Renseignement sur les IP
Le renseignement sur les IP est l’ensemble des preuves disponibles sur une adresse IP : le réseau qui l’annonce, sa géographie, sa classification (centre de données, résidentiel, mobile, VPN, proxy, Tor), les noms qui ont pointé vers elle, et son passif dans les sources d’abus et de menaces, avec dates. Il décrit où quelque chose est hébergé maintenant, ce qu’un pare-feu ou un limiteur de débit a précisément besoin de savoir.
L’adresse est l’unité sur laquelle agissent les contrôles réseau. Pare-feux, WAF, limiteurs de débit et systèmes antifraude voient une IP avant toute autre chose ; le renseignement qui les aide doit donc porter sur l’IP : appartient-elle à un hébergeur, est-ce un service d’anonymisation, a-t-elle balayé ou attaqué quelqu’un récemment, fait-elle partie des adresses qu’un C2 connu a utilisées.
La faiblesse de l’adresse comme indicateur est qu’elle est partagée et réutilisée. Une même adresse cloud sert plusieurs clients en un mois ; une adresse résidentielle est un abonné aujourd’hui et un autre la semaine prochaine ; un nœud de CDN sert de façade à des milliers de sites. Le renseignement sur les IP doit donc être daté et qualifié, et un signalement de l’an dernier sur une adresse de centre de données ne vaut presque rien.
Renseignement sur les domaines ou sur les IP : le domaine décrit ce qu’un acteur a construit et emporte à travers les déménagements d’hébergement ; l’adresse décrit l’hébergement actuel et est ce qu’un contrôle réseau peut bloquer. Une investigation pivote entre les deux, et un verdict qui ne repose que sur l’un est en général incomplet.
Exemple
Un point d’accès de connexion reçoit 12 000 tentatives d’une seule adresse en une heure. Le renseignement sur l’IP dit qu’elle appartient à un ASN d’hébergement, qu’elle est classée centre de données, qu’elle n’a pas de DNS inversé, et que deux sources l’ont listée pour bourrage d’identifiants dans les 72 dernières heures. Le blocage est appliqué en bordure avant même la lecture des journaux.
Dans isMalicious
La recherche d’IP sur /threat-intel/ip et chaque rapport d’IP sur isMalicious renvoient l’ASN et l’opérateur, la géolocalisation, la classification, le DNS inversé et chaque signalement de source avec sa date de dernière observation ; les mêmes données sont disponibles par adresse via l’API et en masse.
Questions fréquentes
Qu’est-ce que Renseignement sur les IP ?
Le renseignement sur les IP est l’ensemble des preuves disponibles sur une adresse IP : le réseau qui l’annonce, sa géographie, sa classification (centre de données, résidentiel, mobile, VPN, proxy, Tor), les noms qui ont pointé vers elle, et son passif dans les sources d’abus et de menaces, avec dates. Il décrit où quelque chose est hébergé maintenant, ce qu’un pare-feu ou un limiteur de débit a précisément besoin de savoir.
Quel est le lien entre Renseignement sur les IP et Réputation d’IP ?
Renseignement sur les IP et Réputation d’IP sont deux notions clés du renseignement sur les menaces. La réputation d’une IP est un score ou une classification indiquant si l’adresse a été associée à une activité malveillante. Elle tient compte de sa présence sur des blocklists, du volume de spam émis, de son historique de balayage de ports, de l’hébergement de C2 et des signalements d’abus.
Termes liés
Réputation d’IP
La réputation d’une IP est un score ou une classification indiquant si l’adresse a été associée à une activité malveillante. Elle tient compte de sa présence sur des blocklists, du volume de spam émis, de son historique de balayage de ports, de l’hébergement de C2 et des signalements d’abus.
Réputation d’ASN
La réputation d’un ASN — le bloc réseau qui annonce une plage d’IP — indique s’il a un historique d’hébergement d’abus, d’hébergeurs à toute épreuve, ou de trafic résidentiel plutôt que de centre de données. Elle met en contexte le verdict d’une IP quand celle-ci passe d’un ASN sain à un ASN hostile.
Renseignement sur les domaines
Le renseignement sur les domaines est l’ensemble des preuves relatives à un nom de domaine : quand et où il a été enregistré, qui opère ses serveurs de noms, vers quoi il a résolu au fil du temps, quels certificats il a portés, quelles sources le listent et pour quelle activité. C’est le pendant, côté domaine, du renseignement sur les IP, et le plus durable des deux, car les noms persistent quand les adresses tournent.
FAI (fournisseur d’accès à Internet)
Un fournisseur d’accès fournit la connectivité Internet aux particuliers et aux entreprises. En renseignement, savoir à quel fournisseur appartient une IP indique s’il s’agit d’une adresse résidentielle, professionnelle ou d’hébergement — un facteur clé du score de risque, les IP d’hébergement étant bien plus souvent malveillantes.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.