Enrichissement d’IP
L’enrichissement d’IP consiste à attacher du contexte à une adresse IP brute : qui l’annonce (ASN et opérateur), où elle est (géolocalisation), ce qu’elle est (centre de données, résidentiel, VPN, proxy, Tor), quel nom elle porte (DNS inversé) et ce qu’elle a fait (réputation dans les sources d’abus, avec dates). Il transforme un nombre dans un journal en quelque chose sur quoi un analyste peut agir.
Une adresse IP seule ne dit rien. 203.0.113.42 peut être une connexion domestique, un scanner loué à l’heure, un proxy d’entreprise derrière lequel travaillent mille salariés, ou un nœud de sortie Tor. L’enrichissement est l’ensemble des recherches qui répondent à ces questions d’un coup, pour que l’analyste n’exécute pas six requêtes par alerte.
Les faits viennent d’endroits différents. Les données de routage donnent l’ASN et le préfixe. Les bases de géolocalisation donnent un pays et souvent une ville. Les services de classification disent si le bloc appartient à un hébergeur, à un opérateur mobile ou à un service d’anonymisation. Le DNS inversé donne le nommage de l’opérateur. Les sources d’abus donnent l’historique. Un bon enrichissement rapporte chaque fait avec sa source et son âge.
La valeur se voit en masse. Enrichir une adresse à la main prend une minute ; enrichir dix mille adresses tirées d’une journée de journaux de pare-feu et trier par « ASN hostile, centre de données, listée la semaine dernière » transforme un journal en liste courte.
Exemple
Une journée de connexions refusées contient 9 400 adresses sources distinctes. Enrichies, 8 100 sont résidentielles et non listées (bruit de fond), 900 appartiennent à deux services de balayage (attendu), et 400 se trouvent sur des ASN d’hébergement avec des signalements d’abus récents. Ce sont ces 400 qui valent d’être lues.
Dans isMalicious
Un rapport d’IP sur isMalicious est l’enrichissement en une page : ASN et opérateur, géolocalisation, DNS inversé, classification d’hébergement et chaque source qui liste l’adresse avec sa date de dernière observation. L’API en masse documentée sur /api-docs/bulk applique le même enrichissement à un fichier d’adresses en une requête.
Questions fréquentes
Qu’est-ce que Enrichissement d’IP ?
L’enrichissement d’IP consiste à attacher du contexte à une adresse IP brute : qui l’annonce (ASN et opérateur), où elle est (géolocalisation), ce qu’elle est (centre de données, résidentiel, VPN, proxy, Tor), quel nom elle porte (DNS inversé) et ce qu’elle a fait (réputation dans les sources d’abus, avec dates). Il transforme un nombre dans un journal en quelque chose sur quoi un analyste peut agir.
Quel est le lien entre Enrichissement d’IP et Enrichissement d’IOC ?
Enrichissement d’IP et Enrichissement d’IOC sont deux notions clés du renseignement sur les menaces. L’enrichissement d’IOC ajoute à un indicateur nu — une IP, un domaine, une empreinte — du contexte : score de risque, confiance, catégories, WHOIS, DNS, géolocalisation et infrastructures liées. Il transforme une décision binaire de blocage en travail éclairé, pour l’analyste comme pour l’automatisation.
Termes liés
Enrichissement d’IOC
L’enrichissement d’IOC ajoute à un indicateur nu — une IP, un domaine, une empreinte — du contexte : score de risque, confiance, catégories, WHOIS, DNS, géolocalisation et infrastructures liées. Il transforme une décision binaire de blocage en travail éclairé, pour l’analyste comme pour l’automatisation.
Réputation d’IP
La réputation d’une IP est un score ou une classification indiquant si l’adresse a été associée à une activité malveillante. Elle tient compte de sa présence sur des blocklists, du volume de spam émis, de son historique de balayage de ports, de l’hébergement de C2 et des signalements d’abus.
ASN (numéro de système autonome)
Un numéro de système autonome identifie un ensemble de plages d’adresses IP sous le contrôle d’une même organisation : fournisseur d’accès, hébergeur cloud ou entreprise. En renseignement, les ASN servent à repérer les hébergeurs fréquemment utilisés par les attaquants.
API groupée
Un endpoint d’API groupée accepte plusieurs indicateurs en une seule requête, ce qui permet des recherches à haut débit sans la latence des appels un par un. isMalicious accepte des lots de 10 000 indicateurs mêlant IP, domaines et URL par requête.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.