Menaces et vulnérabilités majeures
Évaluation des vulnérabilités et tendances en matière d’exploitation
Le rapport sur l’ajustement du scoring par le NIST face à la hausse des CVE met en évidence une augmentation de plus de 260 % des soumissions de CVE depuis 2020. Pour gérer cette hausse, le NIST donnera la priorité aux vulnérabilités à fort impact, ce qui pourrait laisser de nombreuses vulnérabilités sans données de scoring complètes. Les équipes de sécurité doivent s’adapter à l’incohérence des données sur les vulnérabilités et se préparer à d’éventuels angles morts dans les évaluations des risques.
Exploitation de l’automatisation et des workflows cloud
Les attaquants détournent de plus en plus les outils d’automatisation de confiance. Les workflows n8n ont été exploités dans des campagnes d’hameçonnage, qui s’appuient sur des sous-domaines légitimes pour diffuser des logiciels malveillants tout en échappant à la détection. Ces campagnes restent actives, ce qui souligne la nécessité de renforcer le contrôle des environnements d’automatisation low-code.
Exposition des données due à des erreurs de configuration
Les systèmes mal configurés continuent d’exposer des données sensibles. Des fichiers Fiverr exposés par l’indexation des moteurs de recherche ont révélé que des fichiers utilisateurs étaient accessibles via Google en raison de liens Cloudinary exposés. De même, une faille sur un site de vente au détail permettait d’accéder aux données clients grâce à des identifiants de commande séquentiels dans les URL. Ces deux incidents soulignent l’importance d’une configuration sécurisée et de la validation des contrôles d’accès.
Détection automatisée des menaces
L’article Automatiser la détection des menaces avec Python, Kafka et le traitement des journaux en temps réel explique comment la normalisation des journaux en temps réel et les alertes associées à ATT&CK peuvent améliorer la fiabilité de la détection. L’intégration de tels pipelines aux opérations du SOC aide à identifier plus rapidement les anomalies et à réduire les faux positifs.
Actualités du secteur
Principales fuites de données et incidents de sécurité
La fuite de données d’Amtrak a compromis au moins 2,1 millions de dossiers clients, et potentiellement jusqu’à 9,4 millions, lors d’une attaque liée au CRM et à Salesforce. Les données exposées comprennent des informations personnelles et de voyage, ce qui accroît les risques d’hameçonnage et d’usurpation d’identité.
Vercel a confirmé un incident de sécurité après qu’un acteur malveillant a affirmé avoir accédé à des systèmes internes et dérobé des données. La fuite pourrait affecter les workflows CI/CD et l’intégrité de la chaîne d’approvisionnement, ce qui a conduit à l’ouverture d’une enquête interne.
Comcast a conclu un accord à l’amiable de 117,5 millions de dollars à la suite de sa fuite de 2023 ; jusqu’à 30 millions de clients concernés peuvent prétendre à une indemnisation ou à des services de protection contre l’usurpation d’identité.
Investissements des entreprises et expansion technologique
Samsung a annoncé au Vietnam un projet de 4 milliards de dollars consacré au conditionnement des semi-conducteurs, qui débutera par une phase de 2 milliards de dollars à Thai Nguyen. Cet investissement vise à renforcer les capacités de conditionnement des puces et à remodeler les chaînes d’approvisionnement de la région APAC.
Meta investit 21 milliards de dollars dans CoreWeave afin de sécuriser son infrastructure de calcul dédiée à l’IA jusqu’en 2032, signe d’un engagement à long terme en faveur d’opérations d’IA évolutives.
IA et préparation de la main-d’œuvre
Malgré l’adoption généralisée de l’IA, une étude récente a constaté que, si 90 % des employés utilisent l’IA au travail, seuls 16 % se sentent suffisamment formés. Cet écart souligne la nécessité d’initiatives de montée en compétences pilotées par les employeurs afin de maximiser les gains de productivité.
Pour les professionnels souhaitant renforcer leur expertise, huit certifications de premier plan en IA pour 2026 ont été recensées. Elles couvrent les parcours liés au machine learning, à la data science et à la gestion de produits d’IA.
Conseils de sécurité et bonnes pratiques
Réponse aux fuites de données
À la suite de fuites de grande ampleur comme celle d’Amtrak, les experts recommandent les mesures suivantes, tirées de la couverture de la fuite par TechRepublic :
- Surveillez vos comptes pour détecter toute activité suspecte.
- Soyez attentif aux tentatives d’hameçonnage utilisant des données personnelles divulguées.
- Examinez et limitez les accès de tiers aux systèmes sensibles tels que les CRM.
Contrôle des accès et application des politiques
La politique d’accès aux systèmes et aux données du personnel informatique insiste sur la définition de niveaux d’accès clairs pour le personnel informatique afin de garantir une administration appropriée des systèmes critiques et de maintenir la conformité aux normes de protection des données.
Automatisation de la gouvernance et de la conformité
Selon eSecurity Planet, l’automatisation des processus GRC renforce la sécurité de la chaîne d’approvisionnement en permettant un suivi centralisé des risques et une surveillance continue. Les entreprises sont encouragées à :
- Utiliser l’automatisation GRC pour évaluer les risques liés aux tiers.
- Mettre en œuvre des politiques sous forme de code pour garantir une application cohérente.
- Conserver des pistes d’audit automatisées pour assurer la visibilité sur la conformité.
Architecture de sécurité des applications
Le framework Enterprise Java Applications: Risk-Driven Architecture recommande de hiérarchiser la sécurité en fonction de facteurs de risque liés aux composants, tels que la probabilité, l’impact et l’exposition. Cette approche assure la protection des actifs de grande valeur et réduit plus efficacement la surface d’attaque qu’une conformité fondée sur des listes de contrôle.
Outils et ressources
Plateformes d’intégration de l’IA et du cloud
AWS Bedrock simplifie le déploiement de l’IA en entreprise grâce à un accès sécurisé à plusieurs modèles et à des outils d’orchestration, permettant des mises en production plus rapides. Parallèlement, l’intégration de l’IA et du ML dans les clouds hybrides favorise la prise de décision en temps réel et la souveraineté des données grâce à l’apprentissage fédéré.
Outils pour développeurs et observabilité
Le NeMo Agent Toolkit s’intègre à Docker Model Runner pour assurer l’observabilité des workflows d’IA via OpenTelemetry, permettant aux développeurs de suivre et de déboguer efficacement les systèmes multi-agents.
Sécurité du code et gestion des coûts cloud
L’analyse des PR sur 50 000 dépôts montre qu’une détection précoce accélère la correction des vulnérabilités d’un facteur neuf, réduisant ainsi l’exposition à long terme. En outre, les pratiques de FinOps en production rendent les coûts cloud observables en temps réel et intègrent le suivi des dépenses aux pipelines CI/CD afin d’éviter les dépassements budgétaires.
Ressources de formation
Pour les professionnels souhaitant élargir leurs compétences, le guide des meilleures certifications en IA pour 2026 propose une feuille de route pour faire progresser leur carrière dans l’IA et le machine learning.
Pour découvrir davantage de contenus de nos archives de newsletters, cliquez ici.





