Le rapport Blue de Picus révèle des lacunes persistantes en matière de détection 

Picus constate que les cyberdéfenses s’améliorent, mais que des lacunes persistent en matière de détection, de sécurité post-compromission et de prévention des rançongiciels.

Written By
Ken Underhill
Ken Underhill
Aug 12, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Selon le rapport Blue 2026 de Picus, les défenses de cybersécurité des entreprises se sont améliorées en 2026. 

Cependant, les organisations peinent toujours à détecter les comportements furtifs des attaquants et à transformer les données de télémétrie de sécurité en alertes exploitables. 

Le rapport a analysé plus de 338 millions d’attaques simulées menées dans les environnements de clients de Picus entre janvier et juin 2026. 

Picus a mesuré l’efficacité des contrôles de sécurité existants pour empêcher les attaques et vérifié si les activités malveillantes simulées généraient des journaux et des alertes.

Globalement, les scores de prévention sont passés de 62 % en 2025 à 69 % en 2026, retrouvant ainsi leur niveau de 2024. 

Ces résultats indiquent que des défenses périmétriques plus solides ne se traduisent pas nécessairement par une protection équivalente une fois que les attaquants ont pénétré dans un environnement.

Principaux enseignements du rapport Blue 2026 de Picus

  • La prévention des cyberattaques s’est globalement améliorée, Picus indiquant que son efficacité est passée de 62 % en 2025 à 69 % en 2026.
  • Les défenses post-compromission restent plus faibles, les organisations n’ayant empêché que 37 % des actions d’attaquants testées après l’établissement d’un accès authentifié.
  • L’amélioration de la journalisation de sécurité ne se traduit pas par de meilleures alertes, le score de journalisation étant passé à 58 %, tandis que le score d’alerte est resté à seulement 14 %.
  • La prévention des rançongiciels s’est dégradée face aux principales menaces, les 10 familles de rançongiciels les moins bien contrées affichant toutes un score de 38 % ou moins.

Picus relève des lacunes dans les défenses de sécurité post-compromission 

L’un des principaux enseignements du rapport concerne ce qui se passe après qu’un attaquant a obtenu un accès authentifié. 

Picus a constaté un taux de prévention post-compromission de seulement 37 %, nettement inférieur au score global de prévention de 69 %.

L’écart était particulièrement marqué entre les comportements d’attaquants très visibles et ceux générant peu de bruit. 

Les techniques de déplacement latéral utilisant l’exécution de services étaient empêchées dans environ 90 % des cas, tandis que les techniques d’élévation de privilèges exploitant le contournement de l’UAC étaient bloquées dans environ 85 % des cas. 

En comparaison, les activités de découverte et de collecte n’étaient empêchées que dans environ 10 % des tentatives.

Dans son analyse des techniques MITRE ATT&CK, la technique de désactivation de la journalisation de l’historique des commandes (T1562.003) n’a été bloquée que dans 1 % des simulations, tandis que la suppression de l’accès au compte (T1531) n’a été empêchée que dans 2 % des cas. 

Advertisement

L’encodage des données (T1132) et l’exécution de scripts signés via un proxy (T1216) n’ont chacune affiché qu’un taux de prévention de 9 %.

Davantage de données de télémétrie de sécurité ne produisent pas davantage d’alertes exploitables 

Les organisations ont également amélioré leur capacité à recueillir les activités des attaquants, sans réaliser de progrès comparable dans l’alerte des équipes de sécurité.

Le score moyen de journalisation est passé de 54 % à 58 %, son niveau le plus élevé dans toutes les éditions du rapport. 

Cependant, le score d’alerte est resté inchangé, à seulement 14 %, ce qui signifie que moins d’une attaque simulée sur sept a généré une alerte pertinente.

Picus a identifié des problèmes d’ingénierie de la détection comme un facteur majeur de cet écart. 

Les problèmes de performance représentaient 49 % des échecs des règles de détection, contre 24 % l’année précédente. 

Les problèmes de collecte des journaux ont diminué, passant de 50 % à 41 %, ce qui suggère que le défi consiste désormais moins à recueillir les données de télémétrie qu’à les traiter efficacement et à produire des alertes utiles. 

Les lacunes persistantes dans la collecte des journaux sont préoccupantes, car une activité qui n’est pas enregistrée ne peut pas déclencher d’alerte, ce qui souligne la nécessité pour les organisations de donner la priorité à l’ingénierie de la détection. 

La prévention des rançongiciels recule

Le rapport a également constaté une dégradation de la protection contre plusieurs familles de rançongiciels. 

Les 10 familles de rançongiciels les moins bien contrées ont toutes obtenu des scores de prévention de 38 % ou moins, tandis que leur score moyen de prévention a reculé d’environ 44 % en 2025 à 32 % en 2026.

Le rançongiciel Play a connu le recul le plus marqué, son taux de prévention passant de 50 % à seulement 13 %.

BlackByte a été empêché dans 25 % des simulations, tandis que LockBit n’a été bloqué que dans 30 % des simulations, contre 45 % l’année dernière.

Advertisement

Les contrôles de sécurité peuvent se dégrader sans validation continue 

Les conclusions de Picus montrent que l’efficacité de la cybersécurité peut évoluer au gré des menaces, des configurations et de l’infrastructure. 

L’entreprise recommande de valider en continu les contrôles, de renforcer la détection comportementale, de tester les chaînes d’attaque par rançongiciel et par menace persistante avancée, et d’améliorer l’ingénierie de la détection. 

Les contrôles de sécurité peuvent se dégrader au fil du temps en raison de dérives de configuration, d’intégrations défaillantes, de la complexité opérationnelle et de l’évolution des techniques des attaquants, ce qui renforce la nécessité de procéder à des tests et à des réglages continus. 

Ces conclusions soulignent également la valeur des principes Zero Trust, qui partent du principe que des menaces peuvent déjà être présentes dans l’environnement et exigent une vérification continue des utilisateurs, des appareils et des accès. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.