Aller au contenu principal
API et intégrationMis à jour le 3 septembre 2026

Enrichissement d’IP

L’enrichissement d’IP consiste à attacher du contexte à une adresse IP brute : qui l’annonce (ASN et opérateur), où elle est (géolocalisation), ce qu’elle est (centre de données, résidentiel, VPN, proxy, Tor), quel nom elle porte (DNS inversé) et ce qu’elle a fait (réputation dans les sources d’abus, avec dates). Il transforme un nombre dans un journal en quelque chose sur quoi un analyste peut agir.

Une adresse IP seule ne dit rien. 203.0.113.42 peut être une connexion domestique, un scanner loué à l’heure, un proxy d’entreprise derrière lequel travaillent mille salariés, ou un nœud de sortie Tor. L’enrichissement est l’ensemble des recherches qui répondent à ces questions d’un coup, pour que l’analyste n’exécute pas six requêtes par alerte.

Les faits viennent d’endroits différents. Les données de routage donnent l’ASN et le préfixe. Les bases de géolocalisation donnent un pays et souvent une ville. Les services de classification disent si le bloc appartient à un hébergeur, à un opérateur mobile ou à un service d’anonymisation. Le DNS inversé donne le nommage de l’opérateur. Les sources d’abus donnent l’historique. Un bon enrichissement rapporte chaque fait avec sa source et son âge.

La valeur se voit en masse. Enrichir une adresse à la main prend une minute ; enrichir dix mille adresses tirées d’une journée de journaux de pare-feu et trier par « ASN hostile, centre de données, listée la semaine dernière » transforme un journal en liste courte.

Exemple

Une journée de connexions refusées contient 9 400 adresses sources distinctes. Enrichies, 8 100 sont résidentielles et non listées (bruit de fond), 900 appartiennent à deux services de balayage (attendu), et 400 se trouvent sur des ASN d’hébergement avec des signalements d’abus récents. Ce sont ces 400 qui valent d’être lues.

Dans isMalicious

Un rapport d’IP sur isMalicious est l’enrichissement en une page : ASN et opérateur, géolocalisation, DNS inversé, classification d’hébergement et chaque source qui liste l’adresse avec sa date de dernière observation. L’API en masse documentée sur /api-docs/bulk applique le même enrichissement à un fichier d’adresses en une requête.

Questions fréquentes

Qu’est-ce que Enrichissement d’IP ?

L’enrichissement d’IP consiste à attacher du contexte à une adresse IP brute : qui l’annonce (ASN et opérateur), où elle est (géolocalisation), ce qu’elle est (centre de données, résidentiel, VPN, proxy, Tor), quel nom elle porte (DNS inversé) et ce qu’elle a fait (réputation dans les sources d’abus, avec dates). Il transforme un nombre dans un journal en quelque chose sur quoi un analyste peut agir.

Quel est le lien entre Enrichissement d’IP et Enrichissement d’IOC ?

Enrichissement d’IP et Enrichissement d’IOC sont deux notions clés du renseignement sur les menaces. L’enrichissement d’IOC ajoute à un indicateur nu — une IP, un domaine, une empreinte — du contexte : score de risque, confiance, catégories, WHOIS, DNS, géolocalisation et infrastructures liées. Il transforme une décision binaire de blocage en travail éclairé, pour l’analyste comme pour l’automatisation.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire