CSINT
Le CSINT (acronyme de l'anglais Closed-Source INTelligence, ou parfois Commercially-Sourced INTelligence) est l'ensemble des données obtenues à partir de sources d'information qui ne sont pas accessibles au public, contrairement au renseignement d'origine sources ouvertes (OSINT)[1],[2].
Discipline émergente, principalement utilisée dans le secteur de la cybersécurité et de l'intelligence économique, le CSINT repose sur l'exploitation de données propriétaires, de flux commerciaux payants, de données issues de la télémétrie technique ou d'informations circulant dans des espaces numériques à accès restreint (un exemple populaire est le dark web)[3],[4].
Le CSINT représente environ 10 à 20 % des données utilisées dans les analyses de threat intelligence modernes[5].
Terminologie et définition
modifierLe terme « CSINT » est un néologisme formé sur le modèle des disciplines traditionnelles du renseignement (les « INT »), telles que définies par les agences de renseignement occidentales (HUMINT, SIGINT, OSINT, etc.)[6]. Bien que le terme ne fasse pas encore partie de la doctrine officielle de l'OTAN au même titre que l'OSINT, il est utilisé par les praticiens de la sécurité informatique pour catégoriser les données nécessitant une autorisation légale spécifique, un paiement ou une capacité technique particulière pour être consultées, contrairement à l'OSINT, qui repose sur des sources gratuites et publiques[7],[8].
Il existe une ambiguïté sur l'acronyme qui peut désigner deux concepts selon le contexte : Closed-Source Intelligence, l'accès à des données privées (logs, bases de données bancaires, dossiers médicaux) et Commercially-Sourced Intelligence, l'exploitation de flux de données payants ou issus de sources commerciales propriétaires (abonnements à des bases de threat intelligence, services de monitoring payants, datasets fermés d'entreprises spécialisées)[9].
Historique
modifierLe concept de CSINT émerge dans les années 2010 avec la modélisation croissante des données et l'essor des services de threat intelligence payants[10]. Des entreprises comme Recorded Future ou Flashpoint ont popularisé l'accès payant à des données du dark web et à des flux télémétriques dès 2015[11]. En 2023, des rapports du département de la Défense des États-Unis ont reconnu l'importance des sources commerciales dans le renseignement cyber[12].
Méthodologie
modifierLe CSINT s'inscrit en complémentarité du renseignement d'origine source ouverte (OSINT). Là où l'OSINT collecte des données disponibles gratuitement et légalement, le CSINT cherche à combler les zones d'ombre par des moyens non publics[13].
Le processus suit généralement le cycle du renseignement[14], qui est le suivant :
- Direction : Définition des besoins (par exemple, identifier l'auteur d'une attaque)[15].
- Collecte : Acquisition de données via des partenariats, des achats ou des déploiements techniques[16].
- Traitement : Structuration de données hétérogènes (logs serveurs, flux financiers)[15].
- Analyse : Corrélation avec les données publiques pour confirmer une hypothèse[17].
- Dissémination : Production de rapports confidentiels[15].
Types de sources
modifierLes sources exploitées dans le cadre du CSINT sont variées et se caractérisent par leur barrière d'accès (financière, technique ou juridique)[18] :
Télémétrie et données techniques
modifierIl s'agit des données générées par les systèmes de sécurité internes (EDR, pare-feux, sondes réseaux) ou par des éditeurs de logiciels antivirus. Ces flux permettent d'analyser les tendances d'attaques mondiales en temps réel[19],[20].
Sources commerciales (Data Brokers)
modifierLe Commercially Sourced Intelligence (CSI) implique l'achat de bases de données auprès de data brokers : données de géolocalisation (ADINT), historiques de navigation (NetFlow) et registres financiers[21],[22].
Dark Web et communautés fermées
modifierL'infiltration ou la surveillance passive de forums cybercriminels nécessitant une invitation ou une cooptation relève du CSINT. Les analystes y surveillent la revente d'identifiants volés ou les discussions sur les vulnérabilités zero-day[23],[24].
Bases gouvernementales classifiées
modifierApplications
modifierCyber Threat Intelligence (CTI)
modifierLe CSINT constitue un pilier de la Cyber Threat Intelligence (CTI), permettant la détection proactive de fuites de données sur des marchés illégaux comme le carding de numéros de cartes bancaires ou la vente d'identifiants volés[2],[26]. Les plateformes CTI comme Recorded Future ou Flashpoint intègrent des flux CSINT du dark web pour fournir des indicateurs de compromission (IOC) en temps réel aux entreprises[27].
Réponse à incidents (Incident Response)
modifierEn réponse à incident, les équipes forensiques croisent données OSINT publiques avec traces CSINT internes (logs EDR, flux réseau propriétaires) pour reconstruire la chronologie d'attaques et identifier les APT responsables[28],[29]. Par exemple, l'analyse de télémétrie antivirus propriétaire permet de corréler des malwares avec des campagnes spécifiques[30].
Investigations judiciaires et forces de l'ordre
modifierIntelligence économique et concurrence
modifierLes entreprises déploient le CSINT pour surveiller leurs concurrents via l'achat de données de data brokers (scores de crédit, dépôts de brevets internes, fuites RH), détecter l'espionnage industriel ou les contrefaçons sur le dark web[33],[34].
Conformité et gestion des risques
modifierLe CSINT vérifie l'exposition de données personnelles (RGPD, CCPA) en scannant des bases de data brokers et des forums de leaks, aidant les entreprises à évaluer risques de violations et litiges[35].
Sécurité nationale et défense
modifierLes gouvernements intègrent le CSINT commercial (ex. : Palantir, Recorded Future) dans leurs analyses via des partenariats public-privé, notamment pour anticiper les cybermenaces étatiques ou terroristes[36],[37].
Secteur financier (FinTech et Anti-Fraude)
modifierControverses et limites
modifierAux États-Unis, les agences comme la NSA achètent des données de localisation sans mandat, créant une « zone grise »[39]. La fiabilité est moindre sans vérification par les pairs, risquant des biais[40]. Des fuites de CSINT payants ont exposé des vulnérabilités critiques en 2024[41].
Voir aussi
modifierRéférences
modifier- ↑ « OSINT vs CSINT: understanding the difference », sur cameraforensics.com, (consulté le )
- 1 2 « What is Closed-Source Intelligence (CSINT)? Definition, Examples », sur sip-international.com, (consulté le )
- ↑ (en-US) zvelo, « Cyber Threat Intelligence », sur zvelo, (consulté le )
- ↑ « Closed Source Intelligence (CSINT) », sur recordedfuture.com (consulté le )
- ↑ « Commercial Intelligence in Threat Hunting », sur www.mandiant.com, (consulté le )
- ↑ (en) « The Intelligence Game is Changing. Are We Ready? », sur www.thecipherbrief.com (consulté le )
- ↑ (en) « Examples of Open Source and Closed Source Data », sur library.mosse-institute.com (consulté le )
- ↑ « CSINT: Closed Source Intelligence », sur www.sans.org, (consulté le )
- ↑ « The Rise of Commercial Intelligence Services | Policy Insights Forum (PIF) », sur www.policyinsights.ca (consulté le )
- ↑ Robert M. Clark, Intelligence Analysis: A Target-Centric Approach, CQ Press, , 145-150 p. (ISBN 978-1-071-83544-9)
- ↑ « The Rise of Commercial Threat Intelligence », sur www.darkreading.com, (consulté le )
- ↑ « DOD Commercial Data Acquisition Guide », sur media.defense.gov, (consulté le )
- ↑ « OSINT and CSINT Synergy », sur www.first.org (consulté le )
- ↑ « Intelligence Cycle », sur www.cia.gov (consulté le )
- 1 2 3 Mark M. Lowenthal, Intelligence: From Secrets to Policy, CQ Press, (ISBN 978-1-544-37127-6)
- ↑ « CSINT Collection Methods », sur www.isaca.org, (consulté le )
- ↑ « Correlation in Threat Intelligence », sur unit42.paloaltonetworks.com (consulté le )
- ↑ « CSINT Source Types », sur www.sans.org (consulté le )
- ↑ « Telemetry in Threat Intelligence », sur www.microsoft.com, (consulté le )
- ↑ « EDR Data Sharing », sur www.cybereason.com (consulté le )
- ↑ « Data Brokers in Intelligence », sur www.ftc.gov, (consulté le )
- ↑ « Commercial Threat Feeds », sur www.alienvault.com (consulté le )
- ↑ « Dark Web Monitoring Services », sur www.flashpoint-intel.com (consulté le )
- ↑ « Dark Web CSINT », sur intel471.com (consulté le )
- ↑ « Government CSINT Sharing », sur www.dni.gov, (consulté le )
- ↑ « Cyber Threat Intelligence Platforms and CSINT Integration », sur www.anomali.com, (consulté le )
- ↑ « Recorded Future Threat Intelligence Report 2025 », sur recordedfuture.com, (consulté le )
- ↑ « CSINT in Digital Forensics and Incident Response », sur www.sans.org, (consulté le )
- ↑ (en) M. J. Chapple et D. Seidl, Cyberwarfare: Information Operations in a Connected World, Jones & Bartlett Learning, , 428 p. (ISBN 9781284058482), p. 210-225
- ↑ « EDR Telemetry in APT Attribution », sur unit42.paloaltonetworks.com, (consulté le )
- ↑ « Closed-Source Intelligence in Law Enforcement », sur sip-international.com, (consulté le )
- ↑ « FBI Cyber Division CSINT Operations », sur www.fbi.gov, (consulté le )
- ↑ Mark A. Cannice, Competitive Intelligence Advantage: How to Minimize Risk, Uncover Opportunities, and Grow Your Business, Wiley, , 112-130 p. (ISBN 978-1-119-80657-5[à vérifier : ISBN invalide])
- ↑ « Commercial Intelligence for Competitive Advantage », sur hbr.org, (consulté le )
- ↑ « CSINT for GDPR Compliance Monitoring », sur www.isaca.org, (consulté le )
- ↑ « DOD Commercial Data Acquisition and CSINT » [PDF], sur media.defense.gov, (consulté le )
- ↑ « ODNI Annual Threat Assessment 2026 » [PDF], sur www.dni.gov, (consulté le )
- ↑ « CSINT in Financial Crime Prevention », sur www.fatf-gafi.org, (consulté le )
- ↑ « NSA Data Purchases », sur www.aclu.org, (consulté le )
- ↑ « CSINT Reliability Issues », sur www.rand.org, (consulté le )
- ↑ Ellen Nakashima, « Intelligence firm exposed », The Washington Post, (lire en ligne, consulté le )