Les attaques sont prévisibles, les défenses sont imprévisibles : pourquoi la détectabilité constitue-t-elle la véritable faille de sécurité ?

Les attaques sont prévisibles, mais les défenses inefficaces. Découvrez pourquoi le manque d'observabilité constitue la véritable faille de sécurité de votre cybersécurité et comment y remédier.

Les choses les plus importantes que vous devez savoir

  • Les organisations n'ont pas une vision globale de la manière dont leurs systèmes, applications et identités sont connectés, ce qui entrave le suivi des attaquants et les rend vulnérables aux violations de données qui représentent 66 % des vulnérabilités informatiques.
  • L'écart entre la détection et le confinement des menaces se creuse, les attaquants se déplaçant latéralement en 29 minutes, tandis que 51 % des défenseurs mettent des heures, voire plus, à isoler les incidents.
  • Une défense efficace nécessite une stratégie de confinement proactive (en supprimant les voies d'accès inutiles et en faisant respecter les frontières) et une stratégie réactive (par un isolement rapide), toutes deux reposant sur une surveillance environnementale complète via des graphiques de sécurité alimentés par l'IA.

La plupart des cyberattaques échouent grâce à l'intelligence ou à l'ingéniosité des attaquants.

La grande majorité d'entre elles sont largement prévisibles, suivant les mêmes chemins habituels et de moindre résistance dans l'environnement des victimes.

Ce qui reste imprévisible, ce n'est pas le comportement des attaquants, mais les défenses organisationnelles.

Les stratégies de sécurité sont souvent compromises par une mauvaise configuration, des privilèges excessifs, des services exposés et des communications non surveillées entre les systèmes.

Lorsque les organisations fonctionnent avec des défenses peu fiables, construites sur des cartes incomplètes, même l'attaque la plus prévisible surprend.

Pourquoi les équipes de défense se retrouvent-elles avec des cartes de sécurité qu'elles ne peuvent pas lire ?

Il n'est pas exagéré de dire que les acteurs malveillants ont souvent une vision plus claire de la manière dont les systèmes sont interconnectés que la plupart des équipes de sécurité.

Dans les environnements de cloud computing hybrides et de cloud computing, la plupart des organisations n'ont pas une vision globale de la communication entre leurs applications, identités, appareils et charges de travail. Elles peuvent identifier les ressources existantes, mais pas cartographier précisément leurs interconnexions. De ce fait, elles ne peuvent pas non plus suivre les itinéraires qu'un attaquant pourrait emprunter.

Ce manque de visibilité contextuelle se répercute directement sur les cyber-risques à l'origine de la plupart des violations de données. Notre étude sur le « fossé de confinement » a révélé que les vulnérabilités informatiques figuraient en tête des préoccupations en matière de sécurité (66 %), suivies par le vol d'identifiants et l'élévation de privilèges (45 %).

Il ne s'agit pas de vecteurs d'attaque complexes ou imprévisibles ; ce sont des principes fondamentaux bien compris. En revanche, les failles de sécurité inattendues, appelées « vulnérabilités zero-day », représentent un pourcentage beaucoup plus faible, soit 23 %.

Alors pourquoi ces risques connus restent-ils le principal facteur d'exposition, plutôt que les techniques d'attaque avancées ?

Cela est dû en partie à un problème lié aux outils. Les méthodes traditionnelles, comme les pare-feu, n'ont jamais été conçues pour cartographier les dépendances des applications et du réseau. Les données de télémétrie standard qu'elles génèrent n'ont pas cet objectif ; il en résulte une stratégie de sécurité axée sur l'évaluation isolée de chaque système. Ainsi, les équipes peuvent sécuriser efficacement chaque système sans se rendre compte de la manière dont un attaquant se déplace entre eux.

Naturellement, les attaquants exploitent activement ces limitations. Ils ciblent une faille dans un domaine pour progresser vers ce qui est le plus important. Sans une vision continue de l'environnement, les défenseurs n'ont aucun moyen fiable de prédire ces trajectoires. Il en résulte un décalage croissant entre la détection et l'action. Pour en savoir plus sur l'évolution de la mesure des performances dans ce domaine, vous pouvez consulter l'article « La cybersécurité a besoin d'une nouvelle mesure des performances ».

L'écart croissant entre la détection et le confinement

Même lorsque les équipes de sécurité parviennent à détecter les signaux de menace grâce à leurs outils, elles manquent souvent de la visibilité nécessaire pour en comprendre la signification. L'élaboration de ce contexte représente une perte de temps considérable et retarde fortement la capacité de réaction.

Notre étude a révélé que 95 % des professionnels de la sécurité se disent confiants dans leur capacité à détecter les déplacements latéraux non autorisés ; cependant, seuls 17 % parviennent à isoler une charge de travail compromise en temps quasi réel. La plupart (51 %) mettent encore plusieurs heures, voire plus, à contenir un incident.

Ce délai est crucial. CrowdStrike a constaté que le temps moyen nécessaire pour effectuer un déplacement latéral n'est plus que de 29 minutes. Lorsque la plupart des organisations sont prêtes à réagir, l'attaquant a déjà agi.

Même si un attaquant parvient à percer les défenses et à établir une présence persistante, il ne réussit pas nécessairement s'il peut être empêché d'accéder aux données et aux systèmes vitaux.

Cependant, la fenêtre d'intervention se réduit. Les outils d'IA permettent des attaques plus rapides et plus autonomes. Ce qui exigeait auparavant du temps, des efforts manuels et une approche par essais et erreurs peut désormais être exécuté automatiquement, les attaquants identifiant et exploitant rapidement les failles de sécurité. Pour en savoir plus sur ces menaces émergentes, consultez notre article sur les programmes d'IA malveillants et leur rôle dans l'extension du principe de confiance zéro.

Des technologies comme Cloud Mythos et GPT-5.5 accroissent la capacité des attaquants à découvrir rapidement des vulnérabilités, à développer des exploits ciblés et à les combiner, creusant ainsi l'écart entre la détection et la réponse. Cette asymétrie croissante entre la rapidité des attaquants et la capacité de réaction des défenseurs est la conséquence la plus alarmante, découlant des faiblesses des mécanismes de défense modernes. Pour plus d'informations sur ces menaces émergentes, consultez notre article sur les programmes d'IA malveillants.

Repenser la posture défensive

Face à des attaques de plus en plus rapides et précises grâce à l'intelligence artificielle, les modèles traditionnels, fondés uniquement sur la prévention et la détection, ne suffisent plus. Détecter les attaques sans pouvoir réagir rapidement ne fait que prolonger la période d'opportunité de l'attaquant.

Renforcer la résilience exige un changement fondamental dans la manière dont les organisations envisagent d'arrêter les attaques une fois qu'elles ont compromis leurs systèmes. Ce changement comporte deux aspects, tous deux essentiels.

Le premier aspect est le confinement proactif. Cela commence par reconnaître qu'une brèche est inévitable et agir en conséquence avant même qu'un incident ne survienne. Il s'agit donc de comprendre le niveau de risque en termes de connectivité et de voies d'accès, et de déterminer si ces risques sont acceptables.

Si une attaque est inacceptable, les organisations doivent prendre des mesures pour atténuer le risque. Il s'agit d'éliminer les voies d'accès inutiles, de renforcer les barrières entre les systèmes et de limiter la capacité de manœuvre d'un attaquant avant qu'il ne rencontre une résistance. L'objectif est de rendre l'environnement plus difficile à explorer, et pas seulement plus difficile à pénétrer.

Le second aspect concerne le confinement réactif. En cas d'incident, la rapidité de l'isolation détermine l'issue. Le confinement proactif limite les options d'un attaquant, tandis que l'isolation réactive les élimine complètement. Les contrôles architecturaux conçus pour réduire l'impact d'une violation de données doivent être considérés comme faisant partie intégrante de l'infrastructure standard, et non comme un ajout a posteriori. Pour en savoir plus sur la mesure des performances dans ce domaine, consultez notre article sur une nouvelle métrique de performance en cybersécurité.

Aucune de ces approches n'est suffisante à elle seule ; elles doivent être mises en œuvre conjointement pour réduire véritablement le risque de violations graves.

L'observation exhaustive (observabilité) comme base

Tant le confinement proactif que réactif repose sur une condition préalable : une image complète et précise de la manière dont l'environnement est interconnecté et des raisons de cette interconnexion.

Cela implique d'aller au-delà de la simple surveillance des ressources individuelles et de construire une vision globale et intégrée : une vision qui cartographie l'interaction des charges de travail, des identités et des applications, et qui identifie les failles de sécurité les moins probables qu'un attaquant pourrait exploiter. On ne peut compartimenter ce que l'on ne voit pas, ni isoler ce que l'on ne comprend pas.

C’est là que les graphes de sécurité basés sur l’IA changent la donne. En cartographiant les dépendances dans l’ensemble de l’environnement en temps réel, ces graphes révèlent les failles que les attaquants sont les plus susceptibles d’exploiter.

Cette approche repose sur la connectivité réelle des systèmes, et non sur de simples scores de risque théoriques. Elle permet aux équipes de défense de privilégier la segmentation là où elle offre la meilleure protection, au lieu de sécuriser les ressources séparément en espérant qu'un attaquant empruntera un autre chemin.

Face à l'utilisation croissante de l'intelligence artificielle par les attaquants pour agir plus rapidement et avec plus de précision, une vision globale du système est devenue plus cruciale que jamais. Les approches de sécurité basées sur les graphes rétablissent l'équilibre. Elles offrent aux défenseurs la même vision éclairée de l'environnement que celle que les attaquants ont discrètement élaborée, ainsi que la réactivité nécessaire pour éviter que les mouvements latéraux ne deviennent incontrôlables. Pour en savoir plus sur l' exploitation de l'IA dans les attaques, consultez notre article : « Des experts piratent Microsoft Copilot ».

Les attaques prévisibles ne réussissent que dans des environnements imprévisibles. Lorsque les défenseurs identifient et comblent une faille dans leur visibilité, les attaquants perdent le fil de leur stratégie.

Nous avons examiné, évalué et classé les meilleurs logiciels antivirus.

Les commentaires sont fermés.