Cyber Threat Intelligence Analyst

NTIC - Informatique - Réseaux8 min de lecture

Le Cyber Threat Intelligence Analyst, ou analyste CTI, est l'analyste de la menace cyber : il étudie les attaquants, leurs méthodes et leurs cibles pour aider son organisation à anticiper les cyberattaques plutôt que de les subir. Le poste s'adresse à un profil Bac+5 en cybersécurité ou en informatique, le plus souvent après une première expérience en centre opérationnel de sécurité (SOC). Cette fiche détaille ses missions, les compétences attendues, les formations et certifications qui y mènent, le salaire et les évolutions possibles.

Le métier en bref

L'analyste CTI a un profil de cadre en cybersécurité, recruté après un Bac+5 et souvent une première expérience en SOC, avec un salaire qui progresse fortement selon l'ancienneté.

  • Niveau d'études : Bac+5 (master, diplôme d'ingénieur ou mastère spécialisé) en cybersécurité ou en informatique.
  • Salaire débutant : 38 000 à 45 000 € brut par an ; salaire confirmé : 48 000 à 60 000 € (baromètres 2026).
  • Employeurs : SOC et CERT, prestataires de sécurité, grands groupes, éditeurs de logiciels, administrations.
  • Statut : cadre, le plus souvent en CDI ; catégorie A dans la fonction publique.
  • Accès au poste : rarement un premier emploi, le plus souvent après une expérience en SOC ou en réponse à incident.
  • Marché : les offres d'emploi en cybersécurité ont augmenté de 49 % entre 2019 et 2024, et 40 % d'entre elles exigent un niveau Bac+5 (observatoire des métiers de l'Agence nationale de la sécurité des systèmes d'information, ANSSI, 2025).

Missions au quotidien

L'analyste CTI transforme des informations dispersées sur les attaquants en renseignement utilisable pour décider et se défendre : c'est cette transformation qui distingue son poste de celui d'un simple veilleur.

Son travail suit un cycle en cinq étapes :

  • 1. Définir les besoins : quelles menaces surveiller pour quel secteur d'activité.
  • 2. Collecter : sources ouvertes, forums spécialisés, dark web, flux d'indicateurs techniques, incidents internes.
  • 3. Analyser : identifier les tactiques, techniques et procédures (TTP) et rattacher une attaque à un groupe ou une campagne.
  • 4. Diffuser : rédiger des rapports, des alertes et des fiches d'attaquants pour les équipes concernées.
  • 5. Mesurer l'usage fait de ces renseignements par le SOC ou par la direction.

Quatre niveaux de renseignement

Le renseignement produit ne s'adresse pas au même public selon son niveau :

  • Stratégique : destiné à la direction et au RSSI (responsable de la sécurité des systèmes d'information), il dessine la tendance d'une menace sur un secteur entier.
  • Opérationnel : utile au CERT (équipe de réponse aux incidents de sécurité), il porte sur une campagne d'attaque en cours.
  • Tactique : exploité par le SOC et les équipes de threat hunting (chasse aux menaces), il décrit les modes opératoires d'un groupe d'attaquants.
  • Technique : consommé par les outils de détection, il regroupe les indicateurs de compromission (IOC) comme les adresses IP, les noms de domaine ou les empreintes de fichiers malveillants.

Au quotidien, l'analyste CTI travaille avec le SOC et le RSSI : il alimente les dispositifs de détection et conseille la direction sur les menaces de son secteur.

Compétences et qualités

Le métier combine des compétences techniques, une méthode de renseignement et des qualités humaines, un équilibre que peu de fiches détaillent en français.

  • Socle technique : fonctionnement des réseaux, systèmes Windows et Linux, comportement des logiciels malveillants, lecture de journaux et de SIEM (système de gestion des informations et des événements de sécurité), scripts en Python.
  • Méthode du renseignement : recherche en sources ouvertes (OSINT), recoupement des informations, évaluation de la fiabilité d'une source, distinction entre un fait et une hypothèse.
  • Référentiels et outils : le modèle MITRE ATT&CK (cartographie des tactiques et techniques d'attaque), le Diamond Model, la Cyber Kill Chain, et des plateformes de partage comme MISP ou OpenCTI.
  • Rédaction : savoir écrire un rapport clair pour un décideur autant qu'une note technique pour un ingénieur, une compétence souvent sous-estimée.
  • Qualités personnelles : curiosité, rigueur intellectuelle, autonomie, discrétion et un anglais courant, la majorité des sources étant rédigées dans cette langue.

Études et formations

Le parcours passe presque toujours par une licence ou un bachelor en informatique, puis un master ou un diplôme d'ingénieur en cybersécurité, avec un stage ou une alternance en SOC ou en CERT.

Trois spécialités de master permettent d'y accéder : le master en cybersécurité, sécurité des systèmes et protection des données pour le socle technique, le master en informatique et ingénierie des systèmes pour la culture des systèmes d'information, et le master en intelligence économique pour la dimension renseignement du métier.

L'ANSSI délivre le label SecNumedu à des formations en cybersécurité, licences, masters, diplômes d'ingénieur, mastères spécialisés et certifications de niveau 6 ou 7, un repère de qualité utile pour choisir un cursus. La version SecNumedu-FC s'applique à la formation continue.

Certifications utiles

Deux certifications reviennent le plus souvent chez les analystes CTI : la certification GCTI (82 questions, 3 heures, 71 % de bonnes réponses pour réussir) et la certification CTIA (50 questions, 2 heures, 70 % de bonnes réponses pour réussir). Une certification complète une expérience de terrain, elle ne la remplace pas.

La reconversion vers ce métier est fréquente depuis l'administration réseau, le SOC ou la réponse à incident, des postes qui donnent déjà les bases techniques attendues.

Salaire

Un analyste CTI débutant gagne en général entre 38 000 et 45 000 € brut par an en France, selon les baromètres 2026, une fourchette qui grimpe vite avec l'expérience.

  • Débutant (0 à 2 ans) : 38 000 à 45 000 € brut par an.
  • Confirmé (3 à 5 ans) : 48 000 à 60 000 € brut par an.
  • Senior ou responsable d'une équipe CTI : 60 000 à 80 000 € brut par an.

Sur un petit nombre de déclarations, le salaire moyen se situe autour de 50 000 € brut par an, un ordre de grandeur à prendre avec prudence plutôt qu'une moyenne solide. Plusieurs facteurs font varier ce montant : la localisation, avec l'Île-de-France en tête, le secteur d'activité (la banque, la défense et l'énergie payant plus que la moyenne), le niveau technique, l'habilitation exigée sur certains postes, et les astreintes.

Ces montants viennent de baromètres 2026 et de données déclaratives de diplômés, sans viser un site d'emploi ni un employeur en particulier.

Évolutions et débouchés

L'analyste CTI évolue vers des postes de plus en plus stratégiques, du terrain technique jusqu'au pilotage de la sécurité d'une organisation entière.

Les évolutions les plus courantes : analyste CTI senior, responsable d'une équipe de renseignement cyber, threat hunter (chasseur de menaces), responsable SOC ou réponse à incident, puis RSSI ou CISO (chief information security officer, responsable de la sécurité de l'information au niveau de la direction).

Les employeurs sont nombreux : SOC et CERT, prestataires de sécurité managée, cabinets de conseil, éditeurs de logiciels, banques et assurances, énergie, défense, et administrations. L'ANSSI recrute elle-même des analystes de la menace : une offre publiée le 25 septembre 2026 pour Paris et Rennes exigeait un Bac+5, la catégorie A de la fonction publique, la nationalité française et une habilitation au secret de la défense nationale.

Analyste CTI ou analyste SOC ?

Le SOC surveille le système d'information et réagit aux alertes en temps réel, tandis que l'analyste CTI regarde au-delà de ce périmètre pour anticiper les menaces à venir. Le SOC est souvent la porte d'entrée vers la CTI : l'expérience acquise sur les alertes et les incidents forme le socle du métier d'analyste de la menace.

L'intelligence artificielle accélère la collecte et le premier tri des informations, mais elle ne remplace pas le jugement de l'analyste : évaluer une source et rédiger une recommandation restent des tâches humaines.

Métiers proches

Plusieurs métiers voisins partagent une partie des compétences de l'analyste CTI, avec des périmètres différents.

Questions fréquentes

Que fait un analyste de la menace cybersécurité ?

Un analyste de la menace cybersécurité collecte et analyse les informations sur les attaquants pour produire du renseignement utile à la défense de son organisation. Il transforme des données éparses, sources ouvertes, incidents, forums spécialisés, en rapports que le SOC, le RSSI et la direction peuvent utiliser pour décider.

Quel est le salaire d'un analyste CTI ?

Un analyste CTI débutant gagne en général entre 38 000 et 45 000 € brut par an, un montant qui monte à 48 000 à 60 000 € après trois à cinq ans d'expérience, puis à 60 000 à 80 000 € pour un poste senior ou d'encadrement (baromètres 2026).

Peut-on devenir analyste CTI sans expérience ?

C'est rare : la plupart des recruteurs demandent une première expérience en SOC ou en réponse à incident avant de confier un poste d'analyste CTI. Cette expérience apporte la connaissance du système d'information et des alertes qui sert ensuite à analyser les menaces avec plus de recul.

Quelle certification pour la threat intelligence ?

Deux certifications sont reconnues sur ce métier : la certification GCTI et la certification CTIA. Elles valident une méthode de travail, la collecte, l'analyse et la production de renseignement, mais elles complètent une expérience de terrain, elles ne la remplacent pas.

Partager

Spécialité du classement

Ce métier est rattaché à la spécialité Informatique et Ingénierie des Systèmes. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.

Informatique et Ingénierie des SystèmesClassement top 10
Voir le classement

Spécialité du classement

Ce métier est rattaché à la spécialité Intelligence Economique. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.

Intelligence EconomiqueClassement top 5
Voir le classement

Spécialité du classement

Ce métier est rattaché à la spécialité Cybersécurité, Sécurité des Systèmes et Protection des Données. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.

Cybersécurité, Sécurité des Systèmes et Protection des DonnéesClassement top 25
Voir le classement

Vous voulez exercer ce métier ?

Recevez gratuitement les plaquettes des masters classés qui y préparent.