Table des cartes — Cartographies et modèles CTI

Carte alimentée en direct par Bitdefender, éditeur européen. Deux autres cartes vérifiées comme réellement actives, à ouvrir dans un nouvel onglet :

Cette page regroupe les principales cartographies, matrices et organigrammes utiles au Cyber Threat Intelligence (CTI).
Naviguez par thématique ci-dessous.

Navigation rapide

L’attaque et la défense

🧭MITRE ATT&CK Navigator (carto complète des TTPs)

Interface de visualisation interactive du framework MITRE ATT&CK, avec filtres par groupe ou outil. Version courante : v19 (avril 2026). Deux ruptures à connaître : depuis la v18 les « Detections » sont remplacées par des Detection Strategies et les Data Sources sont dépréciées ; depuis la v19 la tactique Defense Evasion est scindée en Stealth et Defense Impairment, portant Enterprise à 15 tactiques. Toute matrice de couverture antérieure est à remapper.

⚔️Cyber Kill Chain

Modèle de Lockheed Martin décrivant les 7 étapes d’une attaque. Sert à positionner les mesures de détection et de rupture à chaque phase.

🔗Unified Kill Chain

Modèle de Paul Pols en 18 phases, fusionnant la Kill Chain et ATT&CK. Il couvre le pivotement et l'ingénierie sociale que le modèle en 7 étapes de Lockheed ignore, et introduit la notion de phases contournables. Sous licence GPL v2, donc réutilisable en interne.

🛡️MITRE D3FEND

La moitié défensive qui manque à ATT&CK : une ontologie des contre-mesures, articulée technique par technique avec le référentiel offensif. Permet de répondre à « face à cette technique, quelles défenses existent ». Un outil de modélisation graphique est fourni.

🤖MITRE ATLAS

Le pendant d'ATT&CK pour les systèmes d'intelligence artificielle : tactiques et techniques adverses visant les modèles d'IA et de ML, avec des dizaines d'études de cas réelles. Chaque technique est étiquetée selon qu'elle vise une IA prédictive, générative ou agentique.

🌊Attack Flow

Là où ATT&CK ne décrit que des techniques isolées, Attack Flow modélise la séquence par laquelle un adversaire les enchaîne pour atteindre son objectif. Langage, format de données et éditeur graphique, compatibles ATT&CK v19, ATLAS et D3FEND.

Cartographies des groupes APT

🗺️APT Groups & Reports Map

Carte interactive recensant les groupes APT, leurs liens, rapports publics et campagnes associées. Vue mondiale claire et synthétique.

🛰️Google Threat Intelligence

Portail de rapports d’analyse des menaces (APT) issus notamment des observations de Google TAG.

🏛️MITRE — Groupes ATT&CK

Base structurée des groupes APT, leurs TTPs, outils et cibles, intégrée à ATT&CK pour la cartographie défensive.

🗃️MISP & galaxies

Le référentiel d'acteurs le plus utilisé en production. Les clusters threat-actor de MISP recensent plus d'un millier d'entités avec leurs alias, au format libre et scriptable — indispensable pour réconcilier les noms d'un éditeur à l'autre.

🧬Malpedia

Référentiel du Fraunhofer FKIE reliant familles de malware et acteurs, avec bibliographie systématique. Consultation et interrogation par API gratuites et sans compte. Attention, licence non commerciale.

🏷️Nommage des acteurs

Sujet mouvant : Google a refondu sa taxonomie en juillet 2026 en cryptonymes à deux mots (CASTLE pour la Chine, RELIC pour la Russie…), APT44/Sandworm devenant SANDWORM RELIC. L'alignement Microsoft–CrowdStrike annoncé en 2025 n'a produit aucun glossaire commun. ATT&CK Groups reste le seul point d'ancrage neutre.

Vulnérabilités et priorisation

Le paysage a basculé en 2026 : le NVD n'a pas résorbé son retard, il y a renoncé. Depuis avril 2026, environ 29 000 CVE antérieures à mars 2026 sont classées « Not Scheduled » et l'enrichissement se limite à 15-20 % du volume. Tout le reste arrive sans CVSS, sans CPE et sans CWE.

🇪🇺EUVD — base européenne des vulnérabilités

Créée par l'ENISA sous mandat NIS 2, elle agrège les identifiants (CVE, GHSA, EUVD) et conserve CVSS et EPSS là où le NVD a renoncé. Plus de 48 000 entrées sur 2026, API gratuite et sans clé. C'est le remplaçant naturel du NVD pour un public européen.

📈EPSS

Score quotidien de probabilité d'exploitation dans les 30 jours, publié par le FIRST. Complément indispensable du CVSS, qui ne mesure que la gravité théorique. API publique sans clé.

🚨CISA Known Exploited Vulnerabilities

Catalogue officiel des vulnérabilités activement exploitées, avec vecteurs et remédiation. Changement de doctrine : la directive BOD 26-04 a révoqué BOD 22-01, le KEV n'est donc plus un délai de correction unique mais une variable d'un modèle de risque.

🇱🇺GCVE (CIRCL)

Système d'allocation d'identifiants décentralisé et compatible CVE, porté par le CIRCL luxembourgeois — le même écosystème que MISP. Sa base d'avis, ouverte en janvier 2026, agrège plus de 25 sources publiques.

Arbres décisionnels

🧬STIX/TAXII Framework

Standards d’échange structuré (STIX) et de transport (TAXII) pour automatiser le CTI et partager des renseignements interopérables.

📘MITRE STIX Overview

Introduction au format STIX : modélisation d’indicateurs, comportements, campagnes et attribution d’acteurs malveillants.

🧩CAPEC (Common Attack Pattern Enumeration)

Base de données d’attaques typiques : objectifs, prérequis, méthodes et contremesures associées. Référentiel figé : version 3.9 de janvier 2023, aucune publication depuis.

🌳SSVC — arbre de décision vulnérabilités

Le véritable arbre décisionnel de cette section. Développé par le CERT/CC, il structure la priorisation d'une vulnérabilité selon le rôle occupé : découvreur, éditeur, exploitant ou coordinateur. Un calculateur en ligne accompagne le modèle, activement maintenu.

💎Diamond Model

Modèle atomique reliant quatre sommets — adversaire, capacité, infrastructure et victime — avec une méthode de pivot analytique : à partir d'un sommet connu, on déduit les autres. Sert aussi à agréger des intrusions en Activity Groups.

🔺Pyramid of Pain

Classe les indicateurs selon le coût qu'impose leur détection à l'attaquant : changer un hash est trivial, changer ses TTP est douloureux. Le billet original de David Bianco reste la meilleure référence, celui du SANS ayant disparu.

🚦TLP 2.0 & Admiralty Code

Les deux briques méthodologiques de base du partage de renseignement : le Traffic Light Protocol encadre la diffusion (RED, AMBER, AMBER+STRICT, GREEN, CLEAR), la cotation de l'Amirauté note séparément la fiabilité de la source (A à F) et la crédibilité de l'information (1 à 6).

Organigrammes & structures de renseignement

🇫🇷Renseignement français

Panorama des entités du renseignement en France, leurs missions, articulations et cadre juridique.

🇺🇸U.S. Intelligence Community

Vue d’ensemble de la communauté du renseignement américain, par missions (SIGINT, HUMINT, OSINT, etc.).

🌍Renseignement mondial

Cartographie comparative des services de renseignement, alliances (Five Eyes, Club de Berne), doctrines et zones d’action. Utiliser l'adresse sans www, le sous-domaine ayant un certificat invalide.

🇺🇳UNIDIR Cyber Policy Portal

Seule source onusienne consolidée permettant de comparer les postures cyber nationales : doctrine, organisation, positions diplomatiques, pays par pays. La fiche France est à jour.

Écosystème francophone et européen

🇫🇷CERT-FR & Panorama de la cybermenace

La seule source d'alerting souverain francophone : alertes, avis et publications CTI, avec des flux RSS ouverts. Le Panorama de la cybermenace 2025, publié en mars 2026, recense 1 366 incidents confirmés et une hausse de 51 % des exfiltrations.

🕸️OpenCTI (Filigran)

Plateforme open source de gestion de la connaissance sur la menace, structurée en STIX 2.1 : graphe de relations, gestion de cas, connecteurs vers les sources externes. Éditeur français, Community Edition sous Apache 2.0. La référence francophone du domaine.

🇪🇺ENISA Threat Landscape & CERT-EU

Le panorama annuel européen de la menace, et les Cyber Briefs mensuels du CERT-EU accompagnés de son cadre CTI publié en avril 2026. Le tout en TLP:CLEAR, ce qui en fait une alternative européenne solide aux rapports d'éditeurs.

📚EuRepoC

Répertoire européen des incidents cyber, codés manuellement sur une soixantaine de variables, avec une dimension juridique et politique absente des bases techniques. Jeux de données publiés sur Zenodo, licence non commerciale.

Arborescences techniques

🧱MITRE ATT&CK Techniques Matrix

Matrice des techniques par tactique, référence pour modéliser et visualiser les comportements adverses.

🛠️HackTricks — post-exploitation

Ressource très riche et activement alimentée. La section unique « post-exploitation » n'existe plus : le contenu a été éclaté par plateforme, et l'ancienne adresse renvoyait vers une page introuvable.

🎯Red Canary — Threat Detection Report

Rapport annuel de détection fondé sur l'observation de dizaines de milliers de menaces réelles, avec les techniques ATT&CK les plus fréquemment rencontrées et les analytics associés. Édition 2026 disponible. La publication a survécu au rachat de Red Canary par Zscaler en août 2025.

📐Sigma

Format ouvert de règles de détection, portable d'un SIEM à l'autre : le standard de fait du detection engineering. Plus de 3 000 règles publiques, et depuis la spécification 2.1 les règles de corrélation et les filtres sont normalisés.

⚛️Atomic Red Team

Tests atomiques exécutables, indexés par technique ATT&CK, pour vérifier qu'une détection se déclenche réellement. Le pendant offensif de Sigma, et toujours activement maintenu.

Cartographie des cyber-attaques en temps réel

Beaucoup de « cartes temps réel » historiques rejouent en boucle des données figées. Les cartes ci-dessous ont été vérifiées : leurs flux sont réellement alimentés.

🌊Radware Live Threat Map

Flux d'attaques horodaté et réellement à jour. C'est la carte animée la plus fiable aujourd'hui, et celle intégrée en haut de cette page.

🧿Bitdefender

Attaques géolocalisées poussées en direct par WebSocket. Vérifiée en captant son flux : une dizaine d'événements horodatés en moins de 30 secondes.

Check Point

Flux SSE avec compteur d'attaques du jour. Utiliser l'hôte nu : l'ancienne adresse ThreatPortal/livemap.html n'est plus qu'une redirection de 211 octets.

📍Spamhaus

Cartographie des réseaux compromis et des sources de spam, adossée aux listes de réputation Spamhaus. Données vivantes.

📶NETSCOUT Horizon

Visualisation des attaques DDoS mondiales par pays, secteur et vecteur. Consultable sans compte, celui-ci ne servant qu'aux filtres sauvegardés et aux alertes.

🛡️FortiGuard Outbreak Map

Attention, la nature de cette carte a changé : ce n'est plus une carte d'arcs animés mais un suivi de la prévalence des campagnes en cours. Utile, mais ce n'est pas du temps réel.

🧱Imperva

Carte d'attaques applicatives. Le pare-feu applicatif d'Imperva bloquant les clients automatisés, il n'a pas été possible de confirmer que son flux circule encore : à vérifier dans un navigateur.

📊Shadowserver Dashboard

Moins spectaculaire mais nettement plus sérieux sur le fond : exposition et compromission mesurées quotidiennement par pays et par ASN. Shadowserver pousse gratuitement ses rapports vers les CERT nationaux et les propriétaires de réseaux.

🌍IODA — pannes Internet

Détection des coupures d'Internet par triangulation BGP, sondage actif et bruit de fond. Indispensable pour distinguer une panne d'une censure d'État. Attention, le projet a déménagé : ioda.caida.org est mort.