Un agent de point de terminaison ne peut pas signaler sa propre absence. Le rapport Axonius Actionability 2026, réalisé avec le Ponemon Institute et interrogeant 662 professionnels de l’informatique et de la sécurité, a chiffré une lacune que les équipes SOC ont travaillé pendant des années. Au sein de la base de clients Axonius, 12,7 % des appareils sur un inventaire médian de 298 000 appareils ne disposent pas de l’agent de sécurité attendu.
Si un appareil n’a pas d’agent, aucune console de gestion ne l’affiche. Si un enregistrement CMDB est périmé, aucune réconciliation ne le signale. Un employé qui a installé Claude Enterprise en dehors des achats a créé un espace de travail SaaS, une surface d’identité et une empreinte de jeton API que la télémétrie des points de terminaison à elle seule ne permettra pas d’inventorier de manière fiable. Le pourcentage de couverture sur le tableau de bord EDR est structurellement incomplet car le mécanisme de reporting ne peut pas voir ce qu’il ne couvre pas.
Cet écart est plus important aujourd’hui qu’il y a six mois. Les fournisseurs de SOC et XDR poussent les enquêtes et les mesures correctives de manière plus autonome en production. Ces agents interrogeront les mêmes tableaux de bord, feront confiance aux mêmes pourcentages de couverture et agiront sur les mêmes angles morts que les analystes humains ont appris à contourner. Un analyste humain remet en question un taux de couverture de 98 %. Un agent autonome le traite comme une vérité terrain et se déplace à la vitesse d’une machine.
Trois signaux indépendants ont convergé vers le même écart
L’enquête de Gravitee menée en 2026 auprès de plus de 900 dirigeants a révélé que 88 % d’entre eux ont signalé des incidents confirmés ou suspectés liés à l’IA, et que seulement 14,4 % ont envoyé des agents en direct avec une approbation de sécurité complète. Le rapport Axonius/Ponemon a révélé que 52 % des personnes interrogées laisseraient les agents autonomes agir sur les recommandations, tandis que 63 % ont déclaré que les données sous-jacentes manquaient d’informations importantes. Le cadre de confiance agentique des ACVM exige une gouvernance des données vérifiée avant que les agents n’agissent sur toute découverte.
Mike Riemer, RSSI terrain chez Ivanti, a déclaré que les vulnérabilités connues sur les réseaux honeypot d’Azure sont désormais attaquées en moins de 90 secondes. «Les mesures de sécurité traditionnelles continuent de fonctionner», a déclaré Riemer à VentureBeat.
La mise en garde est que ces mesures ne protègent que ce qu’ils peuvent voir. Un agent EDR déployé sur 87,3 % de l’inventaire des appareils laisse les 12,7 % restants en dehors de la télémétrie, de l’application des politiques et de la logique de détection de cet agent.
Les données de déploiement exclusives quantifient l’échelle
Joe Diamond, PDG d’Axonius, a déclaré à VentureBeat que le RSSI moyen voit environ 50 % de ce qui se trouve réellement sur le réseau. «Disons que 50 % de leur environnement se trouve dans la matière noire», a déclaré Diamond. «Ils ne savent pas ce que c’est, ni où cela se trouve, ni qui y a accès, si c’est sécurisé, si ce n’est pas sécurisé.»
Les données de déploiement de plus de 900 clients Axonius confirment ces chiffres. TransUnion est passée de 70 % à 99 % de couverture des points finaux après vérification hors bande. Western Union est passée de 85 % à 99 % en consolidant les données de 38 outils et en réduisant de moitié la charge de travail manuelle. Lumen a découvert 1,1 million d’actifs, là où la CMDB en indiquait 17 000. Cela se traduit par environ 37 000 points de terminaison non gérés par organisation, en dehors de toute politique, de chaque cycle de correctifs et de chaque règle de détection.
Diamond a souligné Mythos, le modèle de raisonnement frontalier d’Anthropic, comme un signe que la capacité offensive à la vitesse de la machine rendra tout actif inconnu beaucoup plus risqué qu’il ne l’est aujourd’hui. « Les gens ont tendance à souffrir du syndrome des objets brillants », a-t-il déclaré. « Si vous ne comprenez pas à quoi ressemble 50 % de votre environnement du point de vue traditionnel des points de terminaison et que vous pensez que vous allez passer au contrôle et à la gouvernance granulaires de l’IA, votre programme échouera. » Diamond a qualifié le changement plus large de l’IA de « aussi important, sinon plus grand, qu’Internet ».
Trois approches s’affrontent pour combler l’écart
Aucune architecture ne résout à elle seule le problème de visibilité aujourd’hui. Trois approches sont en concurrence, chacune avec des compromis nommés que les équipes de sécurité doivent évaluer avant l’achat.
Une couche d’intégration dédiée utilise des adaptateurs API bidirectionnels pour créer un inventaire toujours à jour. Axonius exécute plus de 1 400 adaptateurs et découvre désormais les installations Shadow Claude Enterprise via son adaptateur Anthropic (GA 15 juin). «Nous avons créé une intégration API bidirectionnelle avec tous les systèmes informatiques et tous les contrôles de sécurité pour créer un inventaire toujours à jour de ce à quoi ressemble l’environnement», a déclaré Diamond à VentureBeat.
Intelligence EDR et XDR native de la plateforme crée un contexte d’actifs plus riche au sein de l’empreinte de l’agent. La profondeur de l’empreinte de l’agent est l’avantage. La limitation est structurelle. L’intelligence native de la plateforme est limitée à ce que l’agent peut voir, et l’écart identifié par le rapport Ponemon se situe précisément là où s’arrête cette visibilité.
Modernisation de la CMDB nécessite une réconciliation continue avec trois sources de télémétrie indépendantes ou plus. Selon les données d’Axonius/Ponemon, seules 13 % des organisations effectuent des rapprochements quotidiens. Les 87 % restants fonctionnent sur des enregistrements obsolètes qui alimentent une priorisation incorrecte dans tout pipeline de remédiation automatisé.
Préparation des données EDR : cinq étapes avant une remédiation autonome
Avant de laisser les agents SOC autonomes fermer des tickets ou mettre des actifs en quarantaine, cette liste de contrôle vous indique si vos données EDR et vos actifs sont suffisamment solides pour être fiables. Il est indépendant du fournisseur, fonctionne avec n’importe quel EDR et CMDB et vous offre cinq portes réussite/échec que vous pouvez exécuter en une seule session de travail.
|
Zone à risque |
Ce que montrent les données |
Seuil de préparation |
Action à entreprendre maintenant |
|
Delta de l’inventaire des actifs |
Ponemon : seulement 45 % se consolident en une seule vue. Forrester TEI : 150 % d’actifs en plus par rapport à ceux identifiés précédemment. Lumen : 17 000 dans CMDB contre 1,1 M découverts. |
Delta ≤10% entre la découverte, la CMDB et le nombre d’agents EDR. Un delta supérieur à 10 % bloque la correction automatique jusqu’à ce qu’il soit rapproché. |
Exécutez la découverte basée sur l’API sur tous les segments. Différent par rapport au nombre de consoles CMDB et EDR. Concilier le minimum trimestriel. |
|
Services d’IA non gérés |
Gravitee : 88 % d’incidents d’IA confirmés ou suspectés. Seulement 14,4 % avec une approbation de sécurité complète. L’adaptateur Anthropic (GA 15 juin) découvre les installations Claude Enterprise non gérées. |
Aucun service d’IA à haut risque en dehors des marchés approuvés. Analyses de découverte SaaS hebdomadaires. Les instances à haut risque non gérées déclenchent le triage IR avant l’examen des exceptions. |
Déployez des adaptateurs de découverte SaaS ou au niveau du protocole pour la détection des services d’IA. Automatisez les analyses hebdomadaires. Acheminez les instances non gérées vers la file d’attente IR. |
|
Précision des enregistrements CMDB |
Ponemon : seulement 13 % se réconcilient quotidiennement (RSAC 2026). Brooks Running : écart de serveur de 20 % entre la console et la découverte indépendante. Principaux obstacles à la remédiation : priorisation floue, propriété floue, données incohérentes. |
≥85 % des enregistrements validé par rapport à plus de 3 sources de télémétrie indépendantes. Aucun enregistrement obsolète ou orphelin dans la file d’attente de correction active. |
Faites des références croisées entre la CMDB et l’inventaire cloud, la télémétrie EDR et l’annuaire IdP. Un rapprochement continu remplace les cycles d’audit annuels. |
|
Écart de couverture des agents de point de terminaison |
Ponemon : un agent ne peut pas signaler sa propre absence (p. 8). TransUnion : 70 % à 99 % après vérification hors bande. RSAC 2026 : 12,7 % des 298 000 appareils médians ne disposent pas de l’agent attendu. |
Couverture des agents ≥95 % vérifié via une découverte hors bande. De nombreux RSSI fixent cela comme minimum avant d’autoriser une remédiation autonome. Aucune mesure auto-déclarée uniquement dans les rapports du tableau. |
Exécutez une découverte basée sur le réseau ou basée sur une API sur la liste des appareils gérés. Une couverture inférieure à 95 % bloque la portée des mesures correctives automatisées. |
|
Cartographie de la propriété des actifs |
Ponemon : 32 % appliquent les balises de manière cohérente. Seuls 51 % attribuent la propriété des nouvelles expositions (pp. 9, 16). TransUnion : 12 000 à 190 000 actifs dont la propriété est cartographiée. |
Propriétaire attribué dans les 24 heures. Balises cohérentes dans le cloud, EDR, CMDB. Trois systèmes montrant trois propriétaires = échec. |
Automatisez la propriété via des balises cloud, l’adhésion à un groupe IdP ou des métadonnées CMDB. Mappez l’actif, la correction et le propriétaire de l’entreprise dans des champs distincts. |
Cinq questions à se poser avant d’autoriser une action autonome du SOC
-
Qu’est-ce qui vérifie de manière indépendante la couverture des agents de point de terminaison en dehors de la console EDR ?
-
Comment le SOC réconcilie-t-il les conflits entre EDR, CMDB, l’inventaire cloud, l’IdP et les outils de découverte ?
-
Les agents d’IA peuvent-ils agir sur des actifs dont la propriété est inconnue ou contestée ?
-
Le système peut-il distinguer « non vulnérable » de « non visible » ?
-
Quelle porte de qualité des données bloque la remédiation autonome lorsque la couverture ou la propriété tombe en dessous du seuil ?
Cadrage des risques prêt pour le conseil d’administration
Kayne McGladrey, membre senior de l’IEEE, a confirmé cette tendance à travers plusieurs interviews publiées par VentureBeat. L’écart structurel dans la couverture déclarée n’est pas nouveau. Ce qui est nouveau, c’est que les agents autonomes agiront à la vitesse d’une machine, sans les solutions institutionnelles que les analystes humains ont développées au fil des années d’expérience. Diamond a clairement exprimé les enjeux au niveau du conseil d’administration dans un communiqué de presse d’avril 2026 : « Les résultats s’accumulent parce que les données ne sont pas fiables, la propriété n’est pas claire et des classes d’actifs entières ne sont même pas prises en compte.
Le cadre de confiance agentique du CSA exige que tout agent promu à un niveau d’autonomie plus élevé franchisse cinq portes, y compris une précision démontrée et un audit de sécurité. Les obligations de transparence de l’article 50 de la loi européenne sur l’IA entrent en vigueur le 2 août 2026. Le Digital Omnibus de mai 2026 a repoussé les obligations relatives aux systèmes à haut risque jusqu’en décembre 2027, mais les organisations qui déploient des agents SOC agents sur des données d’actifs incomplètes sont confrontées à un risque opérationnel immédiat qui dépasse tout calendrier réglementaire.
La phrase prête à l’emploi : nos rapports de couverture EDR sont structurellement incomplets car un agent de point final ne peut pas signaler sa propre absence, et nous vérifions la couverture via une découverte hors bande avant de déployer des agents autonomes qui agiraient sur ces rapports à la vitesse de la machine.
Manuel du directeur de la sécurité
-
Exécutez la découverte d’actifs hors bande cette semaine. Comparez les résultats avec votre exportation CMDB et le nombre de consoles EDR. Si le delta dépasse 10 %, arrêtez la définition automatique du périmètre de correction jusqu’à ce que l’écart soit comblé.
-
Déployez la découverte SaaS pour les services d’IA. Les employés installent l’IA avant les achats, avant la sécurité. Les analyses hebdomadaires sont le minimum. Acheminez toute instance non gérée à haut risque vers votre file d’attente de réponse aux incidents pour le tri avant l’examen des exceptions.
-
Associez la propriété des actifs à la responsabilité de remédiation. Ponemon a découvert que seulement 32 % des organisations appliquent les balises de manière cohérente. Si trois systèmes affichent trois propriétaires différents pour le même actif, la correction automatisée n’a pas de cible de routage. Corrigez la couche de propriété avant de déployer les agents qui en dépendent.
-
Supprimez les mesures de couverture autodéclarées uniquement. Tout calcul de risque ou rapport de conseil qui repose uniquement sur la couverture rapportée par la console EDR est construit sur des données que le système de reporting ne peut pas vérifier. Exigez une vérification hors bande pour chaque numéro de couverture qui éclaire une décision en matière de risque.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































