La détection sans réponse automatisée échoue : enseignements pour une CTI axée sur l’identité

24 juillet 2026

Par Flare Product 

Au milieu des années 2010, la sécurité des terminaux a atteint un point critique. Le volume de logiciels malveillants a presque été multiplié par huit entre 2010 et 2016. Les campagnes de Rançongiciels comme WannaCry et NotPetya ont exploité avec une efficacité redoutable le décalage entre la détection et la réponse manuelle. La solution adoptée par le secteur a été l'EDR : déployer la réponse automatisée au plus près du point d'attaque et éliminer complètement ce décalage. Et cela a fonctionné. 

Selon le Rapport 2024 de Microsoft sur la défense numériquePlus de 90 % des attaques aboutissant à une demande de rançon proviennent désormais d'appareils non gérés, c'est-à-dire des systèmes qui échappent à la protection EDR. La leçon est claire : la détection sans réponse automatisée n'est pas une défense, mais une simple observation. La sécurité des identités se trouve aujourd'hui à un tournant décisif. Cinquante millions d'identités compromises sont échangées chaque semaine sur Telegram et les canaux du dark web. Les identifiants volés apparaissent sur les marchés criminels quelques minutes seulement après leur vol. Et les systèmes de défense sur lesquels la plupart des organisations s'appuient (IAM et ITDR) n'agissent qu'au moment de l'authentification, bien après que l'identifiant a été volé, vendu et acquis par un attaquant. 

Le périmètre d'identité a besoin de ce que le périmètre réseau a obtenu il y a dix ans : une réponse automatisée qui intervient suffisamment tôt pour avoir un impact.

Aperçu du bloc CTA Flare

Renseignements sur les menaces axés sur l'identité

Détecter et corriger les identifiants volés avant que les attaquants ne se connectent

Chaque semaine, 50 millions d'identités compromises font l'objet d'échanges. Les identifiants volés sont opérationnels en moins de 48 heures. L'authentification multifacteur (MFA) est couramment contournée grâce aux jetons de session. La solution CTI de Flare, axée sur l'identité, surveille en permanence les plateformes criminelles et les journaux des voleurs d'informations afin de détecter vos identifiants exposés dès le vol, permettant ainsi une réponse automatisée avant même que les attaquants n'atteignent votre système d'authentification.

Surveillance continue des marchés du dark web, des chaînes Telegram et des journaux de voleurs d'informations pour détecter vos identifiants exposés.
Flux de travail automatisés de remédiation agissant au point d'exposition
Essayez gratuitement

L'état du périmètre d'identité

L’usurpation d’identité a toujours été une cible privilégiée. Mais les chiffres actuels révèlent une augmentation significative du volume et de la rapidité de ces attaques, témoignant d’une évolution dans la manière dont les identités volées sont utilisées et valorisées, notamment les identifiants d’entreprise.

Le volume est stupéfiant. D'après nos recherches (octobre 2025), 50 millions d'identités volées sont échangées chaque semaine sur Telegram et les canaux du dark web.

Nos recherches montrent également que Les courtiers d'accès initial monétisent les identifiants et les jetons de session actifs dans les 48 heures suivant le vol.

L'écosystème est industrialisé. Ce volume et cette rapidité ont engendré la mise en place d'un écosystème et d'une économie cybercriminels conçus pour faciliter l'échange d'identités volées. Outre les circuits et intermédiaires établis qui gèrent ce volume rapidement, les logiciels malveillants en tant que service (MaaS) destinés aux voleurs d'informations proposent des abonnements d'environ 150 $ par mois, permettant à des acteurs malveillants peu expérimentés d'utiliser des informations d'identité volées lors de leurs attaques. 

Les identifiants d'entreprise sont de plus en plus impliqués. Ce flux plus important et plus rapide d'informations d'identité volées à des fins industrielles inclut davantage d'informations sur les entreprises. Les recherches de Flare montrent que les infections d'entreprises dans les journaux des voleurs d'informations sont passées d'environ 6 % (janvier 2024) à environ 14 % (novembre 2025). et continuer à s'accélérer.

Ce nouvel environnement de menaces entraîne une évolution dans l'utilisation des identités volées par les cybercriminels. Alors que ces identités étaient autrefois principalement utilisées pour pirater des comptes de particuliers, elles servent de plus en plus à accéder aux environnements d'entreprise.

Rapport d'enquête sur les violations de données 2026 de Verizon (DBIR) cela le confirme :

  • 73 % des victimes de Rançongiciels ont subi un vol d'informations ou une fuite d'identifiants au cours de l'année précédente ; parmi celles-ci, 50 % ont subi cet événement dans les 95 jours suivant l'attaque.
  • Les Rançongicielss représentent désormais 48 % de toutes les violations de données (contre 44 % auparavant).
  • L’utilisation abusive d’identifiants apparaît dans 39 % des violations de données lorsqu’on considère l’ensemble de la chaîne d’attaque, et pas seulement l’accès initial.

Des acteurs malveillants ont trouvé le moyen de contourner le MFA

L’authentification multifacteurs (MFA), largement présentée comme la solution aux identifiants volés, n’a pas tenu ses promesses.

Premièrement, l'adoption de l'AMF a été inégale, et non universelle, des années après son introduction. Campagne 2024 ciblant les comptes clients Snowflake Cela illustre ce phénomène. Les identifiants volés des années auparavant par un logiciel malveillant de type vol d'informations n'avaient jamais été renouvelés et les comptes auxquels ils avaient accédé n'étaient soumis à aucune authentification multifacteur. Les auteurs de la menace se sont donc connectés sans difficulté.

Plus important encore, les acteurs malveillants ont déjà trouvé des moyens de contourner l'authentification multifacteur (MFA). De plus en plus, les journaux des voleurs d'informations contiennent des cookies et des clés de session permettant de contourner la MFA. Une fois la session volée, l'attaquant usurpe l'identité de l'utilisateur. Aucun événement de connexion ne déclenche de demande d'authentification multifacteur, rien ne génère d'alerte, et la session paraît légitime.

Le périmètre d'identité n'est pas seulement sous pression ; il est violé à grande échelle. Si les protections actuelles ne suffisent pas, quelles solutions existent ? Pour répondre à cette question, nous pouvons nous pencher sur le périmètre classique et sur la manière dont le secteur a réagi face à la multiplication des attaques qui ont dépassé ses défenses existantes.

Leçons clés tirées de l'EDR et du périmètre classique

Lorsque le secteur a commencé à adopter l'EDR au milieu des années 2010, c'est parce que les attaques sur les terminaux avaient augmenté en vitesse, en sophistication et en volume, au point que les protections existantes étaient tout simplement dépassées. 

Les attaquants parvenaient de plus en plus à contourner les défenses telles que les antivirus et les pare-feu. Ces technologies, axées sur la détection, permettaient d'alerter sur les activités suspectes, mais étaient incapables de les stopper. Elles offraient certes des capacités de réponse limitées, mais la gestion globale de la crise reposait sur les équipes d'intervention humaines et d'autres technologies. Ce transfert de responsabilité a créé un décalage entre la détection et la réponse, l'action intervenant systématiquement trop tard dans la chaîne d'attaque. Il en résultait des situations fastidieuses, où chaque attaque devait être traitée individuellement, alourdissant la charge de travail et complexifiant la réponse.

La croissance des logiciels malveillants entre 2010 et 2016 illustre l'évolution du problème et présente une trajectoire similaire à celle des attaques par usurpation d'identité que nous observons actuellement. Un examen des données historiques relatives aux logiciels malveillants de AV-TEST On observe une nette augmentation du volume total et du nombre de nouveaux logiciels malveillants entre 2010 et 2016 : de 44 571 209 en décembre 2010 à 343 781 503 en décembre 2016, soit une multiplication par huit. À titre de comparaison, cette augmentation a été 1.5 fois supérieure au taux de croissance global du trafic Internet sur la même période.

Les rançongiciels, en particulier, ont exploité cette faille. Ils ont industrialisé les logiciels malveillants, les faisant passer d'un objectif final à un élément d'une chaîne d'attaques à plusieurs étapes. L'intervalle entre la détection et la réponse est devenu une période cruciale où les attaquants ont prospéré et progressé discrètement vers l'objectif final et destructeur de leurs attaques : le chiffrement des données à des fins d'extorsion.

Le parallèle entre l'EDR et le périmètre d'identité n'est pas superficiel : il est structurel. Ce qui soulève la question suivante : où se situe la couche de réponse automatisée pour l'identité, et à quel stade de la chaîne d'attaque est-elle la plus efficace ? 

Automatisation efficace de la réponse en matière d'identité

L'automatisation de la réponse n'est pas un concept nouveau : elle est au cœur du développement de l'EDR et présente dans son successeur, la détection et la réponse étendues (XDR). Elle est également présente dans certaines technologies de protection d'identité, mais pas dans toutes. Cependant, une question essentielle concernant la réponse automatisée et son efficacité est la suivante : à quel moment de la chaîne d'attaque la réponse intervient-elle ?

Le modèle EDR : réduire l’écart à zéro

L'un des objectifs de l'EDR/XDR est de détecter et de stopper les attaques avant qu'elles ne causent des dommages. Le délai entre la détection et la réponse est ainsi quasiment nul. L'EDR/XDR ne protège pas un seul terminal ; elle couvre un maximum de cibles potentielles au sein d'un environnement avec le même niveau de protection.

L'EDR/XDR fonctionne, et c'est précisément pourquoi la plupart des attaques réussies se produisent désormais en dehors de son bouclier.

Application du modèle à l'identité

L'automatisation efficace de la réponse implique de déployer cette réponse automatisée le plus haut possible dans la chaîne d'attaque. Elle implique également d'étendre au maximum la protection afin de prévenir les risques avérés de systèmes non couverts.

Heureusement, ces deux problèmes peuvent être résolus simultanément. Si la détection et la réponse automatisée sont mises en œuvre suffisamment tôt dans la chaîne d'attaque (plus près du moment où les identités sont volées que de celui où elles sont utilisées), une seule action menée en amont peut s'avérer plus large, plus rapide et plus efficace que n'importe quelle série d'actions entreprises ultérieurement.

L’approche qui permet ce changement existe déjà : le renseignement sur les cybermenaces axé sur l’identité (CTI).

Comment l'approche CTI axée sur l'identité permet des réponses automatisées plus efficaces

Intelligence sur les cybermenaces (CTI) Elle transforme les données brutes sur les menaces en un contexte exploitable pour les décisions de défense. Traditionnellement, le CTI privilégiait la visibilité : plus de sources, plus d’alertes et une couverture plus étendue. Cela entraînait une surcharge de données.

L'approche CTI axée sur l'identité permet de détecter, de contextualiser et de corriger en continu les identités exposées avant que les attaquants ne puissent les exploiter. Elle se concentre sur le signal et ignore le bruit. 

Pourquoi l'intégration continue des technologies de l'information (CTI) fonctionne pour l'identité

Dans le secteur industrialisé de la cybercriminalité liée au vol d'identité, l'approche CTI axée sur l'identité est la plus efficace car elle surveille en permanence les plateformes de vente d'informations d'identité volées. C'est à ce stade de la chaîne d'attaque que la détection et la réponse peuvent être identifiées et traitées le plus rapidement et efficacement : lorsque les informations sont échangées plutôt qu'utilisées dans des attaques.

L'approche CTI axée sur l'identité offre trois avantages pratiques pour la prise en charge des réponses automatisées :

  • Une seule réponse peut neutraliser plusieurs attaques : une simple vulnérabilité, comme le vol d’identifiants, peut entraîner de multiples attaques en cascade. La détection et la réponse précoces permettent à une seule action de neutraliser efficacement plusieurs attaques. Plus la détection et la réponse sont rapides, plus les dégâts causés par une vulnérabilité isolée sont importants. En détectant l’attaque au plus tôt, une seule action peut la neutraliser avant que les dégâts ne se multiplient.
  • Plus de temps pour la validation : intervenir au point d’exposition plutôt qu’au point d’utilisation donne aux équipes de sécurité davantage de temps pour confirmer les résultats et valider la réponse appropriée. Des actions moins nombreuses mais plus fiables allègent la charge de travail des équipes de sécurité.
  • Réduction du risque de faux positifs : les spécialistes de la sécurité savent que la rapidité et le volume important d’appels augmentent le risque de faux positifs. Ce risque constitue une préoccupation majeure qui freine l’adoption des réponses automatisées et limite leur acceptation et leur utilisation. 

Le rôle de la protection de l'identité dans l'écosystème de sécurité

Le nouveau périmètre ne remplace pas le périmètre classique. L'objectif des attaquants ciblant l'identité est de se connecter aux réseaux et aux systèmes, et non de s'y introduire par effraction. L'analyse des identités par cybersécurité (CTI) axée sur l'identité n'est pas une solution isolée ; elle vient compléter d'autres protections sur lesquelles nous nous appuyons, comme XDR et d'autres mesures de protection périmétriques classiques.

L'intégration de nouvelles technologies aux technologies existantes est un phénomène courant en cybersécurité. Nous l'avons constaté avec d'autres technologies de protection : les pare-feu n'ont pas remplacé les antivirus, et les pare-feu sur les terminaux n'ont pas remplacé les antivirus ni les pare-feu périmétriques. L'intégration de nouvelles technologies aux technologies existantes illustre concrètement le concept de « défense en profondeur ».

Les acquisitions industrielles confirment le changement

Cela signifie que nous pouvons analyser les tendances du secteur de la sécurité pour anticiper les mouvements des attaquants et les stratégies de défense mises en œuvre. L'examen des récents développements en cybersécurité confirme et souligne que l'identité constitue le nouveau périmètre de sécurité et que sa protection est devenue une priorité absolue, venant compléter les technologies existantes, indispensables et éprouvées.

Acquisitions

  • CrowdStrike a fait l'acquisition d'Adaptive Shield. (Novembre 2024), en ajoutant des fonctionnalités de gestion de la posture de sécurité SaaS (SSPM) à sa plateforme.
  • Palo Alto Networks a finalisé l'acquisition de CyberArk. (février 2026), en ajoutant à sa plateforme la sécurité des identités et la gestion des accès privilégiés pour les identités humaines, machines et IA.
  • ServiceNow a finalisé l'acquisition de Veza. (Mars 2026), en ajoutant à sa plateforme des fonctionnalités de sécurité des identités, d'intelligence d'autorisation et de cartographie des relations d'identité.

Ces acquisitions témoignent d'une évolution du secteur. L'identité est devenue un élément stratégique des architectures de sécurité modernes, et les fournisseurs de l'ensemble du secteur investissent en conséquence.

Appliquer les leçons tirées de l'EDR à l'identité

L'EDR a démontré au secteur que la détection sans réponse automatisée ne constitue pas une défense. Cette même leçon s'applique désormais à la gestion des identités. Les parallèles structurels sont évidents : un volume d'attaques industrialisées qui dépasse les capacités de défense actuelles, un décalage entre la détection et la réponse exploité par les attaquants, et la nécessité d'une automatisation intervenant suffisamment tôt dans la chaîne d'attaque pour avoir un impact significatif.

En matière d'identité, « agir suffisamment tôt » signifie intervenir dès le vol et la divulgation des identifiants, et non au moment de l'authentification. L'approche CTI axée sur l'identité permet cela en surveillant en permanence les marchés criminels où circulent les identifiants volés, fournissant ainsi aux équipes de défense les informations en amont nécessaires pour automatiser la réponse avant même que les attaquants ne se connectent.

Cela ne remplace pas IAM, ITDR ni XDR. Cela les complète. Et cela s'y intègre dans le cadre de la stratégie de défense en profondeur indispensable aux réseaux modernes. La meilleure façon de protéger le périmètre classique est de protéger le nouveau : déployer la réponse au moment et à l'endroit où elle peut réellement stopper l'attaque.

Aperçu du bloc CTA Flare

Renseignements sur les menaces axés sur l'identité

Détecter et corriger les identifiants volés avant que les attaquants ne se connectent

Chaque semaine, 50 millions d'identités compromises font l'objet d'échanges. Les identifiants volés sont opérationnels en moins de 48 heures. L'authentification multifacteur (MFA) est couramment contournée grâce aux jetons de session. La solution CTI de Flare, axée sur l'identité, surveille en permanence les plateformes criminelles et les journaux des voleurs d'informations afin de détecter vos identifiants exposés dès le vol, permettant ainsi une réponse automatisée avant même que les attaquants n'atteignent votre système d'authentification.

Surveillance continue des marchés du dark web, des chaînes Telegram et des journaux de voleurs d'informations pour détecter vos identifiants exposés.
Flux de travail automatisés de remédiation agissant au point d'exposition
Essayez gratuitement
Partager l'article