au titre de la catégorie d'action suivante : actions de formation.
Parlons de votre projet de formation.
SKILLIA Academy
Des formations utiles, pensées pour le terrain. Organisme certifié Qualiopi, entité du groupe SKILLIA.
41 Quai de Malakoff, 44000 Nantes
Écosystème SKILLIA
Conseil, build, formation et résilience dans un même écosystème.
Dénomination sociale : SKILLIA
NDA : 52441246544
SIRET : 90922172300010
Siège social : 41-43 Quai Malakoff, 44000 Nantes
© 2026 SKILLIA — Tous droits réservés