Renseignement sur la menace / Blue Team
Univers :Blue Team
Cyber Threat Intelligence Analyst : comprendre les attaquants pour mieux les anticiper
Il transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement.
Le métier en bref
- Famille métier
- Renseignement sur la menace / Blue Team
- CTI signifie
- Cyber Threat Intelligence
- Autres appellations
- CTI Analyst, Threat Intelligence Analyst, Cyber Intelligence Analyst
- Profil ENISA correspondant
- Cyber Threat Intelligence Specialist (ECSF)
- Niveau d’études fréquent
- Bac+5, avec des profils issus de la technique comme des sciences humaines
- Salaire (repère)
- Médiane 60 k€ brut / an pour la famille sécurité informatique
- Anglais
- Indispensable : l’essentiel de la matière première est publié en anglais
- Reconversion
- Oui, depuis le SOC, la réponse à incident, l’OSINT ou l’analyse documentaire
Qu’est-ce que la Cyber Threat Intelligence ?
L’analyste de la menace cyber, ou analyste CTI, a une mission qui tient en une phrase : transformer des informations sur les menaces en renseignement exploitable par son organisation.
Cette phrase mérite qu’on s’y arrête, car chaque mot compte. « Informations » : il en existe un volume considérable, publié chaque jour par des éditeurs, des chercheurs, des agences et des communautés. « Renseignement » : une information brute n’a pas de valeur tant qu’elle n’a pas été vérifiée, recoupée et mise en contexte. « Exploitable » : si le SOC ne peut rien en faire, l’exercice était inutile.
Un flux d’indicateurs que personne ne qualifie n’est pas de la CTI. C’est du bruit avec un nom flatteur.
Le référentiel européen ECSF publié par l’ENISA décrit le profil « Cyber Threat Intelligence Specialist » comme celui qui gère le cycle de vie du renseignement sur la menace : collecte d’informations, analyse, production de renseignement actionnable et diffusion aux parties prenantes de la sécurité ainsi qu’à la communauté CTI, aux niveaux tactique, opérationnel et stratégique. Il identifie et surveille les tactiques, techniques et procédures employées par les acteurs malveillants.
Les autres appellations
- CTI Analyst
- Threat Intelligence Analyst
- Cyber Intelligence Analyst
- Analyste renseignement cyber
- Cyber Threat Modeller
- Analyste veille sur la menace
Les quatre niveaux de renseignement
La CTI ne s’adresse pas à un seul public. Un même événement produit des livrables très différents selon le destinataire, et savoir écrire pour chacun d’eux fait partie du métier.
- Niveau stratégique
Destiné à la direction et au RSSI. Tendances de fond, acteurs actifs sur le secteur, évolution du risque, éléments d’aide à la décision budgétaire. Peu de technique, beaucoup de mise en perspective. Horizon : plusieurs mois.
- Niveau opérationnel
Destiné aux responsables sécurité. Campagnes en cours, acteurs qui ciblent l’organisation ou son secteur, intentions et capacités observées. Horizon : quelques semaines.
- Niveau tactique
Destiné au SOC, au threat hunting et à la réponse à incident. Description des modes opératoires : comment l’attaquant entre, persiste, se déplace. C’est le niveau où MITRE ATT&CK devient l’outil central.
- Niveau technique
Destiné aux outils autant qu’aux analystes. Indicateurs de compromission, signatures, infrastructures adverses, règles de détection. Très périssable, mais immédiatement actionnable.
Une erreur classique des débutants consiste à produire uniquement du technique. C’est le niveau le plus facile à générer, et le moins durable : un attaquant change d’adresse IP en quelques minutes.
Le vocabulaire indispensable
- IOC — indicateur de compromission
Élément technique observable trahissant une attaque : adresse IP, nom de domaine, empreinte de fichier, clé de registre, certificat. Facile à diffuser, mais très périssable.
- TTP — tactiques, techniques et procédures
La manière de faire de l’attaquant. Beaucoup plus stable que les indicateurs : changer de méthode coûte cher à un attaquant, changer d’infrastructure ne coûte presque rien.
- APT — menace persistante avancée
Acteur disposant de moyens importants, souvent structuré et parfois étatique, menant des opérations longues et ciblées. Terme largement galvaudé en communication commerciale : à manier avec prudence.
- Campagne
Ensemble d’activités malveillantes liées entre elles, partageant des objectifs, des cibles ou des modes opératoires communs sur une période donnée.
- Infrastructure adverse
Les moyens techniques utilisés par l’attaquant : serveurs de commande et de contrôle, domaines, certificats, hébergements. Sa cartographie permet parfois d’anticiper la suite.
- Threat actor
L’acteur de la menace, décrit par ses capacités, ses intentions, ses cibles habituelles et ses modes opératoires. L’attribution formelle, en revanche, est un exercice délicat qui dépasse souvent le cadre d’une entreprise.
MITRE ATT&CK, langage commun du domaine
MITRE ATT&CK est une base de connaissances des tactiques et techniques adverses observées dans des attaques réelles. En CTI, elle sert de langage partagé : plutôt que de décrire une attaque en prose, on la caractérise par les techniques employées, ce qui permet de la comparer à d’autres, d’identifier les lacunes de détection et de transmettre une analyse sans ambiguïté au SOC.
Un cas concret : un groupe d’attaquants cible votre secteur
Une organisation reçoit une information indiquant qu’un groupe d’attaquants vise actuellement son secteur d’activité. Voici le travail réel de l’analyste CTI.
- Il évalue la source
D’où vient l’information ? Quelle est la fiabilité de l’émetteur, et quel est son intérêt à publier ? Un rapport d’éditeur n’a pas le même statut qu’un bulletin d’agence nationale ou qu’un message sur un forum.
- Il identifie les techniques employées
Comment ce groupe obtient-il un accès initial ? Comment persiste-t-il ? Comment se déplace-t-il ? Chaque élément est rattaché à une technique ATT&CK identifiée.
- Il recherche les vulnérabilités exploitées
Quelles failles ce groupe utilise-t-il, et l’organisation y est-elle exposée ? C’est ici que la CTI rejoint très concrètement la gestion des vulnérabilités.
- Il collecte les éléments techniques
Domaines, adresses, empreintes de fichiers, certificats, familles de codes malveillants employées. Chaque élément est qualifié plutôt que diffusé brut.
- Il évalue la pertinence pour son organisation
Les entreprises ciblées ressemblent-elles à la sienne ? Taille, secteur, zone géographique, technologies employées. Une campagne réelle mais sans rapport avec le contexte de l’organisation ne mérite pas de mobiliser les équipes.
- Il confronte aux capacités de détection
Parmi les techniques identifiées, lesquelles le SOC détecterait-il aujourd’hui ? Lesquelles passeraient inaperçues ? Cette confrontation est le livrable le plus utile de tout l’exercice.
- Il formule des recommandations
Règles de détection à créer, correctifs à prioriser, durcissements à appliquer, points de vigilance à communiquer aux utilisateurs. Toujours avec un ordre de priorité assumé.
- Il diffuse au bon format
Une note stratégique pour la direction, une fiche technique pour le SOC, un point en réunion sécurité. Le même travail d’analyse, trois livrables distincts.
La question qui clôt toute analyse CTI utile : « et donc, qu’est-ce qu’on fait ? ». Si la note ne permet pas d’y répondre, elle n’est pas terminée.
Outils et ressources
Plateformes de renseignement
- MISP
- OpenCTI
- Flux de threat intelligence
Référentiels
- MITRE ATT&CK
- Publications CERT-FR
- Rapports d’éditeurs
Analyse
- VirusTotal
- AlienVault OTX
- Sandbox malware
- Analyse de domaines
Recherche
- OSINT
- Sources ouvertes
- Communautés sectorielles
- Moteurs spécialisés
Diffusion
- SIEM
- EDR
- Règles de détection
- Notes d’analyse
Deux outils méritent une mention particulière. MISP et OpenCTI sont des plateformes ouvertes largement utilisées en France pour structurer, enrichir et partager le renseignement : elles permettent de relier entre eux acteurs, campagnes, techniques et indicateurs plutôt que d’accumuler des listes isolées.
Le CERT-FR, rattaché à l’ANSSI, constitue de son côté une source de référence pour le contexte français : alertes, avis, rapports de menaces et indicateurs de compromission y sont publiés régulièrement.
CTI, threat hunting, SOC, analyse de malware : qui fait quoi ?
- Analyste CTI
Regarde vers l’extérieur. Produit du renseignement sur les attaquants, leurs campagnes et leurs méthodes. Logique d’anticipation.
- Threat Hunter
Regarde vers l’intérieur, de façon proactive. Part d’une hypothèse — souvent issue de la CTI — et cherche des traces dans les données de l’entreprise.
- Analyste SOC
Regarde vers l’intérieur, en réaction. Traite les alertes générées par les outils de détection, en temps réel et en volume.
- Analyste de codes malveillants
Décortique les échantillons pour comprendre leur fonctionnement, extraire des indicateurs et alimenter la détection. Spécialité technique très pointue.
Ces quatre rôles forment une chaîne : la CTI décrit ce que fait l’attaquant, le threat hunting va le chercher, le SOC le détecte au quotidien, l’analyse de malware apporte la compréhension fine des outils employés. Dans une équipe réduite, une même personne porte souvent deux ou trois de ces casquettes.
Les qualités attendues
La CTI attire souvent des profils curieux et méthodiques, à l’aise avec l’écrit. C’est un métier où l’on passe beaucoup de temps à lire, à douter et à écrire.
- Curiosité : vouloir comprendre pourquoi un attaquant agit d’une certaine façon, pas seulement comment
- Capacité de recherche : savoir où chercher, et reconnaître quand on ne trouvera rien de plus
- Esprit critique : évaluer une source, repérer une information recyclée ou commercialement orientée
- Rigueur méthodologique : distinguer le fait établi, l’hypothèse et la spéculation
- Anglais : lire couramment, et rédiger dès que le contexte est international
- Synthèse : ramener trente pages à une note d’une page qui garde l’essentiel
- Capacité rédactionnelle : écrire clairement pour des publics très différents
- Prudence : en CTI, l’excès de confiance produit des erreurs coûteuses
Un point mérite d’être souligné : la CTI est l’un des rares métiers cyber où l’on exprime systématiquement un niveau de confiance. Écrire « il est probable que » plutôt que « il est certain que » n’est pas une faiblesse, c’est une exigence professionnelle.
Comment accéder au métier
La CTI est un métier de seconde étape, mais il est accessible depuis deux mondes très différents — ce qui en fait l’une des portes d’entrée les plus intéressantes pour des profils non techniques.
Depuis la technique
- Analyste SOC
- Threat hunting
- Analyste CTI
- Analyste réponse à incident
- Analyste CTI
- Administrateur systèmes
- Analyste SOC
- Analyste CTI
Ces profils disposent déjà de la culture système et réseau. Ce qu’ils doivent construire, c’est la méthode d’analyse, l’évaluation des sources et la qualité rédactionnelle.
Depuis l’analyse et la recherche
- Analystes en renseignement ou en géopolitique
- Professionnels de la veille et de la documentation
- Praticiens de l’OSINT
- Journalistes d’investigation et profils de recherche
- Analystes en intelligence économique
Ces profils maîtrisent déjà l’évaluation des sources, le recoupement et la rédaction analytique. Ce qu’ils doivent construire, c’est une culture technique suffisante : comprendre ce qu’est un annuaire, un service exposé, une élévation de privilèges, une persistance. Sans cela, les notes produites restent trop générales pour être actionnables.
Les meilleurs analystes CTI sont rarement les plus techniques ni les meilleurs rédacteurs : ce sont ceux qui savent faire les deux à un niveau suffisant.
Avantages et contraintes du métier
- Métier intellectuellement stimulant, en apprentissage permanent
- Vision large de l’écosystème des menaces, bien au-delà de sa propre entreprise
- Peu d’astreintes comparé au SOC et à la réponse à incident
- Accessible à des profils non informatiques disposant de solides compétences d’analyse
- Forte dimension de partage et communauté professionnelle active
- Passerelles vers le threat hunting, la réponse à incident et les CERT
- Volume d’information considérable à traiter chaque jour
- Anglais indispensable, à un bon niveau de lecture
- Difficulté à démontrer sa valeur : une attaque évitée ne se voit pas
- Risque de produire du renseignement que personne n’exploite
- Postes purement CTI concentrés dans les grandes organisations
- Exposition régulière à des contenus liés à la criminalité informatique
Profil du métier
- Technique4/5
- Analyse5/5
- Développement3/5
- Réglementaire2/5
- Communication4/5
- Management2/5
Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Communication » est élevé car un renseignement que personne ne lit ou ne comprend n’a aucune valeur opérationnelle.
Compétences et niveaux attendus
| Compétence | Importance |
|---|---|
| Esprit d’analyse et recoupement de sources | |
| Recherche et OSINT | |
| Anglais technique (lecture et rédaction) | |
| Rédaction et synthèse | |
| MITRE ATT&CK et modélisation des modes opératoires | |
| Culture des menaces et des acteurs | |
| Compréhension des systèmes et des réseaux | |
| Exploitation d’un SIEM et de journaux | |
| Analyse de codes malveillants (notions) | |
| Scripting et automatisation de collecte |
Le niveau technique attendu dépend du positionnement : un analyste CTI technique manipule quotidiennement des indicateurs et des échantillons, un analyste CTI stratégique produit surtout des notes d’analyse pour la direction.
Une journée type
- 08h30Revue de la veille
Lecture des publications de la nuit : bulletins du CERT-FR, rapports d’éditeurs, publications de chercheurs, flux de renseignement. La plupart sont en anglais.
- 09h30Qualification d’une information
Un rapport décrit une campagne visant le secteur de l’entreprise. L’analyste évalue la fiabilité de la source, la crédibilité de l’information et sa pertinence pour son organisation.
- 10h30Analyse des modes opératoires
Cartographie des techniques décrites sur MITRE ATT&CK : accès initial, persistance, déplacement latéral. L’objectif est de passer d’un récit à une liste d’actions concrètes à détecter.
- 13h30Production d’indicateurs
Extraction et qualification des indicateurs de compromission exploitables, enrichissement dans la plateforme de renseignement, transmission au SOC sous une forme directement utilisable.
- 15h00Échange avec le SOC et la réponse à incident
Vérification que les techniques identifiées sont bien couvertes par les règles de détection existantes, et priorisation de celles qui ne le sont pas.
- 16h00Rédaction d’une note
Production d’une note d’analyse : qui, quoi, comment, quelle probabilité que cela nous concerne, et surtout que faire concrètement.
- 17h15Partage communautaire
Contribution aux échanges avec les pairs du secteur : la CTI est un domaine où le partage encadré profite à tout le monde.
Le rythme dépend fortement de l’actualité. Une campagne visant directement le secteur de l’entreprise peut mobiliser l’équipe plusieurs jours d’affilée.
Salaire
- Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025, famille qui regroupe notamment l’analyste SOC, l’ingénieur et le responsable sécurité informatique.
- 80 % des cadres de cette familleEntre 43 et 99 k€ brut / anApec 2025, tous niveaux d’expérience confondus.
La CTI est un métier récent et encore peu représenté dans les études salariales françaises : aucune ne publie de grille propre à cet intitulé, et nous n’en inventerons pas. Le repère ci-dessus est celui de la famille de métiers cyber à laquelle la fonction se rattache le plus naturellement. En pratique, la rémunération dépend de l’expérience, du positionnement (technique ou stratégique), de la région, du secteur, de la taille de l’entreprise et du fait que la CTI soit une fonction dédiée ou une part d’un poste plus large. Les postes purement CTI restent concentrés dans les grandes organisations, les éditeurs et les prestataires spécialisés.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.
Évolutions professionnelles
La CTI se rejoint le plus souvent après une première expérience opérationnelle, en SOC ou en réponse à incident, qui donne le sens du concret.
- Analyste SOC ou CTI junior
- Analyste CTI
- Analyste CTI senior
- Threat Intelligence Lead
- Threat Intelligence Manager
Bifurcations possibles
- Vers le threat hunting
- Vers la réponse à incident
- Vers l’analyse de codes malveillants
- Vers un CERT ou un CSIRT
- Vers le conseil et la production de renseignement pour des clients
Le marché de la cybersécurité en France
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
🎓 Notre sélection
Notre sélection pour construire une trajectoire vers la CTI
KLE FORMATIONS — Détecter et répondre aux incidents SOC / SIEM
Disons-le franchement : à notre connaissance, KLE FORMATIONS ne propose pas de parcours spécifiquement consacré à la Cyber Threat Intelligence, et nous n’allons pas en inventer un.
Ce que nous pouvons recommander honnêtement, c’est le socle technique sur lequel la CTI s’appuie. Le parcours SOC/SIEM couvre l’analyse d’alertes, l’EDR, le threat hunting, la réponse à incident et MITRE ATT&CK — soit précisément le langage et les réflexes qu’un analyste CTI doit maîtriser pour produire un renseignement réellement exploitable par les équipes de détection.
Ce parcours constitue donc une première étape vers la CTI, pas une formation CTI. La spécialisation se construit ensuite par la pratique, la veille quotidienne et l’entrée dans les communautés d’échange du domaine.
Pourquoi ce parcours comme première étape
- MITRE ATT&CK, qui est le langage commun de la CTI
- Threat hunting : formuler une hypothèse et la vérifier dans les données
- Analyse d’alertes et compréhension de ce que le SOC consomme réellement
- Réponse à incident, pour savoir à quoi ressemble une attaque vue de l’intérieur
- SIEM et journaux, où atterrissent les indicateurs produits par la CTI
- Exercices pratiques, indispensables pour ancrer les réflexes
Cyberskill et KLE FORMATIONS sont partenaires.
Ce métier est-il fait pour moi ?
Huit affirmations tirées des attentes réelles du métier de analyste de la menace cyber. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.
0 / 8 affirmations renseignées
Questions fréquentes
Qu’est-ce que la Cyber Threat Intelligence ?
La CTI consiste à collecter, traiter et analyser des informations sur les menaces afin de produire du renseignement exploitable, puis à le diffuser aux bonnes personnes. Le référentiel européen ECSF décrit le profil « Cyber Threat Intelligence Specialist » comme celui qui gère le cycle de vie du renseignement sur la menace — collecte, analyse, production de renseignement actionnable et diffusion — aux niveaux tactique, opérationnel et stratégique, et qui identifie les tactiques, techniques et procédures utilisées par les acteurs malveillants.
Quelle différence entre une information et un renseignement ?
Une information brute, c’est « ce groupe utilise telle vulnérabilité ». Un renseignement, c’est « ce groupe cible notre secteur, exploite une vulnérabilité présente sur trois de nos serveurs exposés, et voici les techniques que notre SOC ne détecte pas encore ». La différence tient à l’analyse, à la mise en contexte et à l’actionnabilité. Un flux d’indicateurs non qualifiés n’est pas du renseignement.
Quels sont les niveaux de la CTI ?
On distingue classiquement quatre niveaux. Le stratégique s’adresse à la direction : tendances, acteurs, risques sectoriels, aide à la décision d’investissement. L’opérationnel porte sur les campagnes en cours et les acteurs qui visent l’organisation. Le tactique décrit les modes opératoires, les tactiques, techniques et procédures. Le technique fournit les éléments directement exploitables : indicateurs, signatures, infrastructures adverses.
Qu’est-ce qu’un IOC ?
Un IOC, ou indicateur de compromission, est un élément technique observable qui trahit la présence d’une attaque : une adresse IP, un nom de domaine, une empreinte de fichier, une clé de registre, un certificat. Les IOC sont utiles mais périssables — un attaquant change d’infrastructure facilement. C’est pourquoi la CTI moderne insiste autant sur les TTP, beaucoup plus stables.
Qu’est-ce qu’un TTP ?
TTP désigne les tactiques, techniques et procédures d’un attaquant : sa manière de faire. Par exemple, obtenir un accès initial par hameçonnage ciblé, puis établir une persistance via une tâche planifiée, puis se déplacer latéralement avec des identifiants dérobés. Un attaquant change d’adresse IP en quelques minutes ; il change de méthode beaucoup plus difficilement. C’est ce qui rend les TTP plus précieux que les indicateurs.
Qu’est-ce qu’un APT ?
APT signifie Advanced Persistent Threat : une menace persistante avancée. Le terme désigne des acteurs disposant de moyens importants, souvent structurés et parfois liés à des États, qui mènent des opérations longues et ciblées plutôt que des attaques opportunistes. Le sigle est parfois employé de façon abusive en communication commerciale : une bonne CTI le manie avec prudence.
Threat Hunter ou analyste CTI : quelle différence ?
L’analyste CTI produit du renseignement : il comprend l’attaquant et décrit ce qu’il fait. Le Threat Hunter consomme ce renseignement pour chercher activement des traces dans les données de l’entreprise. En pratique, le second s’appuie largement sur le travail du premier, et les deux fonctions dialoguent en permanence. Dans les petites équipes, ce sont souvent les mêmes personnes.
Quelle différence avec un analyste SOC ?
L’analyste SOC regarde vers l’intérieur : ce qui se passe dans le système d’information, en temps réel. L’analyste CTI regarde vers l’extérieur : ce que font les attaquants, y compris chez d’autres organisations, et ce qui pourrait arriver ensuite. Le SOC est en réaction, la CTI en anticipation. Les deux sont indissociables : une CTI sans SOC pour appliquer ses conclusions ne sert à rien.
Quel diplôme faut-il ?
Le niveau le plus fréquent est Bac+5, mais la CTI est l’un des rares métiers cyber où les profils ne viennent pas tous de l’informatique. On y trouve des analystes issus des relations internationales, du renseignement, de la documentation ou du journalisme d’investigation, aux côtés de profils techniques venus du SOC. Ce qui compte est la capacité d’analyse, la rigueur méthodologique et la maîtrise de l’anglais.
Faut-il savoir coder ?
Ce n’est pas indispensable, mais c’est un vrai avantage. Savoir écrire un script Python pour collecter, normaliser ou enrichir des données fait gagner énormément de temps, et permet d’industrialiser ce qui serait sinon fait à la main. Pour les postes de CTI technique, la programmation devient quasiment nécessaire.
Faut-il parler anglais ?
Oui, sans ambiguïté. Une part très importante de la matière première de la CTI — rapports d’éditeurs, publications de chercheurs, échanges communautaires, documentation MITRE ATT&CK — est publiée en anglais. Il faut au minimum le lire couramment, et être capable de rédiger dans cette langue dès que l’on travaille dans un contexte international.
Quel salaire pour un analyste de la menace cyber ?
Aucune étude française ne publie de grille propre à cet intitulé, encore trop récent. Le repère le plus proche est la famille « métiers de la sécurité informatique » de l’Apec, dont la médiane 2025 est de 60 k€ bruts annuels, avec 80 % des cadres entre 43 et 99 k€. Ce sont des ordres de grandeur : le positionnement technique ou stratégique, l’expérience, la région, le secteur et la taille de l’organisation font varier fortement le niveau réel.
Peut-on se reconvertir vers la CTI ?
Oui, principalement depuis le SOC, la réponse à incident ou l’administration systèmes pour les profils techniques ; depuis les métiers de l’analyse, de la recherche documentaire, de l’OSINT ou du renseignement pour les profils non techniques. Dans les deux cas, il faut combler l’autre moitié : les techniques doivent apprendre la méthode d’analyse et de rédaction, les non-techniques doivent acquérir une culture système et réseau suffisante pour ne pas produire des notes déconnectées du réel.
Où exerce-t-on ce métier ?
Dans les grandes entreprises disposant d’une équipe cyber structurée, dans les CERT et CSIRT, chez les éditeurs de solutions de sécurité, chez les prestataires spécialisés en renseignement, dans les cabinets de conseil et dans le secteur public. Les postes purement CTI restent concentrés dans les organisations de taille importante ; ailleurs, la CTI est souvent une part d’un poste plus large en SOC ou en sécurité opérationnelle.
Offres d’emploi
Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres analyste de la menace cyber apparaîtront ici dès l’ouverture de notre espace emploi.
Sources
- ENISAEuropean Cybersecurity Skills Framework — Role Profiles, profil « Cyber Threat Intelligence Specialist » : gestion du cycle de vie du renseignement, production de renseignement actionnable et suivi des TTP des acteurs de la menace
- MITREMITRE ATT&CK — base de connaissances des tactiques et techniques adverses observées en conditions réelles
- CERT-FR / ANSSIAlertes, avis, rapports de menaces et indicateurs de compromission publiés par le CERT national français
- ApecLes rémunérations des cadres dans 111 familles de métiers, édition 2025 — famille « Les métiers de la sécurité informatique » : médiane 60 k€, 80 % entre 43 et 99 k€
- France TravailFiche métier MétierScope « Analyste en cybersécurité » (code M1844)
- ANSSIObservatoire des métiers — enquête 2025 : « Les professionnels de la cybersécurité ». 4e édition, plus de 23 000 offres d’emploi analysées entre juin 2023 et juin 2024
- OnisepDécouvrir les métiers de la cybersécurité : près de 23 200 offres en 2024 (+49 % en cinq ans), revenu moyen de 3 300 € brut par mois, 77 % de recrutements en CDI
- ENISAEuropean Cybersecurity Skills Framework (ECSF) — Role Profiles : les douze profils métiers cyber de référence au niveau européen
