Alors que de nombreuses organisations luttent pour survivre en reconstruisant leur gestion des cyber-risques dans un souci d’opportunité, Frontier AI transforme les vulnérabilités nouvellement découvertes en armes utilisables en quelques heures.
Selon Sumedh Thakar (photo), président et directeur général de Qualys, cette nécessité de réduire l'intervalle entre la découverte des vulnérabilités et leur militarisation est un sentiment qu'il entend dans presque toutes les conversations au Black Hat 2026. Le problème n'est pas nécessairement le volume des vulnérabilités, mais le fait que les ressources humaines n'ont jamais été suffisantes pour combattre celles exploitées. Thakar a présenté une approche à trois piliers : détection à la vitesse de l'IA avec analyse sans agent, hyper-priorisation via la validation des exploits et correction autonome Zero Day. Tous les trois fonctionnent en tandem pour résoudre la vulnérabilité en quelques heures.
« Si nous pouvions tout réparer, nous l'aurions fait », a déclaré Thakar. « Il existe peut-être des millions de vulnérabilités, mais seulement 1 % d’entre elles sont réellement exploitables, et seul un petit pourcentage d’entre elles entraînent réellement une perte commerciale. »
Thakar s'est entretenu avec Krista Case à Black Hat USA, lors d'une diffusion exclusive sur theCUBE, le studio de diffusion en direct de SiliconANGLE Media. Ils ont discuté de la nouvelle capacité d'analyse sans balayage de Qualys, de sa plateforme de gouvernance de l'IA TotalAI et de la raison pour laquelle le Risk Operations Center est essentiellement devenu le siège stratégique de la gestion des cyber-risques d'entreprise. (* Divulgation ci-dessous.)
La gestion des cyber-risques évolue des tableaux de bord vers le Risk Operations Center
La validation des exploits de Qualys fonctionne en envoyant des charges utiles sécurisées contre les vulnérabilités identifiées. Cela teste si les défenses telles que les pare-feu et les outils de détection et de réponse des points finaux bloqueront le chemin d'attaque. Si une résolution DNS revient, la vulnérabilité est confirmée exploitable et passe en haut de la file d'attente. Si la charge utile est bloquée, l’organisation dispose de plus de temps. La couche de validation, combinée à un score de fiabilité des correctifs généré par l'IA, donne aux équipes de sécurité la confiance nécessaire pour déployer des correctifs autonomes sans se soucier d'une panne.
« Nous envoyons une charge utile sécurisée. Une charge utile sécurisée pourrait être aussi simple que de dire : pouvez-vous résoudre ce nom DNS ? », a déclaré Thakar. « Si nous voyons la résolution DNS arriver, nous n'avons pas besoin de mettre à jour votre système ni d'écrire quoi que ce soit. Nous pouvons dire que nous pourrions le compromettre. «
Concernant la gouvernance de l’IA, Thakar a déclaré que la conversation est passée du blocage de l’IA fantôme à sa compréhension. Les organisations qui n’ont pas de problème d’IA fantôme ont probablement un problème commercial, ce qui signifie qu’elles n’utilisent pas du tout l’IA. La plateforme TotalAI de Qualys offre aux équipes de sécurité une visibilité sur l'endroit où les modèles d'IA et les GPU sont exécutés, teste les modèles pour détecter les sorties inappropriées, surveille les données utilisées pour la formation et aide à élaborer des politiques pour régir l'infrastructure d'IA sanctionnée.
« Quelle que soit la nouvelle technologie qui arrive, la question sera toujours la même : où puis-je l’avoir, puis-je l’évaluer, puis-je lui donner la priorité », a déclaré Thakar. « Si je ne le répare pas, à quoi sert ce tourisme de tableau de bord ? »
Le Risk Operations Center est la réponse de Thakar au problème de fragmentation qui empêche les RSSI de répondre à une simple question du conseil d'administration : à quel montant de perte en valeur suis-je exposé sur mon unité commerciale la plus critique ? Le risque cloud, le risque d'identité, le risque de mauvaise configuration et le risque de vulnérabilité résident actuellement sur des tableaux de bord distincts avec des échelles de notation incompatibles. Le ROC rassemble tout cela dans une vue unique et normalisée, le compare au contexte commercial et traduit les résultats techniques dans le langage financier familier aux conseils d'administration.
« C'est comme lorsque vous souscrivez une assurance automobile. Vous devez dire : 'Je vais payer 1 000 dollars pour assurer une voiture qui vaut 50 000 dollars' », a déclaré Thakar. « Si vous ne savez pas ce que vaut la voiture et ce que vous essayez de protéger, alors vous prenez des risques infinis. »
Voici l'interview vidéo complète, faisant partie de la couverture de Black Hat USA par SiliconANGLE et theCUBE :
(* Divulgation : TheCUBE est un partenaire média payant pour Black Hat USA. Les sponsors de la couverture de l'événement theCUBE n'ont pas de contrôle éditorial sur le contenu de theCUBE ou SiliconANGLE.)