Cet article a été publié à l’origine dans TechRepublic.
Lors de Black Hat 2025, Microsoft a expliqué ce qu’il faut pour prendre de vitesse les hackers les plus redoutables au monde.
De la suppression des silos à la mise en place d’une boucle de rétroaction en temps réel sur les menaces, les responsables des équipes de renseignement sur les menaces, de réponse aux incidents et de threat hunting de Microsoft ont expliqué comment ils opèrent de manière unifiée pour prendre de vitesse des acteurs malveillants comme Star Blizzard et Mint Sandstorm. Le résultat est un système conçu pour la rapidité, l’échelle et la précision.
« Nous connaissons précisément les rôles et les responsabilités, a déclaré Andrew Rapp, senior director of Microsoft Incident Response. C’est comme si nous partagions un système nerveux central. »
Ce niveau de coordination n’est pas le fruit du hasard : il résulte d’années de perfectionnement, de la pression du terrain et d’une solide culture de l’entraînement.
Développer les automatismes avant la brèche
Chez Microsoft, la réponse aux incidents commence bien avant le déclenchement d’une alerte. Elle repose sur des rôles clairement définis, des exercices répétés et des conversations difficiles que de nombreuses organisations continuent d’éviter.
Aarti Borkar, Microsoft’s corporate vice president of Security Customer Success and Incident Response, a insisté sur le fait qu’avoir un plan ne suffit pas. Les équipes doivent le répéter jusqu’à ce qu’il devienne une seconde nature.
« Entraînez-vous, entraînez-vous, entraînez-vous jusqu’à la perfection, a-t-elle déclaré. Faites intervenir quelqu’un pour réaliser une évaluation de compromission. Sachez quelles décisions vous allez prendre avant de vous retrouver au cœur d’une crise. »
Cette préparation va bien au-delà des procédures techniques. Les équipes efficaces, a-t-elle souligné, sont prêtes à gérer sous pression les décisions juridiques, réglementaires et exécutives. Les équipes de Microsoft s’entraînent à cette coordination. L’objectif est de créer ce que Borkar a décrit comme une « machine bien huilée », où les intervenants agissent d’instinct.
Cependant, ce niveau de coordination reste l’exception plutôt que la règle. Rapp a pointé un décalage fréquent entre la planification et l’exécution au sein des entreprises.
« Seules 26 % des organisations disposent d’un plan de réponse aux incidents et l’ont effectivement répété, a-t-il déclaré. C’est comme avoir un abonnement à une salle de sport et ne jamais y aller. »
Sans entraînement, a-t-il ajouté, même les plans les mieux conçus s’effondrent sous la pression.
Ce que Microsoft veut que chaque organisation sache
Toute cette préparation porte ses fruits dès qu’un incident survient. Lorsque Microsoft est appelé pour intervenir sur une brèche en cours, il n’y a pas une seconde à perdre. Aujourd’hui, les acteurs malveillants se déplacent plus vite que jamais.
« Le temps de présence se comptait autrefois en mois, voire en années, a déclaré Sherrod DeGrippo, director of threat intelligence strategy chez Microsoft. » Cela désigne la période entre le moment où un acteur malveillant obtient pour la première fois un accès au réseau et celui où il est détecté ou éliminé.
Elle a ajouté : « Désormais, nous parlons de 72 minutes [de temps de présence]. »
Cette urgence exige une coordination en temps réel entre les équipes de renseignement, de chasse aux menaces et de réponse. La boucle de rétroaction interne de Microsoft fonctionne comme un relais. Des analystes du renseignement sur les menaces comme Simeon Kakpovi cartographient le paysage global des adversaires, puis transmettent rapidement des informations exploitables aux intervenants chargés de répondre aux incidents.
« Nous avons préparé une fiche récapitulative à leur remettre, a expliqué Kakpovi. Cela leur permet de réduire le temps nécessaire pour repérer les comportements des adversaires. »
Les attaquants sophistiqués font leurs devoirs. Ils savent qui dispose d’un accès, comment un réseau est structuré et quels actifs comptent le plus. Souvent, au moment où les défenseurs comprennent ce qui se passe, l’intrus détient déjà les clés du royaume. C’est pourquoi les équipes de Microsoft sont entraînées à penser comme l’ennemi.
« Les acteurs malveillants raisonnent en graphes, a déclaré DeGrippo. Les défenseurs raisonnent en listes. Pour en vaincre un, il faut penser comme un attaquant. »
Cette mentalité, alliée à une préparation sans relâche et à la capacité d’agir à la vitesse d’une machine, permet à Microsoft de stopper les menaces avant qu’elles ne dégénèrent. Il ne s’agit pas seulement de réagir. Il s’agit d’anticiper, d’être précis et de veiller à ce que l’adversaire ne puisse jamais jouer un deuxième coup.
Pour découvrir d’autres articles sur Black Hat, lisez cet avertissement glaçant d’un ancien journaliste cyber du New York Times.





