Renseignement sur la menace / Blue Team

Univers :Blue Team

Cyber Threat Intelligence Analyst : comprendre les attaquants pour mieux les anticiper

Il transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement.

Le métier en bref

Famille métier
Renseignement sur la menace / Blue Team
CTI signifie
Cyber Threat Intelligence
Autres appellations
CTI Analyst, Threat Intelligence Analyst, Cyber Intelligence Analyst
Profil ENISA correspondant
Cyber Threat Intelligence Specialist (ECSF)
Niveau d’études fréquent
Bac+5, avec des profils issus de la technique comme des sciences humaines
Salaire (repère)
Médiane 60 k€ brut / an pour la famille sécurité informatique
Anglais
Indispensable : l’essentiel de la matière première est publié en anglais
Reconversion
Oui, depuis le SOC, la réponse à incident, l’OSINT ou l’analyse documentaire

Qu’est-ce que la Cyber Threat Intelligence ?

L’analyste de la menace cyber, ou analyste CTI, a une mission qui tient en une phrase : transformer des informations sur les menaces en renseignement exploitable par son organisation.

Cette phrase mérite qu’on s’y arrête, car chaque mot compte. « Informations » : il en existe un volume considérable, publié chaque jour par des éditeurs, des chercheurs, des agences et des communautés. « Renseignement » : une information brute n’a pas de valeur tant qu’elle n’a pas été vérifiée, recoupée et mise en contexte. « Exploitable » : si le SOC ne peut rien en faire, l’exercice était inutile.

Un flux d’indicateurs que personne ne qualifie n’est pas de la CTI. C’est du bruit avec un nom flatteur.

Le référentiel européen ECSF publié par l’ENISA décrit le profil « Cyber Threat Intelligence Specialist » comme celui qui gère le cycle de vie du renseignement sur la menace : collecte d’informations, analyse, production de renseignement actionnable et diffusion aux parties prenantes de la sécurité ainsi qu’à la communauté CTI, aux niveaux tactique, opérationnel et stratégique. Il identifie et surveille les tactiques, techniques et procédures employées par les acteurs malveillants.

Les autres appellations

  • CTI Analyst
  • Threat Intelligence Analyst
  • Cyber Intelligence Analyst
  • Analyste renseignement cyber
  • Cyber Threat Modeller
  • Analyste veille sur la menace

Les quatre niveaux de renseignement

La CTI ne s’adresse pas à un seul public. Un même événement produit des livrables très différents selon le destinataire, et savoir écrire pour chacun d’eux fait partie du métier.

  1. Niveau stratégique

    Destiné à la direction et au RSSI. Tendances de fond, acteurs actifs sur le secteur, évolution du risque, éléments d’aide à la décision budgétaire. Peu de technique, beaucoup de mise en perspective. Horizon : plusieurs mois.

  2. Niveau opérationnel

    Destiné aux responsables sécurité. Campagnes en cours, acteurs qui ciblent l’organisation ou son secteur, intentions et capacités observées. Horizon : quelques semaines.

  3. Niveau tactique

    Destiné au SOC, au threat hunting et à la réponse à incident. Description des modes opératoires : comment l’attaquant entre, persiste, se déplace. C’est le niveau où MITRE ATT&CK devient l’outil central.

  4. Niveau technique

    Destiné aux outils autant qu’aux analystes. Indicateurs de compromission, signatures, infrastructures adverses, règles de détection. Très périssable, mais immédiatement actionnable.

Une erreur classique des débutants consiste à produire uniquement du technique. C’est le niveau le plus facile à générer, et le moins durable : un attaquant change d’adresse IP en quelques minutes.

Le vocabulaire indispensable

  1. IOC — indicateur de compromission

    Élément technique observable trahissant une attaque : adresse IP, nom de domaine, empreinte de fichier, clé de registre, certificat. Facile à diffuser, mais très périssable.

  2. TTP — tactiques, techniques et procédures

    La manière de faire de l’attaquant. Beaucoup plus stable que les indicateurs : changer de méthode coûte cher à un attaquant, changer d’infrastructure ne coûte presque rien.

  3. APT — menace persistante avancée

    Acteur disposant de moyens importants, souvent structuré et parfois étatique, menant des opérations longues et ciblées. Terme largement galvaudé en communication commerciale : à manier avec prudence.

  4. Campagne

    Ensemble d’activités malveillantes liées entre elles, partageant des objectifs, des cibles ou des modes opératoires communs sur une période donnée.

  5. Infrastructure adverse

    Les moyens techniques utilisés par l’attaquant : serveurs de commande et de contrôle, domaines, certificats, hébergements. Sa cartographie permet parfois d’anticiper la suite.

  6. Threat actor

    L’acteur de la menace, décrit par ses capacités, ses intentions, ses cibles habituelles et ses modes opératoires. L’attribution formelle, en revanche, est un exercice délicat qui dépasse souvent le cadre d’une entreprise.

MITRE ATT&CK, langage commun du domaine

MITRE ATT&CK est une base de connaissances des tactiques et techniques adverses observées dans des attaques réelles. En CTI, elle sert de langage partagé : plutôt que de décrire une attaque en prose, on la caractérise par les techniques employées, ce qui permet de la comparer à d’autres, d’identifier les lacunes de détection et de transmettre une analyse sans ambiguïté au SOC.

Un cas concret : un groupe d’attaquants cible votre secteur

Une organisation reçoit une information indiquant qu’un groupe d’attaquants vise actuellement son secteur d’activité. Voici le travail réel de l’analyste CTI.

  1. Il évalue la source

    D’où vient l’information ? Quelle est la fiabilité de l’émetteur, et quel est son intérêt à publier ? Un rapport d’éditeur n’a pas le même statut qu’un bulletin d’agence nationale ou qu’un message sur un forum.

  2. Il identifie les techniques employées

    Comment ce groupe obtient-il un accès initial ? Comment persiste-t-il ? Comment se déplace-t-il ? Chaque élément est rattaché à une technique ATT&CK identifiée.

  3. Il recherche les vulnérabilités exploitées

    Quelles failles ce groupe utilise-t-il, et l’organisation y est-elle exposée ? C’est ici que la CTI rejoint très concrètement la gestion des vulnérabilités.

  4. Il collecte les éléments techniques

    Domaines, adresses, empreintes de fichiers, certificats, familles de codes malveillants employées. Chaque élément est qualifié plutôt que diffusé brut.

  5. Il évalue la pertinence pour son organisation

    Les entreprises ciblées ressemblent-elles à la sienne ? Taille, secteur, zone géographique, technologies employées. Une campagne réelle mais sans rapport avec le contexte de l’organisation ne mérite pas de mobiliser les équipes.

  6. Il confronte aux capacités de détection

    Parmi les techniques identifiées, lesquelles le SOC détecterait-il aujourd’hui ? Lesquelles passeraient inaperçues ? Cette confrontation est le livrable le plus utile de tout l’exercice.

  7. Il formule des recommandations

    Règles de détection à créer, correctifs à prioriser, durcissements à appliquer, points de vigilance à communiquer aux utilisateurs. Toujours avec un ordre de priorité assumé.

  8. Il diffuse au bon format

    Une note stratégique pour la direction, une fiche technique pour le SOC, un point en réunion sécurité. Le même travail d’analyse, trois livrables distincts.

La question qui clôt toute analyse CTI utile : « et donc, qu’est-ce qu’on fait ? ». Si la note ne permet pas d’y répondre, elle n’est pas terminée.

Outils et ressources

Plateformes de renseignement

  • MISP
  • OpenCTI
  • Flux de threat intelligence

Référentiels

  • MITRE ATT&CK
  • Publications CERT-FR
  • Rapports d’éditeurs

Analyse

  • VirusTotal
  • AlienVault OTX
  • Sandbox malware
  • Analyse de domaines

Recherche

  • OSINT
  • Sources ouvertes
  • Communautés sectorielles
  • Moteurs spécialisés

Diffusion

  • SIEM
  • EDR
  • Règles de détection
  • Notes d’analyse

Deux outils méritent une mention particulière. MISP et OpenCTI sont des plateformes ouvertes largement utilisées en France pour structurer, enrichir et partager le renseignement : elles permettent de relier entre eux acteurs, campagnes, techniques et indicateurs plutôt que d’accumuler des listes isolées.

Le CERT-FR, rattaché à l’ANSSI, constitue de son côté une source de référence pour le contexte français : alertes, avis, rapports de menaces et indicateurs de compromission y sont publiés régulièrement.

CTI, threat hunting, SOC, analyse de malware : qui fait quoi ?

  1. Analyste CTI

    Regarde vers l’extérieur. Produit du renseignement sur les attaquants, leurs campagnes et leurs méthodes. Logique d’anticipation.

  2. Threat Hunter

    Regarde vers l’intérieur, de façon proactive. Part d’une hypothèse — souvent issue de la CTI — et cherche des traces dans les données de l’entreprise.

  3. Analyste SOC

    Regarde vers l’intérieur, en réaction. Traite les alertes générées par les outils de détection, en temps réel et en volume.

  4. Analyste de codes malveillants

    Décortique les échantillons pour comprendre leur fonctionnement, extraire des indicateurs et alimenter la détection. Spécialité technique très pointue.

Ces quatre rôles forment une chaîne : la CTI décrit ce que fait l’attaquant, le threat hunting va le chercher, le SOC le détecte au quotidien, l’analyse de malware apporte la compréhension fine des outils employés. Dans une équipe réduite, une même personne porte souvent deux ou trois de ces casquettes.

Les qualités attendues

La CTI attire souvent des profils curieux et méthodiques, à l’aise avec l’écrit. C’est un métier où l’on passe beaucoup de temps à lire, à douter et à écrire.

  • Curiosité : vouloir comprendre pourquoi un attaquant agit d’une certaine façon, pas seulement comment
  • Capacité de recherche : savoir où chercher, et reconnaître quand on ne trouvera rien de plus
  • Esprit critique : évaluer une source, repérer une information recyclée ou commercialement orientée
  • Rigueur méthodologique : distinguer le fait établi, l’hypothèse et la spéculation
  • Anglais : lire couramment, et rédiger dès que le contexte est international
  • Synthèse : ramener trente pages à une note d’une page qui garde l’essentiel
  • Capacité rédactionnelle : écrire clairement pour des publics très différents
  • Prudence : en CTI, l’excès de confiance produit des erreurs coûteuses

Un point mérite d’être souligné : la CTI est l’un des rares métiers cyber où l’on exprime systématiquement un niveau de confiance. Écrire « il est probable que » plutôt que « il est certain que » n’est pas une faiblesse, c’est une exigence professionnelle.

Comment accéder au métier

La CTI est un métier de seconde étape, mais il est accessible depuis deux mondes très différents — ce qui en fait l’une des portes d’entrée les plus intéressantes pour des profils non techniques.

Depuis la technique

  1. Analyste SOC
  2. Threat hunting
  3. Analyste CTI
  1. Analyste réponse à incident
  2. Analyste CTI
  1. Administrateur systèmes
  2. Analyste SOC
  3. Analyste CTI

Ces profils disposent déjà de la culture système et réseau. Ce qu’ils doivent construire, c’est la méthode d’analyse, l’évaluation des sources et la qualité rédactionnelle.

Depuis l’analyse et la recherche

  • Analystes en renseignement ou en géopolitique
  • Professionnels de la veille et de la documentation
  • Praticiens de l’OSINT
  • Journalistes d’investigation et profils de recherche
  • Analystes en intelligence économique

Ces profils maîtrisent déjà l’évaluation des sources, le recoupement et la rédaction analytique. Ce qu’ils doivent construire, c’est une culture technique suffisante : comprendre ce qu’est un annuaire, un service exposé, une élévation de privilèges, une persistance. Sans cela, les notes produites restent trop générales pour être actionnables.

Les meilleurs analystes CTI sont rarement les plus techniques ni les meilleurs rédacteurs : ce sont ceux qui savent faire les deux à un niveau suffisant.

Avantages et contraintes du métier

  • Métier intellectuellement stimulant, en apprentissage permanent
  • Vision large de l’écosystème des menaces, bien au-delà de sa propre entreprise
  • Peu d’astreintes comparé au SOC et à la réponse à incident
  • Accessible à des profils non informatiques disposant de solides compétences d’analyse
  • Forte dimension de partage et communauté professionnelle active
  • Passerelles vers le threat hunting, la réponse à incident et les CERT
  • Volume d’information considérable à traiter chaque jour
  • Anglais indispensable, à un bon niveau de lecture
  • Difficulté à démontrer sa valeur : une attaque évitée ne se voit pas
  • Risque de produire du renseignement que personne n’exploite
  • Postes purement CTI concentrés dans les grandes organisations
  • Exposition régulière à des contenus liés à la criminalité informatique

Profil du métier

  • Technique4/5
  • Analyse5/5
  • Développement3/5
  • Réglementaire2/5
  • Communication4/5
  • Management2/5

Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Communication » est élevé car un renseignement que personne ne lit ou ne comprend n’a aucune valeur opérationnelle.

Compétences et niveaux attendus

Compétences attendues et niveau d’importance, noté sur 5.
CompétenceImportance
Esprit d’analyse et recoupement de sources
Recherche et OSINT
Anglais technique (lecture et rédaction)
Rédaction et synthèse
MITRE ATT&CK et modélisation des modes opératoires
Culture des menaces et des acteurs
Compréhension des systèmes et des réseaux
Exploitation d’un SIEM et de journaux
Analyse de codes malveillants (notions)
Scripting et automatisation de collecte

Le niveau technique attendu dépend du positionnement : un analyste CTI technique manipule quotidiennement des indicateurs et des échantillons, un analyste CTI stratégique produit surtout des notes d’analyse pour la direction.

Une journée type

  1. 08h30
    Revue de la veille

    Lecture des publications de la nuit : bulletins du CERT-FR, rapports d’éditeurs, publications de chercheurs, flux de renseignement. La plupart sont en anglais.

  2. 09h30
    Qualification d’une information

    Un rapport décrit une campagne visant le secteur de l’entreprise. L’analyste évalue la fiabilité de la source, la crédibilité de l’information et sa pertinence pour son organisation.

  3. 10h30
    Analyse des modes opératoires

    Cartographie des techniques décrites sur MITRE ATT&CK : accès initial, persistance, déplacement latéral. L’objectif est de passer d’un récit à une liste d’actions concrètes à détecter.

  4. 13h30
    Production d’indicateurs

    Extraction et qualification des indicateurs de compromission exploitables, enrichissement dans la plateforme de renseignement, transmission au SOC sous une forme directement utilisable.

  5. 15h00
    Échange avec le SOC et la réponse à incident

    Vérification que les techniques identifiées sont bien couvertes par les règles de détection existantes, et priorisation de celles qui ne le sont pas.

  6. 16h00
    Rédaction d’une note

    Production d’une note d’analyse : qui, quoi, comment, quelle probabilité que cela nous concerne, et surtout que faire concrètement.

  7. 17h15
    Partage communautaire

    Contribution aux échanges avec les pairs du secteur : la CTI est un domaine où le partage encadré profite à tout le monde.

Le rythme dépend fortement de l’actualité. Une campagne visant directement le secteur de l’entreprise peut mobiliser l’équipe plusieurs jours d’affilée.

Salaire

  • Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025, famille qui regroupe notamment l’analyste SOC, l’ingénieur et le responsable sécurité informatique.
  • 80 % des cadres de cette familleEntre 43 et 99 k€ brut / anApec 2025, tous niveaux d’expérience confondus.

La CTI est un métier récent et encore peu représenté dans les études salariales françaises : aucune ne publie de grille propre à cet intitulé, et nous n’en inventerons pas. Le repère ci-dessus est celui de la famille de métiers cyber à laquelle la fonction se rattache le plus naturellement. En pratique, la rémunération dépend de l’expérience, du positionnement (technique ou stratégique), de la région, du secteur, de la taille de l’entreprise et du fait que la CTI soit une fonction dédiée ou une part d’un poste plus large. Les postes purement CTI restent concentrés dans les grandes organisations, les éditeurs et les prestataires spécialisés.

Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.

Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.

Sources : Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025Dernière mise à jour :

Évolutions professionnelles

La CTI se rejoint le plus souvent après une première expérience opérationnelle, en SOC ou en réponse à incident, qui donne le sens du concret.

  1. Analyste SOC ou CTI junior
  2. Analyste CTI
  3. Analyste CTI senior
  4. Threat Intelligence Lead
  5. Threat Intelligence Manager

Bifurcations possibles

  • Vers le threat hunting
  • Vers la réponse à incident
  • Vers l’analyse de codes malveillants
  • Vers un CERT ou un CSIRT
  • Vers le conseil et la production de renseignement pour des clients

Le marché de la cybersécurité en France

L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.

L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.

Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.

🎓 Notre sélection

Notre sélection pour construire une trajectoire vers la CTI

KLE FORMATIONS — Détecter et répondre aux incidents SOC / SIEM

Disons-le franchement : à notre connaissance, KLE FORMATIONS ne propose pas de parcours spécifiquement consacré à la Cyber Threat Intelligence, et nous n’allons pas en inventer un.

Ce que nous pouvons recommander honnêtement, c’est le socle technique sur lequel la CTI s’appuie. Le parcours SOC/SIEM couvre l’analyse d’alertes, l’EDR, le threat hunting, la réponse à incident et MITRE ATT&CK — soit précisément le langage et les réflexes qu’un analyste CTI doit maîtriser pour produire un renseignement réellement exploitable par les équipes de détection.

Ce parcours constitue donc une première étape vers la CTI, pas une formation CTI. La spécialisation se construit ensuite par la pratique, la veille quotidienne et l’entrée dans les communautés d’échange du domaine.

Pourquoi ce parcours comme première étape

  • MITRE ATT&CK, qui est le langage commun de la CTI
  • Threat hunting : formuler une hypothèse et la vérifier dans les données
  • Analyse d’alertes et compréhension de ce que le SOC consomme réellement
  • Réponse à incident, pour savoir à quoi ressemble une attaque vue de l’intérieur
  • SIEM et journaux, où atterrissent les indicateurs produits par la CTI
  • Exercices pratiques, indispensables pour ancrer les réflexes
Découvrir le parcours chez KLE FORMATIONS

Cyberskill et KLE FORMATIONS sont partenaires.

Ce métier est-il fait pour moi ?

Huit affirmations tirées des attentes réelles du métier de analyste de la menace cyber. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.

  1. Chercher de l’information et creuser une piste pendant des heures me plaît.
  2. Recouper plusieurs sources pour établir un fait me paraît naturel.
  3. Comprendre le comportement et les motivations des attaquants m’intéresse vraiment.
  4. Lire beaucoup de contenu technique en anglais ne me pose aucun problème.
  5. Je sais résumer trente pages en une note d’une page qui garde l’essentiel.
  6. Exprimer un niveau de confiance plutôt qu’une certitude me semble important.
  7. Écrire régulièrement fait partie de ce que j’aime dans un travail.
  8. J’ai (ou je veux acquérir) assez de bases techniques pour comprendre ce que je décris.

0 / 8 affirmations renseignées

Questions fréquentes

Qu’est-ce que la Cyber Threat Intelligence ?

La CTI consiste à collecter, traiter et analyser des informations sur les menaces afin de produire du renseignement exploitable, puis à le diffuser aux bonnes personnes. Le référentiel européen ECSF décrit le profil « Cyber Threat Intelligence Specialist » comme celui qui gère le cycle de vie du renseignement sur la menace — collecte, analyse, production de renseignement actionnable et diffusion — aux niveaux tactique, opérationnel et stratégique, et qui identifie les tactiques, techniques et procédures utilisées par les acteurs malveillants.

Quelle différence entre une information et un renseignement ?

Une information brute, c’est « ce groupe utilise telle vulnérabilité ». Un renseignement, c’est « ce groupe cible notre secteur, exploite une vulnérabilité présente sur trois de nos serveurs exposés, et voici les techniques que notre SOC ne détecte pas encore ». La différence tient à l’analyse, à la mise en contexte et à l’actionnabilité. Un flux d’indicateurs non qualifiés n’est pas du renseignement.

Quels sont les niveaux de la CTI ?

On distingue classiquement quatre niveaux. Le stratégique s’adresse à la direction : tendances, acteurs, risques sectoriels, aide à la décision d’investissement. L’opérationnel porte sur les campagnes en cours et les acteurs qui visent l’organisation. Le tactique décrit les modes opératoires, les tactiques, techniques et procédures. Le technique fournit les éléments directement exploitables : indicateurs, signatures, infrastructures adverses.

Qu’est-ce qu’un IOC ?

Un IOC, ou indicateur de compromission, est un élément technique observable qui trahit la présence d’une attaque : une adresse IP, un nom de domaine, une empreinte de fichier, une clé de registre, un certificat. Les IOC sont utiles mais périssables — un attaquant change d’infrastructure facilement. C’est pourquoi la CTI moderne insiste autant sur les TTP, beaucoup plus stables.

Qu’est-ce qu’un TTP ?

TTP désigne les tactiques, techniques et procédures d’un attaquant : sa manière de faire. Par exemple, obtenir un accès initial par hameçonnage ciblé, puis établir une persistance via une tâche planifiée, puis se déplacer latéralement avec des identifiants dérobés. Un attaquant change d’adresse IP en quelques minutes ; il change de méthode beaucoup plus difficilement. C’est ce qui rend les TTP plus précieux que les indicateurs.

Qu’est-ce qu’un APT ?

APT signifie Advanced Persistent Threat : une menace persistante avancée. Le terme désigne des acteurs disposant de moyens importants, souvent structurés et parfois liés à des États, qui mènent des opérations longues et ciblées plutôt que des attaques opportunistes. Le sigle est parfois employé de façon abusive en communication commerciale : une bonne CTI le manie avec prudence.

Threat Hunter ou analyste CTI : quelle différence ?

L’analyste CTI produit du renseignement : il comprend l’attaquant et décrit ce qu’il fait. Le Threat Hunter consomme ce renseignement pour chercher activement des traces dans les données de l’entreprise. En pratique, le second s’appuie largement sur le travail du premier, et les deux fonctions dialoguent en permanence. Dans les petites équipes, ce sont souvent les mêmes personnes.

Quelle différence avec un analyste SOC ?

L’analyste SOC regarde vers l’intérieur : ce qui se passe dans le système d’information, en temps réel. L’analyste CTI regarde vers l’extérieur : ce que font les attaquants, y compris chez d’autres organisations, et ce qui pourrait arriver ensuite. Le SOC est en réaction, la CTI en anticipation. Les deux sont indissociables : une CTI sans SOC pour appliquer ses conclusions ne sert à rien.

Quel diplôme faut-il ?

Le niveau le plus fréquent est Bac+5, mais la CTI est l’un des rares métiers cyber où les profils ne viennent pas tous de l’informatique. On y trouve des analystes issus des relations internationales, du renseignement, de la documentation ou du journalisme d’investigation, aux côtés de profils techniques venus du SOC. Ce qui compte est la capacité d’analyse, la rigueur méthodologique et la maîtrise de l’anglais.

Faut-il savoir coder ?

Ce n’est pas indispensable, mais c’est un vrai avantage. Savoir écrire un script Python pour collecter, normaliser ou enrichir des données fait gagner énormément de temps, et permet d’industrialiser ce qui serait sinon fait à la main. Pour les postes de CTI technique, la programmation devient quasiment nécessaire.

Faut-il parler anglais ?

Oui, sans ambiguïté. Une part très importante de la matière première de la CTI — rapports d’éditeurs, publications de chercheurs, échanges communautaires, documentation MITRE ATT&CK — est publiée en anglais. Il faut au minimum le lire couramment, et être capable de rédiger dans cette langue dès que l’on travaille dans un contexte international.

Quel salaire pour un analyste de la menace cyber ?

Aucune étude française ne publie de grille propre à cet intitulé, encore trop récent. Le repère le plus proche est la famille « métiers de la sécurité informatique » de l’Apec, dont la médiane 2025 est de 60 k€ bruts annuels, avec 80 % des cadres entre 43 et 99 k€. Ce sont des ordres de grandeur : le positionnement technique ou stratégique, l’expérience, la région, le secteur et la taille de l’organisation font varier fortement le niveau réel.

Peut-on se reconvertir vers la CTI ?

Oui, principalement depuis le SOC, la réponse à incident ou l’administration systèmes pour les profils techniques ; depuis les métiers de l’analyse, de la recherche documentaire, de l’OSINT ou du renseignement pour les profils non techniques. Dans les deux cas, il faut combler l’autre moitié : les techniques doivent apprendre la méthode d’analyse et de rédaction, les non-techniques doivent acquérir une culture système et réseau suffisante pour ne pas produire des notes déconnectées du réel.

Où exerce-t-on ce métier ?

Dans les grandes entreprises disposant d’une équipe cyber structurée, dans les CERT et CSIRT, chez les éditeurs de solutions de sécurité, chez les prestataires spécialisés en renseignement, dans les cabinets de conseil et dans le secteur public. Les postes purement CTI restent concentrés dans les organisations de taille importante ; ailleurs, la CTI est souvent une part d’un poste plus large en SOC ou en sécurité opérationnelle.

Offres d’emploi

Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres analyste de la menace cyber apparaîtront ici dès l’ouverture de notre espace emploi.

Sources