Leaders d’opinion

Pourquoi le véritable écart en matière de sécurité des points de terminaison se situe entre la détection et l’action

mm
Ajouter Unite.AI à vos sources préférées sur Google

Il y a un an, j’ai écrit à propos de le passage de l’industrie de la gestion des points de terminaison vers un modèle plus autonome. Depuis, cet avenir semble beaucoup moins lointain. Une grande partie de cette pression provient de l’écart croissant entre visibilité et action. Les entreprises sont devenues remarquablement efficaces pour identifier les risques des points de terminaison, mais agir sur ces constats prend encore beaucoup trop de temps.

Verizon’s 2026 Data Breach Investigations Report a constaté que l’exploitation des vulnérabilités était devenue le principal vecteur d’accès initial, représentant 31 % des violations, contre 20 % l’année précédente. Parallèlement, le temps médian nécessaire pour corriger complètement une vulnérabilité est passé de 32 jours à 43.

Ces chiffres révèlent le problème. La détection s’améliore, mais la remédiation peine à suivre le rythme.

Les attaquants, quant à eux, évoluent dans la direction opposée. Le H1 2026 Cloud Threat Horizons Report de Google a constaté que le délai entre la divulgation d’une vulnérabilité et son exploitation active s’était réduit de semaines à jours, incitant Google à recommander des défenses davantage automatisées.

Cela devrait changer notre façon de concevoir la sécurité des points de terminaison. Une alerte n’est pas un résultat. Un tableau de bord indiquant à l’informatique que 800 appareils sont vulnérables a identifié le problème, mais le risque demeure exactement où il était jusqu’à ce que quelqu’un décide quoi faire, exécute cette décision en toute sécurité et confirme que cela a fonctionné.

C’est l’écart que la gestion autonome des points de terminaison peut commencer à combler.

L’écart entre alerte et remédiation

Une alerte sur un point de terminaison peut indiquer à l’informatique ce qui a mal tourné, mais le vrai travail commence ensuite. Les équipes doivent encore déterminer quels appareils sont affectés, leur degré d’exposition, si la vulnérabilité est activement exploitée et à quelle vitesse la remédiation doit intervenir. Elles peuvent également devoir tester le correctif, tenir compte des dépendances applicatives et vérifier que la solution a réellement fonctionné.

À l’échelle de l’entreprise, c’est là que le goulot d’étranglement se forme. Une meilleure visibilité génère davantage de constats, mais chaque constat nécessite encore suffisamment de contexte avant que quelqu’un ne puisse agir en toute confiance.

La priorisation des vulnérabilités devient elle-même davantage basée sur le risque pour exactement cette raison. La Binding Operational Directive 26-04 du CISA va au-delà des simples scores de gravité et intègre des facteurs tels que l’exploitation active et le contexte environnemental dans la décision. Une vulnérabilité critique sur un système exposé à Internet n’est pas le même problème que la même vulnérabilité sur une machine de test isolée.

C’est ici que la Gestion autonome des points de terminaison (AEM) peut étendre ce que l’automatisation traditionnelle fait déjà bien. L’automatisation basée sur des règles est excellente lorsque la réponse est connue à l’avance : une condition est remplie, donc une action prédéfinie s’exécute. Le problème est que les problèmes de points de terminaison restent rarement aussi simples. La bonne réponse dépend souvent de l’appareil, de son état actuel, des politiques qui le régissent et du contexte de sécurité plus large.

L’AEM intègre ce contexte dans le flux de travail en utilisant des agents spécialisés pour interpréter l’état de l’appareil, le risque et le contexte de la politique, tandis que l’automatisation guidée par les politiques définit ce que le système est autorisé à faire. Selon la situation, cela peut signifier recommander une réponse, lancer une remédiation approuvée, vérifier le résultat ou escalader le problème lorsque le jugement humain est encore nécessaire.

C’est une distinction importante. La prochaine étape de la gestion des points de terminaison ne consiste pas simplement à automatiser davantage de tâches. Il s’agit de s’assurer que ces tâches mènent réellement au résultat souhaité par l’informatique : amener le point de terminaison à l’état de sécurité et de conformité attendu.

Pourquoi le correctif automatisé est le meilleur point de départ

La gestion des correctifs est l’endroit où cette idée devient beaucoup plus facile à voir en pratique. Le flux de travail est répétitif, sensible au temps et, surtout, mesurable. Un appareil vulnérable est soit remédié, soit il ne l’est pas. les directives de gestion des correctifs d’entreprise de NIST reflètent cette réalité en traitant le correctif comme un cycle de vie qui se termine par la vérification, et non par le déploiement.

Cette distinction est importante. Dans un modèle plus autonome, le contexte de menace provenant de sources telles que le CISA’s Known Exploited Vulnerabilities Catalog peut aider à établir l’urgence, tandis que les politiques définies par l’informatique décident jusqu’où la réponse doit aller. Un correctif peut d’abord être déployé auprès d’un groupe pilote, s’étendre par étapes, retenter les appareils en échec ou hors ligne, et s’arrêter pour révision lorsqu’un élément sort des conditions approuvées.

C’est une définition bien plus utile du correctif autonome que de simplement planifier les mises à jour.

Il existe également un principe plus large : l’autonomie doit être une échelle de permissions, et non un simple interrupteur. Plus l’action est prévisible et réversible, plus le système peut disposer de liberté. Plus le risque opérationnel est élevé, plus le besoin d’approbation et de supervision est fort.

Bien exécuté ; la mise à jour devient plus qu’un simple cas d’utilisation de l’automatisation. Elle devient une méthode contrôlée pour que l’informatique prouve que la remédiation autonome peut fonctionner sans perdre le contrôle.

De la mise à jour à une autonomie plus large des points de terminaison

Une fois que ce modèle fonctionne pour le correctif, l’étape suivante n’est pas d’automatiser tout d’un coup. Il s’agit d’étendre l’autonomie à d’autres tâches d’endpoint où le résultat souhaité est clair et où la réponse peut être encadrée en toute sécurité par la politique.

Les points de terminaison restent rarement exactement comme les a configurés le service informatique. Les paramètres de sécurité changent, les certificats expirent, les applications requises disparaissent, le chiffrement est désactivé et les appareils sortent de conformité. Aucun de ces problèmes n’est particulièrement dramatique pris isolément. Mais sur un grand parc, ils génèrent un flux constant de tickets, d’enquêtes et de correctifs manuels.

C’est à ce moment que l’automatisation guidée par la politique et l’IA agentique peuvent commencer à travailler ensemble de manière plus significative. Au lieu de créer un flux de travail distinct pour chaque problème possible, le service informatique peut définir l’état qu’un point de terminaison doit maintenir. La politique fixe les limites, tandis que des agents spécialisés aident à interpréter ce qui a changé et à déterminer quelle réponse approuvée par la politique convient à la situation. Si le problème relève d’un chemin de remédiation approuvé, la plateforme peut agir et vérifier le résultat. Si la remédiation échoue, le contexte change, ou si l’action requise dépasse ces limites, le problème revient au service informatique.

Cela crée un modèle de gestion des points de terminaison beaucoup plus continu. Plutôt que d’attendre qu’un administrateur traite chaque déviation, le système peut détecter la dérive, agir conformément à la politique, vérifier le résultat et n’escalader que lorsque le jugement humain est réellement nécessaire.

Bien sûr, donner aux systèmes plus de marge d’action rend également la gouvernance plus importante. Les flux d’approbation, les autorisations basées sur les rôles, les pistes d’audit, les options de retour en arrière et la révision par l’administrateur doivent toujours encadrer les actions à fort impact. Mais ces contrôles doivent rendre l’autonomie plus sûre, et non ramener chaque action dans un processus manuel.

C’est là que l’écart entre la détection et l’action commence enfin à se combler. La valeur de la gestion autonome des points de terminaison ne sera pas mesurée par le nombre de décisions qu’elle retire du service informatique, mais par le nombre de problèmes routiniers qu’elle peut résoudre en toute sécurité avant qu’ils ne deviennent la prochaine alerte de quelqu’un d’autre.

Apu Pavithran est le fondateur et PDG de Hexnode, la division de logiciels d'entreprise de Mitsogo. Hexnode réunit la gestion des appareils, la sécurité des points de terminaison et l'identité grâce à Hexnode UEM, Hexnode XDR et Hexnode IdP. Sa solution d'IA agentique, Hexnode Genie, alimentée par la Hexnode Context Layer, simplifie et automatise les flux de travail informatiques afin d’aider les équipes à fonctionner plus efficacement.