Les bases du CTI TCO

Le 24 juin 2026

Par Mark MacDonald, directeur du marketing produit

L'enquête SANS CTI 2026, menée auprès de près de 500 responsables et experts en sécurité, confirme que l'adoption des programmes CTI est désormais bien établie. En revanche, il est moins clair comment mesurer l'impact de ces programmes et comment les rendre plus efficaces sur le long terme.

Ce blog propose des idées et des étapes pratiques pour y parvenir, en tenant compte du coût total de possession (CTP). Pour découvrir les points saillants de l'enquête SANS CTI, consultez… 6 conclusions clés de l'enquête SANS sur l'influence des technologies de l'information (CTI) : Comment développer son influence grâce à la CTI.

Flare CTI

Une seule plateforme CTI. Exactement ce qu'il vous faut. Sans prise de tête.

En complément de l'expertise et de la visibilité approfondie de Flare en matière de gestion des risques liés à l'exposition des identités et de veille sur le dark web, Flare CTI vous fournit les outils nécessaires à votre activité. Explorez plus de 10 millions d'indicateurs de menaces, analysez-les pour établir des verdicts, rédigez des rapports pour votre direction et appliquez les IOC à vos opérations de sécurité.

Plus de 10 millions d'indicateurs de menaces consultables avec analyse des verdicts
reporting de direction et opérationnalisation du CIO intégrés

Commencez par l'écart entre la valeur et l'influence

Seuls 26 % des RSSI affirment que l'analyse des technologies de l'information (CTI) influence significativement leurs décisions, tandis que le manque de temps et le manque de financement figurent ex aequo parmi les principaux obstacles à une CTI efficace, cités chacun par 44 % des praticiens. SANS appelle cela le fossé entre valeur et influence. Avant de s'intéresser aux coûts, il est utile de situer son programme par rapport à ce fossé. 

Nous avons conçu une méthode simple pour évaluer votre écart en répondant à deux questions. Une fois que vous y aurez répondu, vous pourrez situer votre niveau de maturité sur le graphique ci-dessous.  

  1. Clarté de la valeur – Quels sont les indicateurs que vous suivez pour démontrer la valeur de CTI aujourd'hui ?
  • Aucun: Vous savez que vous avez besoin de CTI, mais vous ne sauriez pas comment en mesurer la valeur.
  • Quelques: Si on vous forçait à répondre, vous pourriez citer quelques signes indiquant que le CTI fonctionne, mais vous ne les suivez pas régulièrement.
  • Robuste: Vous pouvez démontrer comment le CTI influence des indicateurs concrets : MTTR, temps de surveillance, rendement de la chasse aux menaces, blocages proactifs, temps d’analyse économisé.
  1. Influence du leadership – Quel est le rôle de CTI dans les décisions de leadership ? 
  • Minimal: CTI modifie rarement une décision. La direction n'en est pas informée et ne la demande pas.
  • Inconsistant: CTI influence certaines décisions. La direction s'en préoccupe occasionnellement.
  • Fort: CTI oriente les décisions stratégiques. La direction y attache de l'importance et la sollicite.
Matrice de clarté de la valeur de flare · sombre
Clarté des valeurs de CTI · influence du leadership
Influence du leadership ↑
Forte
confiance non méritée
Haute maturité,
fort impact
Inconsistant
Un petit peu
Voler à l'aveugle
Outils de communication
et de l'éducation
Aucun
Certain
Robuste
Clarté des valeurs →
L'influence est en retard sur vos preuves.
Les preuves sont en retard sur votre influence

Les principaux postes de coûts (hors main-d'œuvre)

La plupart des programmes CTI comportent les postes de dépenses ci-dessous. Le coût est un aspect particulièrement difficile à évaluer, car il provient de plusieurs sources, chacune ayant un budget différent. Au final, le total peut s'avérer surprenant. L'analyse du coût total de possession (TCO) permet de distinguer le coût réel du coût total du programme de celui de chaque fournisseur.

Zone de coût Ce que cela couvre généralement Points d’Usage à Anticiper
coûts de licence du fournisseur CTI Fournisseurs de renseignements commerciaux spécialisés. Leur offre comprend généralement un mélange de renseignements tactiques, opérationnels et stratégiques. Limites par poste. Chevauchement ou redondance des capacités en cas d'utilisation de plusieurs fournisseurs CTI.
CTI intégrée aux plateformes SecOps Les fonctionnalités de renseignement sont incluses dans les contrats EDR, SIEM ou SOAR, souvent en tant que mise à niveau ou option supplémentaire. Facile à négliger dans le calcul du coût total de possession (TCO) car noyé dans un contrat plus vaste. Il est important d'évaluer si les fonctionnalités incluses répondent à vos besoins réels ou si elles créent un manque de couverture.
Les flux IOC Un mélange de flux payants, d'avantages liés au partage de renseignements au sein d'une communauté et de flux open source. Les flux « gratuits » ne sont pas forcément sans coût. La redondance des sources peut engendrer des problèmes de rapport signal/bruit si l'on n'y prend pas garde.
Analyse des environnements sandbox, des URL et des fichiers Détonation des fichiers et URL suspects pour confirmer les intentions et extraire des indicateurs. Parfois conçus spécifiquement à cet effet, parfois intégrés à une plateforme plus vaste, parfois proposés en option payante à partir d'une formule freemium. Les environnements de test publics fonctionnent jusqu'à ce que vous ayez besoin de traiter des données sensibles ou réglementées ne pouvant être soumises publiquement.
Ingestion et stockage des données (SIEM, lac de données) L'impact des données CTI sur vos factures SIEM, de lac de données et de stockage. Il est facile de se tromper dans les deux sens. Le débit est faible. Le coût augmente avec le nombre de sources utilisées et la part de leur flux transmise à des systèmes de stockage payants.
Services Intégration, intégrations, flux de travail personnalisés, missions de conseil et gestion des heures d'analystes. L'intégration de base est généralement incluse. C'est au niveau des intégrations avancées et des heures facturées que les coûts s'accumulent discrètement, et c'est là que l'automatisation exerce désormais une réelle pression à la baisse.

Définir la valeur

Un modèle de coût total de possession (TCO) indique le coût d'un programme, mais ne permet pas de déterminer sa rentabilité. Un programme de cybersécurité (CTI) optimisé uniquement pour réduire les coûts peut s'avérer contre-productif s'il ne fournit pas les informations nécessaires à la prévention des violations de données. L'autre aspect essentiel est le retour sur investissement : réduction des risques, détection plus précoce des incidents et gain de temps pour les analystes.

Comment mesurer cela ? Parmi tous les domaines couverts par l’analyse des vulnérabilités informatiques (CTI), nous affirmons que le vecteur d’identité est le plus pertinent pour mesurer la valeur, car le signal y est le plus percutant. Les identifiants volés et exposés constituent une voie d’accès privilégiée pour les attaquants. Ils sont également plus faciles à conceptualiser et à communiquer que d’autres indicateurs de compromission (IOC). Votre directeur financier utilise des identifiants et devrait généralement comprendre les principes de sécurité des comptes, mais vous risquez de le perdre si vous tentez de lui expliquer l’importance des IOC de hachage de fichiers pour la sécurité des terminaux. Les chiffres sont également plus faciles à expliquer. 

chiffres d'impact des éruptions · sombre
Événements d'accréditation
720 / an
Nombre médian d'événements d'authentification pour un client Flare IEM.
coût de la main-d'œuvre
$18,000 / an
20 minutes par enquête à 75 $ l'heure, pour 720 événements.

Le client Flare moyen enregistre environ 720 événements liés aux identifiants par an, soit une soixantaine par mois. La majeure partie de ce volume correspond à du bruit normal : anciens mots de passe, anciens employés, comptes réutilisés. Même avec un taux de vrais positifs conservateur de 1 %, cela représente tout de même plus de sept compromissions d'identité réelles et exploitables par an. Le traitement manuel de ces menaces, des contrôles moins fréquents et un délai de réponse moyen élevé constituent un risque important. Avec environ 20 minutes par investigation et un tarif analyste moyen de 75 $, les coûts de main-d'œuvre liés à l'identité pour le client moyen s'élèvent à 60 18,000 $ par an.

Nous organisons un Calculateur de retour sur investissement pour la gestion de l'exposition de l'identité pour tester ces hypothèses avec vos propres chiffres si cela vous intéresse.

Les points clés pour les équipes de sécurité

Si vous souhaitez mettre en œuvre certaines des conclusions du rapport SANS CTI, obtenir une vision claire du coût total de possession (TCO) est un excellent point de départ. En comprenant l'écart entre votre valeur ajoutée et votre influence, en auditant vos principaux postes de dépenses et en trouvant des moyens clairs de communiquer la valeur sur des cas d'usage mesurables comme la gestion des identités, vous vous donnez les moyens de mieux évaluer la maturité de votre programme au fil du temps. 

Flare CTI

Renseignements sur les menaces qui stoppent les violations et réduisent le coût total de possession

Éliminez les risques de prise de contrôle de comptes, de rançongiciels, d'extorsion et de fraude en vous basant sur les informations pertinentes plutôt que sur les bruits de fond inutiles.

Partager l'article