Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le problème n'est pas que les entreprises ignorent l'authentification multifactorielle ou les défenses anti-phishing, mais que les attaquants ont évolué en un modèle où voler ou supplanter des identités légitimes est plus rentable et beaucoup plus silencieux. Un séminaire en direct aura lieu le 8 juillet 2026, organisé par Calculateur où les experts de l'industrie vont analyser pourquoi les contrôles traditionnels détectent souvent ces intrusions trop tard et comment Analyse comportementale dirigée par A peut accélérer la détection et la réponse; c'est un signe que les entreprises doivent repenser non seulement les technologies qu'elles mettent en œuvre, mais comment elles les intègrent dans les processus de réponse automatisés.
Dans les incidents de responsabilisation modernes, il n'y a pas de binaire clair entre "normal" et "malicious" : des références valides, des dispositifs de confiance et des services cloud légitimes sont utilisés pour pivoter dans les environnements d'entreprise. Par conséquent, les alertes basées sur des signatures ou des seuils rigides génèrent du bruit et nécessitent des enquêtes manuelles qui consomment des heures ou des jours, suffisamment de temps pour que l'attaquant puisse exfilter des données ou établir la persistance. La clé est de détecter les écarts contextuels dans le comportement, pas seulement identifier les objets malveillants connus.

L'analyse comportementale aide à construire ce contexte : en comparant les modes d'envoi de courrier, les itinéraires de connexion, l'interaction avec les documents et le comportement collaboratif par rapport à une ligne de base par l'utilisateur, l'équipement et l'organisation, il est possible de prioriser les anomalies plus susceptibles d'être un engagement réel. Mais l'IV n'est pas une panacée; sa valeur réelle apparaît lorsqu'elle alimente des workflows automatisés qui enrichissent les preuves, effectuent des actions de précaution (comme forcer la réauthentification, bloquer des sessions suspectes ou isoler des boîtes aux lettres) et documentent les décisions d'audit et de médiation subséquente.
D'un point de vue tactique, il existe plusieurs leviers d'impact immédiat que les organisations peuvent agir sans compter uniquement sur de nouveaux outils. Mettre en œuvre un MFA résistant au phishing (FIDO2, mots de passe ou certificats d'appareil) réduit l'efficacité des attaques d'échange d'identification et d'interception de code SMS. Le renforcement des politiques d'accès conditionnel et la gestion des privilèges avec des principes moins privilégiés et des sessions d'accès temporaire limitent la portée d'un compte engagé. De plus, les contrôles électroniques de base tels que SPF, DKIM et DMARC aident à réduire le remplacement externe, bien qu'ils ne protègent pas contre une boîte aux lettres légitime compromise.
La détection précoce exige une visibilité : l'enregistrement centralisé, la télémétrie du courrier et de la collaboration, l'analyse des services par des tiers et les comptes de suivi et de service des jetons OAuth. Sans données, il n'y a pas de comportement à modéliser, il est donc essentiel d'investir dans la télémétrie de qualité, de la garder assez longtemps pour l'analyse médico-légale et d'enrichir les événements avec le renseignement sur les menaces et le contexte organisationnel. Compléter EDR / XDR avec des signaux d'identité et de courrier permet à l'attaquant de corréler des actions dans différentes couches.
Automatiser les réponses fréquentes à l'engagement de compte réduit le fardeau pour les analystes et raccourcit les fenêtres de séjour de l'agresseur. Les livres de lecture doivent comporter des étapes répétées : contenir le compte touché, retirer les jetons de force, bloquer les sessions actives, analyser l'activité d'expédition et d'exfiltration et coordonner la restauration en toute sécurité. L'orchestration entre les solutions (par exemple SOAR, solutions de sécurité du courrier et fournisseurs d'identité) transforme une alerte en une chaîne d'actions concrètes qui minimisent le temps d'exposition.

Le facteur humain et la gouvernance ne doivent pas être sous-estimés : la formation axée sur les menaces réelles telles que la BEC et l'hameçonnage dirigé, associée à des processus clairs pour signaler et évaluer les soupçons, peut mettre fin à de nombreuses intrusions précoces. Dans le même temps, les organisations devraient adopter des contrôles d'hygiène tels que la rotation des pouvoirs, la désactivation automatique des comptes inactifs et l'examen régulier de l'accès privilégié pour empêcher un attaquant de trouver des portes ouvertes.
Enfin, l'investissement technologique doit s'accompagner de mesures et d'objectifs opérationnels : mesurer le temps moyen de détection, le temps de confinement et le nombre d'enquêtes automatisées qui sont fermées sans intervention humaine. Ces mesures démontrent le rendement des investissements dans l'analyse comportementale et l'automatisation, et ajuster les tactiques en fonction de l'évolution des menaces. Pour ceux qui veulent approfondir les recommandations d'identité et d'authentification, les lignes directrices du NIST sur l'identité numérique constituent un bon point de départ. https: / / pages.nist.gov / 800-63-3 /, et pour les récents guides et alertes opérationnels, la page de l'agence de sécurité américaine offre des ressources pratiques https: / / www.cisa.gov.
Si votre organisation analyse toujours les alertes postales en isolement ou si les délégués effectuent des recherches auprès d'analystes humains, assistez à des forums techniques comme le séminaire du 8 juillet et évaluez les solutions qui lient l'identité, le courrier et l'automatisation devrait être une priorité. La différence entre un incident mineur et une filtration de masse est généralement la vitesse de détection et la capacité de réponse automatisée., pas seulement la présence de MFA ou d'une solution antiphishing installée sur la passerelle.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...