Les équipes de cybersécurité ne manquent pas les vulnérabilités : elles ne parviennent pas à agir sur les bonnes.
Le volume des données sur les vulnérabilités dépasse la capacité des organisations à y répondre. Près de 49 000 nouvelles vulnérabilités ont été découvertes en 2025, tandis qu’une proportion croissante d’entre elles est exploitée dans les jours, voire les heures, qui suivent leur divulgation.
Les outils assistés par l’IA compressent encore ce délai, en aidant les attaquants à identifier et à militariser plus rapidement les chemins d’exploitation.
Pourtant, la plupart des organisations gèrent encore des milliers de vulnérabilités en attente et s’appuient sur des scores de gravité pour décider lesquelles corriger en priorité.
Ce modèle montre ses limites.
- Pourquoi le CVSS seul ne suffit plus
- Le contexte change la façon de hiérarchiser les vulnérabilités
- Le risque lié aux vulnérabilités n’est plus statique
- Une meilleure hiérarchisation réduit le bruit de sécurité
- L’automatisation rend possible la hiérarchisation continue
- Comment aller au-delà des scores de gravité
Pourquoi le CVSS seul ne suffit plus
Des référentiels comme le CVSS ont été conçus pour garantir la cohérence, et non la précision. Ils attribuent un score de gravité fondé sur des caractéristiques techniques, mais ne tiennent pas compte de la manière dont une vulnérabilité existe réellement dans un environnement donné.
Deux vulnérabilités peuvent recevoir le même niveau de criticité et présenter des niveaux de risque totalement différents selon leur exposition, les accès qu’elles permettent et le contexte métier. Le score ne reflète pas cette différence et, dans les environnements pilotés par l’IA, l’écart se creuse à mesure que les conditions d’exposition évoluent plus rapidement.
C’est à ce stade que la gestion des vulnérabilités commence à montrer ses failles. Les équipes finissent par traiter des risques théoriques comme des menaces immédiates, tandis que des expositions effectivement accessibles peuvent rester sans résolution.
Les données montrent systématiquement que seule une faible proportion des vulnérabilités est un jour exploitée dans la nature, alors que les ressources sont souvent allouées comme si elles présentaient toutes le même niveau de risque. Dans le même temps, les attaquants dotés de capacités d’IA se montrent de plus en plus sélectifs et se concentrent sur les chemins d’exploitation les plus courts.
Le résultat est prévisible : du temps perdu à courir après le volume au lieu de réduire le risque.
Le contexte change la façon de hiérarchiser les vulnérabilités
La gestion des vulnérabilités fondée sur le contexte change la donne. Au lieu de demander à quel point une vulnérabilité est grave, elle cherche à savoir si cette vulnérabilité crée un chemin viable pour un attaquant.
Dans un paysage de menaces influencé par l’IA, cette question devient déterminante, car les attaquants ne sondent plus les systèmes à l’aveugle. Ils utilisent l’automatisation et l’apprentissage automatique pour cartographier les environnements et enchaîner les expositions.
Adopter ce nouveau modèle implique d’aller au-delà du CVSS et d’intégrer la criticité des actifs, leur exposition externe, les autorisations d’identité et les renseignements actifs sur les menaces.
Cela exige également de bien comprendre comment les systèmes d’IA, les agents et les workflows automatisés interagissent avec ces actifs, en élargissant les chemins d’accès d’une manière qui n’est pas toujours visible au travers des contrôles traditionnels.
Lorsque ces éléments sont pris en compte ensemble, la hiérarchisation gagne en pertinence.
Une vulnérabilité de gravité élevée sur un système isolé peut ne pas nécessiter d’intervention immédiate, tandis qu’un problème de gravité moindre sur un actif connecté contenant des données sensibles exige bien sûr une action immédiate. Si cet actif est également accessible par l’intermédiaire d’un processus ou d’un agent piloté par l’IA disposant de privilèges élevés, le risque et l’urgence augmentent.
Ce changement transforme le fonctionnement des équipes de sécurité. Au lieu de gérer le volume des vulnérabilités, elles commencent à gérer le risque. Au lieu de réagir aux scores, elles répondent aux conditions qui reflètent la manière dont les attaquants, de plus en plus aidés par l’IA, opèrent réellement.
Le risque lié aux vulnérabilités n’est plus statique
Cette distinction devient d’autant plus importante que les environnements gagnent en dynamisme.
Les infrastructures cloud, les API et les intégrations avec des tiers introduisent des changements constants. Les agents d’IA et les couches d’automatisation ajoutent une nouvelle dimension en créant de nouvelles interactions entre les systèmes et les données. Les actifs sont créés, modifiés et retirés en continu, souvent sans supervision humaine directe.
Dans un tel environnement, le risque n’est pas statique. Il évolue avec l’infrastructure et l’automatisation qui la prennent en charge.
Les modèles de scoring statiques ne peuvent pas suivre. Ils représentent un instantané, et non l’état actuel.
Une vulnérabilité qui semble présenter un faible risque aujourd’hui peut devenir très risquée demain si son exposition change, si les accès s’étendent par l’intermédiaire de workflows automatisés ou si un attaquant piloté par l’IA identifie un chemin d’exploitation viable. Sans réévaluation continue, la hiérarchisation devient rapidement obsolète.
Les approches fondées sur le contexte sont conçues pour s’adapter. Elles évaluent en continu les conditions actuelles et alignent la hiérarchisation sur l’exposition réelle. Appliquée à des fins défensives, l’IA aide à corréler les signaux entre les actifs, les identités et les comportements afin de faire émerger les vulnérabilités les plus importantes.
Une meilleure hiérarchisation réduit le bruit de sécurité
L’impact opérationnel est immédiat. Dans un exemple de Secure, la corrélation de milliers de détections en chemins d’attaque a réduit de 70 % le bruit de sécurité nécessitant une intervention active.
Les effets sont clairs et mesurables. La fatigue liée aux alertes diminue. La remédiation devient plus ciblée. Le délai moyen de remédiation s’améliore. Les équipes consacrent moins de temps au triage et davantage à la résolution des expositions exploitables.
Bon nombre des vulnérabilités les plus exploitées étaient déjà connues, mais n’ont pas été corrigées à temps.
Le problème n’était pas la connaissance de la menace, mais la hiérarchisation et l’exécution.
L’automatisation rend possible la hiérarchisation continue
C’est l’automatisation qui rend cette approche viable dans la durée. Le volume et la vélocité des données sur les vulnérabilités rendent le triage manuel impraticable.
Le contexte doit être appliqué en continu aux actifs, aux configurations et aux sources de renseignements sur les menaces, ce qui nécessite des systèmes capables d’ingérer et d’analyser les données en temps réel. L’analyse pilotée par l’IA accélère ce processus en identifiant des schémas difficiles à détecter manuellement.
L’automatisation comble également le fossé entre l’identification et la remédiation. Dans de nombreux environnements, les vulnérabilités sont identifiées rapidement, mais restent sans réponse en raison de workflows fragmentés ou d’une responsabilité mal définie.
Lorsque la hiérarchisation et la remédiation sont intégrées à des processus automatisés, ce délai diminue et les fenêtres d’exposition se réduisent.
Comment aller au-delà des scores de gravité
Malgré cela, de nombreuses organisations continuent de s’appuyer largement sur les scores de gravité, faute de visibilité sur la manière dont les vulnérabilités s’articulent avec les véritables chemins d’attaque. Il ne s’agit pas de limites des outils, mais de limites de l’approche.
Adopter un modèle fondé sur le contexte ne signifie pas remplacer les systèmes existants. Il s’agit de les utiliser différemment.
Les données sur les vulnérabilités doivent être enrichies par le contexte des actifs et des menaces. La hiérarchisation doit refléter l’exploitabilité et l’impact métier. Le risque doit être réévalué en continu à mesure que les environnements et les couches d’automatisation évoluent.
L’objectif n’est pas d’éliminer totalement les vulnérabilités – c’est impossible. Il s’agit de veiller à ce que les vulnérabilités les plus importantes soient traitées avant de pouvoir être exploitées et de réduire le risque qu’elles représentent.
Cet objectif concret et réalisable correspond à la manière dont les attaquants opèrent désormais.
Dans un paysage de menaces défini par la vitesse, l’échelle et, de plus en plus, par la prise de décision pilotée par l’IA, le contexte rend la gestion des vulnérabilités efficace.





