Le principal problème de la gestion des vulnérabilités n’est plus la capacité des équipes de sécurité à les découvrir rapidement, mais leur capacité à traiter correctement un volume croissant de résultats avant qu’ils ne soient exploités par des attaquants. Microsoft estime que les modèles d’intelligence artificielle avancés élargiront la portée de l’analyse, de la découverte des failles et de la conception des correctifs, mais qu’ils confronteront les équipes de sécurité à un nombre de résultats supérieur à ce pour quoi les processus traditionnels d’examen humain ont été conçus.
L’entreprise affirme que l’intelligence artificielle permet aux défenseurs de détecter plus tôt les expositions et d’automatiser certaines tâches de remédiation, mais qu’elle fournit simultanément aux attaquants des outils plus rapides pour rechercher et exploiter les vulnérabilités. Il ne suffit donc pas de mesurer la réussite du programme de sécurité à la vitesse de publication des correctifs ; il faut aussi préserver l’équilibre entre la rapidité et l’exactitude des corrections, tout en adoptant des contrôles qui limitent l’impact d’une compromission lorsqu’il est impossible de corriger chaque vulnérabilité à temps.
Qu’est-ce qui change dans la gestion des vulnérabilités ?
Microsoft utilise des modèles d’intelligence artificielle avancés pour analyser sa base de code, puis examine les vulnérabilités potentielles sous l’angle de leur validité, de leur gravité et de leur impact avant de les traiter. L’entreprise précise que certaines étapes du traitement et de la divulgation des vulnérabilités sont désormais assistées par l’intelligence artificielle, ce qui contribue à élargir la portée du processus.
Selon l’entreprise, la plupart des vulnérabilités des logiciels cloud sont traitées par Microsoft sans intervention des clients. Les utilisateurs de logiciels locaux doivent en revanche s’attendre à une forte augmentation du nombre de vulnérabilités annoncées dans les mises à jour du mardi par rapport aux niveaux historiques ; septembre 2026 a ainsi enregistré un chiffre record proche de 1 000 vulnérabilités.
Microsoft souligne que les modèles sont non déterministes : ils peuvent produire des résultats différents lorsqu’ils sont exécutés à nouveau ou lorsqu’un autre modèle est utilisé. C’est pourquoi l’entreprise utilise une couche de contrôle, ou « ceinture », autour des modèles afin de définir la manière dont ils accèdent au code, de vérifier les sorties et de relier les résultats aux processus de triage et de remédiation. Microsoft a étendu l’utilisation de ces couches à ses groupes d’ingénierie et a également rendu l’un de ces outils, dont le nom de code est MDASH, accessible aux clients.
Mesures pratiques pour les responsables de la sécurité de l’information
- Augmenter les ressources consacrées aux corrections : il convient d’allouer davantage de ressources à la correction des logiciels locaux de Microsoft, au triage des vulnérabilités et à la détermination de leur calendrier, car les volumes de mises à jour devraient continuer d’augmenter.
- Réduire le délai de correction des systèmes critiques : Microsoft suggère d’étudier l’application des correctifs à des composants tels que les contrôleurs de domaine et les terminaux dans un délai de 24 heures, plutôt que d’attendre les week-ends ou les fenêtres de maintenance traditionnelles.
- Utiliser des couches de contrôle pour les modèles : des couches similaires peuvent être mises en place pour contrôler l’accès des outils d’intelligence artificielle au code, vérifier les résultats et les intégrer aux processus de remédiation, sans attendre la disponibilité des modèles les plus récents.
- Allouer des ressources au triage humain : l’augmentation du nombre de résultats ne supprime pas le besoin d’experts capables de définir les priorités, de vérifier la validité des résultats et de corriger les erreurs.
- Renforcer la défense en profondeur : l’état des contrôles de sécurité critiques doit être surveillé, car certaines vulnérabilités ne seront pas corrigées avant leur exploitation.
Pourquoi cette actualité est-elle importante ?
Le changement réel consiste à faire passer la gestion des vulnérabilités d’un processus périodique et limité en volume à un flux continu susceptible de produire davantage de résultats que les équipes ne peuvent en examiner manuellement. La qualité du triage et de la vérification des résultats devient ainsi aussi importante que la rapidité de l’analyse, tandis que le moment choisi pour appliquer les corrections devient une décision opérationnelle et de sécurité, et non plus une simple opération de maintenance.
Microsoft signale également les risques liés à la chaîne d’approvisionnement des logiciels open source. L’entreprise collabore avec des acteurs du secteur pour analyser les composants critiques et hiérarchiser leurs corrections en coordination avec leurs responsables. Elle présente les principes Secure by Design et Secure by Default comme un moyen de réduire la charge des clients, avec notamment l’authentification multifacteur obligatoire pour les administrateurs Azure, l’activation par défaut de la suppression logique dans Azure Backup et la désactivation de l’accès sortant par défaut dans Azure VNet.
Paramètres sécurisés par défaut et limites
Microsoft recommande d’utiliser Microsoft Baseline Security Mode, disponible pour les clients actuels dans le cadre de l’accord de licence, afin d’appliquer et de surveiller les paramètres sécurisés à grande échelle. Ce mode permet d’activer et de désactiver les contrôles, de gérer les exceptions et de procéder à un déploiement progressif, tandis que ses contrôles seront appliqués progressivement par défaut aux nouveaux locataires Microsoft.
Ces recommandations n’éliminent pas la nécessité de prendre des décisions fondées sur les risques. La variation des sorties des modèles, la possibilité de résultats inexacts et le besoin de ressources humaines et d’un triage spécialisé constituent autant de limites qui font de l’automatisation un facteur d’assistance, et non un substitut à la gouvernance et à l’examen. En outre, la source ne fournit pas de mesures détaillées concernant le degré de précision de MDASH ni la réduction du délai de traitement, des points qui doivent faire l’objet d’une évaluation indépendante avant d’être considérés comme des résultats établis.