Veille ouverte · analyse · orientation

Du signal public à une décision de sécurité proportionnée.

L’Observatoire suit les menaces numériques qui peuvent affecter les citoyens, ASBL, écoles et petites organisations en Belgique. Il collecte des sources ouvertes et légales, les met en contexte, précise l’incertitude et publie des mesures compréhensibles.

L’IBCSC est une ASBL indépendante, pas le CSIRT national. Elle ne mène aucune surveillance clandestine, investigation pénale ou intervention dans un système sans autorisation.
Sources légalesInformations publiques, bulletins officiels, avis éditeurs et contributions autorisées.
Pertinence belgePriorité aux risques susceptibles d’affecter les publics et petites structures en Belgique.
Analyse datéeChaque produit indique la date, les sources, le niveau de confiance et la période de validité.
Relais officielsLes incidents, messages suspects et vulnérabilités sont dirigés vers les canaux compétents.

Le renseignement commence là où le simple signal s’arrête.

Une adresse, une capture ou un identifiant technique ne suffit pas. Il faut déterminer ce qui est observé, qui peut être touché et quelle action est raisonnable.

  1. 01 Donnée

    Un domaine, une URL, une vulnérabilité, un message ou un comportement observé.

  2. 02 Information

    La donnée est datée, sourcée, dédupliquée et reliée à un contexte technique.

  3. 03 Évaluation

    Pertinence, impact possible, exposition, confiance et urgence sont distingués.

  4. 04 Action

    Une mesure préventive, une vérification, une mise à jour ou une orientation est proposée.

Six domaines suivis pour leur utilité publique.

L’Observatoire ne cherche pas à tout couvrir. Il concentre ses moyens sur les mécanismes fréquemment rencontrés par les citoyens et les organisations à ressources limitées.

IDN

Identités, phishing et usurpation

Campagnes qui cherchent à voler des identifiants, détourner un paiement ou pousser une personne à agir sous pression.

  • Faux domaines
  • MFA fatigue
  • Fraude au dirigeant
VUL

Vulnérabilités et services exposés

Avis éditeurs, vulnérabilités référencées et configurations publiques pouvant exiger une mise à jour ou une réduction d’exposition.

  • CVE et EUVD
  • Correctifs
  • Exposition publique
MAL

Malwares et rançongiciels

Chaînes d’infection, pièces jointes, chargeurs, chiffrement, vol de données et signes utiles à la prévention.

  • Vecteur initial
  • Persistance
  • Sauvegardes
AVL

Disponibilité et déni de service

Événements susceptibles de perturber un site, une messagerie ou un service essentiel, sans spéculer sur leur auteur.

  • DDoS
  • Pannes
  • Dépendances
SUP

Chaîne d’approvisionnement et données

Risques introduits par un prestataire, une bibliothèque, une dépendance cloud ou un accès tiers mal maîtrisé.

  • Fournisseurs
  • Secrets exposés
  • Accès tiers
AIX

IA, deepfakes et manipulation

Usages de l’IA pour industrialiser l’hameçonnage, imiter une identité, fabriquer un contenu ou contourner une consigne.

  • Voix et vidéo
  • Prompt injection
  • Fuite de données

Une chaîne d’analyse en six étapes.

Le processus reprend la logique de la méthodologie ENISA pour les paysages de cybermenaces, adaptée à la mission citoyenne et aux moyens de l’Institut.

  1. 01

    Direction

    Définir la question, le public, la décision attendue et ce qui reste hors périmètre.

  2. 02

    Collecte

    Réunir uniquement les sources nécessaires, accessibles légalement et pertinentes pour la question.

  3. 03

    Traitement

    Dater, normaliser, dédupliquer, classer et préserver les références utiles.

  4. 04

    Analyse

    Comparer les sources, chercher les contradictions et estimer impact, exposition et confiance.

  5. 05

    Diffusion

    Choisir le format, le public, le niveau de détail et les restrictions de partage appropriés.

  6. 06

    Retour

    Corriger, enrichir, expirer ou retirer l’information selon les nouvelles observations.

Une alerte n’est jamais considérée comme définitive par défaut. Elle doit pouvoir être corrigée, datée à nouveau ou retirée si le contexte change.

Le statut du signal reste visible.

La fiabilité de la source et la confiance dans l’analyse sont deux choses différentes. L’Observatoire explique les raisons du niveau retenu et ce qui manque encore.

01

En observation

Un signal existe, mais sa portée, sa cause ou son authenticité n’est pas encore suffisamment corroborée.

Interne ou prudente
02

Corroboré

Plusieurs éléments indépendants convergent et le mécanisme du risque est raisonnablement établi.

Avec limites
03

Confirmé

Une source officielle, l’éditeur concerné ou des preuves directes confirment les faits essentiels.

Actionnable
04

Expiré ou invalidé

Le correctif est déployé, l’infrastructure a disparu ou de nouveaux éléments contredisent l’évaluation.

Mis à jour

Des sources différentes, des usages différents.

Une source n’est pas fiable par nature. Sa compétence, sa proximité avec l’événement, son historique et la possibilité de vérifier ses affirmations sont examinés.

Autorités et CSIRT

CCB, CERT.be, Safeonweb, CERT-EU, ENISA et organismes publics compétents.

Confirmation et orientation

Éditeurs et mainteneurs

Bulletins de sécurité, notes de version, avis de correction et politiques CVD des fournisseurs.

Impact produit et correctif

Bases de vulnérabilités

EUVD, CVE et autres référentiels permettant d’identifier les produits, versions et références.

Normalisation et suivi

Recherche et communautés techniques

Publications de chercheurs, CERT sectoriels, associations professionnelles et analyses techniques documentées.

Contexte et corroboration

Signalements et sources ouvertes

Messages transmis volontairement, sites publics, articles et observations accessibles sans intrusion.

Détection initiale

Cinq formats, selon la décision à prendre.

Le niveau de détail dépend du public. Un citoyen a besoin d’indices observables et d’une action immédiate; une organisation a aussi besoin de versions, d’exposition et de responsabilité.

FLASH

Alerte courte

Selon événement

Un signal urgent présenté sans détails inutiles ni attribution spéculative.

Contenu
Risque, publics concernés, indices et trois premières mesures.
Public
Citoyens, familles, ASBL
BRIEF

Note de menace

Selon besoin

Une explication structurée d’une campagne, d’un mécanisme de fraude ou d’une technique.

Contenu
Chronologie, sources, mécanisme, confiance, prévention et limites.
Public
ASBL, écoles, petites organisations
VULN

Bulletin de vulnérabilité

Après vérification

Une synthèse qui aide à décider si une mise à jour ou une mesure compensatoire est nécessaire.

Contenu
Produits, versions, références, exposition, correctif et priorité.
Public
Responsables IT et prestataires
TEND

Analyse de tendance

Périodique

Une lecture transversale des signaux observés sans transformer chaque occurrence en statistique générale.

Contenu
Période, corpus, limites, évolutions et implications pratiques.
Public
Partenaires, collectivités, enseignement
TLP

Note de coopération restreinte

Sur convention

Un partage limité lorsque des détails utiles à la défense ne doivent pas être rendus publics.

Contenu
Destinataires, objectif, marquage TLP et règles de conservation.
Public
Partenaires autorisés

Le bon signalement doit arriver au bon destinataire.

L’IBCSC peut expliquer et orienter. Les canaux officiels restent prioritaires lorsqu’un message est suspect, qu’un incident est en cours ou qu’une vulnérabilité doit être divulguée.

Message suspect

Safeonweb

Transmettez les e-mails suspects à suspect@safeonweb.be. Les captures de SMS suspects peuvent également être envoyées à cette adresse.

Consulter les instructions
Cyberincident

CERT.be / CCB

Les organisations victimes d’un cyberincident peuvent utiliser le formulaire officiel ou contacter le CSIRT national selon les conditions indiquées.

Signaler un incident
Vulnérabilité

Procédure CVD du CCB

La recherche et le signalement doivent rester nécessaires, proportionnés et conformes aux conditions belges de divulgation coordonnée.

Lire la procédure CVD

En cas de danger immédiat pour une personne, contactez les services d’urgence compétents. Ne transmettez pas de mot de passe, clé privée ou copie complète de données personnelles dans un signalement ordinaire.

Une veille crédible dépend de limites vérifiables.

L’Observatoire travaille dans un cadre préventif et analytique. Les méthodes intrusives, la collecte massive et la publication prématurée augmenteraient le risque au lieu de le réduire.

L’Observatoire peut

  • Analyser des sources ouvertes accessibles légalement
  • Vérifier un domaine, une URL ou une référence publique de manière passive
  • Comparer des bulletins et documenter les contradictions
  • Expliquer un risque et proposer des mesures proportionnées
  • Mettre à jour ou retirer une évaluation devenue obsolète
  • Orienter vers le CCB, Safeonweb, la police ou un professionnel compétent

L’Observatoire ne peut pas

  • Accéder à un système sans autorisation explicite
  • Tester une vulnérabilité au-delà du nécessaire et du cadre légal
  • Surveiller une personne ou constituer un profil clandestin
  • Attribuer une attaque sans éléments solides et publiables
  • Publier des secrets, données personnelles ou détails facilitant une attaque
  • Remplacer une réponse à incident, une enquête judiciaire ou le CSIRT national

La coopération augmente la qualité, pas le volume.

L’IBCSC recherche des partenaires capables d’apporter une source, un contexte sectoriel, une expertise ou un canal de diffusion clairement encadré.

Proposer une coopération
ASBL et acteurs locaux
Partager les mécanismes rencontrés sur le terrain sans exposer les bénéficiaires.
Écoles et recherche
Contribuer à la méthode, à la vérification et à la compréhension des publics.
Entreprises et prestataires
Fournir des avis techniques, correctifs et éléments vérifiables sans imposer une conclusion.
Pouvoirs publics
Relier les observations locales aux canaux officiels et messages de prévention existants.

Références publiques de méthode.

Ces ressources servent de cadre de travail. Leur mention ne signifie ni affiliation, ni validation de l’IBCSC par les organismes concernés.

Une alerte utile indique aussi ce qu’elle ne sait pas.

Consultez les analyses publiées ou signalez une situation à l’IBCSC pour une première orientation. Pour un incident, un message suspect ou une vulnérabilité, utilisez en priorité les canaux officiels présentés ci-dessus.