Le coût caché de la prolifération des outils de sécurité

- Pendant deux décennies, les programmes de sécurité ont accumulé les outils, mais le modèle opérationnel qui les entoure est resté fragmenté, et cet écart est devenu la source du risque.
- Notre étude State of Threat Management révèle que 31 % des répondants citent le trop grand nombre d’outils comme un frein à une visibilité précise de la surface d’attaque, et que 42 % du temps des analystes est consacré à des risques qui se révèlent finalement peu prioritaires ou non exploitables.
- La prolifération des outils de sécurité coûte bien plus en friction opérationnelle qu’en frais de licence : des outils déconnectés ralentissent les décisions qui permettent de réduire le risque d’incidents évitables.
- La solution réside davantage dans un objectif commun et des workflows connectés que dans la réduction du nombre d’outils : 92 % des répondants estiment que les plateformes ouvertes et extensibles revêtent une importance stratégique, et 94 % associent une posture de sécurité proactive à l’intégration de la threat intelligence à la gestion de l’exposition.
Une alerte se déclenche dans le système de gestion des informations et des événements de sécurité (SIEM). La threat intelligence qui en explique l’importance se trouve dans une plateforme de threat intelligence (TIP). Les données de vulnérabilité indiquant votre niveau d’exposition résident dans un scanner, et l’impact métier se trouve dans une plateforme de gouvernance, risque et conformité (GRC). Le temps qu’un analyste relie ces quatre éléments, la fenêtre d’action s’est déjà réduite.
Un risque, quatre outils, trois équipes, trois processus.
C’est cela, la prolifération des outils de sécurité en pratique, et elle coûte plus que de l’efficacité : les attaquants n’ont pas besoin de déjouer des défenseurs qui tardent à relier ce qu’ils savent déjà. Dans notre rapport State of Threat Management, 84 % des répondants s’accordent à dire que les attaques auxquelles ils font face exploitent régulièrement des risques déjà connus mais non priorisés.
Depuis deux décennies, les programmes de sécurité se sont développés par accumulation. Chaque nouvelle catégorie de menace, chaque nouvelle réglementation, chaque nouvelle discipline spécialisée a ajouté une plateforme supplémentaire à la pile technologique. La gestion des menaces en est un exemple frappant :
- Les équipes d’analystes threat intelligence ont adopté des TIP pour suivre les adversaires et les campagnes émergentes.
- Les red, blue et purple teams ont déployé des scanners de vulnérabilités, des outils de gestion de la surface d’attaque, de Breach and Attack Simulation (BAS) et de tests d’intrusion pour identifier les faiblesses et les chemins d’attaque.
- Les RSSI et les équipes de gouvernance, risque et conformité ont bâti leurs propres systèmes pour mesurer l’impact métier et rendre compte du risque.
Cela avait du sens à l’époque : chaque outil répondait à des questions importantes dans son propre domaine, mais les outils ont évolué plus vite que le modèle opérationnel qui les entoure. Les données sont restées cloisonnées dans des plateformes distinctes, les workflows se sont construits autour de fonctions individuelles, et les équipes ont pris leurs décisions à partir de vues différentes d’un même risque.
Les attaquants, eux, ont évolué. Leurs techniques sont automatisées, enchaînées et de plus en plus assistées par l’IA, et elles traversent ces frontières organisationnelles sans effort.
Prenons la question que tout RSSI se voit poser dès qu’une nouvelle campagne fait l’actualité : sommes-nous exposés, et quel en serait le coût ? Le RSSI ne peut pas répondre sans savoir quelles techniques l’attaquant utilise et si vos contrôles les arrêtent. La purple team ne peut pas le tester sans la threat intelligence qui indique quoi émuler. Et la CTI ne peut pas dire quels processus métier sont à risque. Chaque équipe détient un tiers de la réponse, et le temps que les pièces soient assemblées entre les outils, la fenêtre d’action s’est refermée. C’est pourquoi la threat intelligence, la validation de l’exposition aux adversaires (AEV) et la quantification du cyber-risque (CRQ) doivent fonctionner comme une seule capacité connectée.
Plus d’outils, plus de complexité
La manière dont les outils fonctionnent ensemble compte plus que leur nombre.
Cela peut sembler évident aujourd’hui, mais pendant des années, le postulat de départ était que chaque nouvelle plateforme résolvait un problème de plus. Notre étude State of Threat Management suggère que le secteur commence à remettre en question ce postulat : 31 % des répondants déclarent que le trop grand nombre d’outils à gérer efficacement constitue un frein à une visibilité précise et à jour de la surface d’attaque, et 42 % indiquent que le besoin de consolider ou de rationaliser les outils de sécurité existants motive leurs investissements dans la gestion de l’exposition.
Ajouter des outils génère de la charge de gestion plus vite qu’il n’apporte de protection.
Chaque nouvelle plateforme ajoute des données, des alertes, des intégrations, des besoins en formation et des décisions de responsabilité supplémentaires. Les équipes de sécurité doivent ensuite tout concilier avant de pouvoir prioriser quoi que ce soit. Plus la pile technologique grandit, plus l’équipe consacre d’énergie à gérer l’environnement censé soutenir le travail plutôt qu’à accomplir le travail lui-même.
Mais la complexité dépasse le cadre administratif : les équipes observent un même risque à travers des prismes différents, avec une terminologie et des chemins d’escalade qui leur sont propres. Une équipe de cyber threat intelligence (CTI) signale une campagne adverse, une purple team recherche les faiblesses pertinentes, et un RSSI tente d’estimer l’impact métier, chacun travaillant à partir de sa propre vision. Ce n’est que lorsque ces perspectives se rejoignent, au sein d’un processus partagé, que l’organisation obtient la vue la plus claire possible.
La prolifération des outils de sécurité renforce le cloisonnement des équipes
Les outils façonnent la manière dont les équipes travaillent : quelles données elles voient, ce qu’elles priorisent, et comment elles communiquent leurs résultats. Lorsque les fonctions de sécurité reposent sur des plateformes déconnectées, la séparation entre ces fonctions devient plus difficile à combler. Les analystes se rabattent alors sur des exports, des tableurs, des tickets et des réunions pour faire circuler le contexte d’une équipe à l’autre.
Cette coordination manuelle a un coût mesurable. Le rapport State of Threat Management montre que 47 % des organisations signalent des freins à l’intégration de leurs outils et processus existants dans la gestion de l’exposition, et les réponses en texte libre décrivent régulièrement la corrélation des données entre outils comme lente et manuelle.
Comme l’exprime un décideur senior en sécurité IT au Canada : « Le plus frustrant et le plus chronophage est de consolider et d’analyser les données issues de multiples outils et systèmes de sécurité pour obtenir une vue claire et unifiée de notre exposition réelle au risque. »
« Le plus frustrant et le plus chronophage est de consolider et d’analyser les données issues de multiples outils et systèmes de sécurité pour obtenir une vue claire et unifiée de notre exposition réelle au risque. » – Décideur senior en sécurité IT, Canada
L’impact se manifeste le plus clairement dans la manière dont les analystes passent leur temps. Notre étude révèle que 42 % du temps des analystes est consacré à des risques qui se révèlent finalement peu prioritaires ou non exploitables. La fragmentation de l’information en est en partie responsable : lorsque le contexte est dispersé, il est plus difficile d’écarter le bruit en amont. Un accès plus rapide à une intelligence connectée aide les équipes à se concentrer sur les expositions qui combinent pertinence technique, activité de menace avérée et impact métier réel, plutôt qu’à poursuivre chaque alerte qui paraît urgente.
Scattered context makes it harder to rule out noise early. Source: State of Threat Management report.
Le coût opérationnel va au-delà des licences
Sur le papier, les licences constituent le coût le plus visible de la prolifération des outils. Mais le coût le plus important se cache ailleurs : chaque plateforme supplémentaire nécessite sa propre expertise, sa propre gouvernance, son propre support, ainsi qu’un moyen d’échanger des données avec le reste de la pile technologique. Il en résulte du travail dupliqué, des signaux contradictoires à revérifier, des files d’attente et des tableaux de bord séparés, et des rapports construits sur des modèles de notation différents. La remédiation ralentit pendant que les équipes démêlent les responsabilités et se mettent d’accord sur les priorités.
C’est sur la vitesse que cela fait le plus mal. Le rapport State of Threat Management montre que les organisations mettent plus d’une journée à détecter (72 %), répondre (71 %) et remédier (83 %) aux incidents, et établit un lien avec une priorisation qui dépend de l’assemblage manuel de données entre outils déconnectés. Chaque heure supplémentaire donne à un attaquant le temps d’exploiter une exposition connue et non traitée. C’est ainsi que surviennent des incidents évitables, chacun entraînant des coûts financiers, réputationnels et juridiques, en plus des frais de remise en état.
C’est pourquoi la prolifération des outils a toute sa place dans le débat plus large sur le cyber-risque : elle détermine la rapidité avec laquelle une équipe peut agir sur ce qu’elle sait déjà, ce qui en fait un facteur de risque autant qu’un facteur d’efficacité.
Un contexte connecté, de meilleures décisions
Les disciplines de sécurité ont historiquement répondu à des questions distinctes : la threat intelligence vous indique quels acteurs, campagnes et techniques vous concernent, la validation de l’exposition évalue si ces attaques réussiraient dans votre environnement, et la quantification du cyber-risque et la gouvernance traduisent les constats techniques en impact métier pour les décideurs.
Chacun a sa valeur propre. Connectés, ils répondent à une question bien plus pertinente : quelles menaces sont pertinentes pour mon profil, peuvent-elles réussir contre moi, et quel risque subsiste ?
Simuler des menaces que vous avez identifiées, puis quantifier le risque associé, a bien plus de valeur car cela s'inscrit dans votre contexte. Cela vous permet de prioriser selon votre propre profil, en concentrant l'effort du SOC sur votre environnement plutôt que sur une liste de menaces générique. Les dirigeants disposent ainsi d'une base de décision plus claire, et les équipes de sécurité d'arguments plus solides pour orienter le temps et le budget.
« Je pense que le modèle de plateforme gagnant repose sur ce que j'appellerais le tissu conjonctif... Elle doit normaliser et opérationnaliser la threat intelligence. Elle doit s'intégrer largement à la pile de sécurité, réintégrer les résultats de validation dans le même contexte de décision, et permettre la remédiation sans enfermer l'entreprise dans un écosystème fermé. » – Chris Novak, associé et cofondateur, Quadrum Advisors
Même si le rapport State of Threat Management ne teste pas directement cette combinaison, il révèle un écart net et important entre conviction et pratique. 94 % s'accordent à dire qu'une posture de sécurité proactive dépend de l'intégration de la threat intelligence à la gestion de l'exposition, et 86 % estiment que la threat intelligence doit être validée en continu face à l'exposition réelle. Pourtant, seuls 38 % utilisent la threat intelligence dans un processus de validation continu et entièrement automatisé.
Cet écart entre la conviction et la pratique constitue l'opportunité. Les équipes croient déjà aux workflows connectés. Ce qui manque, c'est d'en faire une pratique quotidienne, où intelligence, validation, exposition et fonctions de risque s'informent mutuellement en continu.
Des objectifs partagés font réussir la consolidation
Réduire le nombre d'outils ne suffit rarement à résoudre la prolifération des outils de sécurité. La réponse efficace consiste à consolider d'abord les processus, puis à choisir des outils qui s'intègrent autour d'un objectif commun, tel que la défense guidée par la menace.
Certaines organisations disposent d'outils redondants qu'elles peuvent rationaliser. D'autres ont besoin d'outils spécialisés pour des environnements complexes et des cas d'usage distincts. Dans les deux cas, le progrès dépend d'un objectif partagé et d'un processus connecté. C'est pourquoi des cadres comme la gestion continue de l'exposition aux menaces (CTEM) comptent : ils traitent cela avant tout comme un programme de maturité, les outils venant en second.
Les responsables sécurité évaluent déjà la technologie de cette manière. Lors du choix de nouveaux outils de gestion de l'exposition, ils classent en priorité :
- L'intégration avec les outils et plateformes de sécurité existants (42 %)
- La sécurité et la confidentialité des données (39 %)
- La précision des informations sur les risques (38 %)
- L'automatisation (35 %)
Et 92 % s'accordent à dire que les plateformes de sécurité ouvertes ou extensibles ont une importance stratégique. Les données confirment ce que le cadre suppose déjà : les outils fonctionnent mieux lorsqu'ils sont choisis pour s'articuler en système.
Integration ranks first when security leaders evaluate exposure management tools. Source: State of Threat Management report.
Les frictions non résolues deviennent un risque
Les attaquants gagnent en rapidité et en automatisation : techniques offensives automatisées, ingénierie sociale pilotée par l'IA, attaques enchaînées. Les évaluations ponctuelles et les transmissions manuelles ont été conçues pour un rythme plus lent, et 88 % des répondants estiment que des évaluations périodiques seules ne peuvent plus suivre l'évolution des environnements.
Un programme de sécurité prêt pour l'avenir fait trois choses :
- Il sait quelles menaces le concernent
- Il teste son exposition à ces menaces
- Il quantifie le risque résiduel pour pouvoir rendre compte et décider
Équipes, processus et outils doivent avancer de concert.
La prolifération des outils est un signal utile pour repérer où la coordination se dégrade. Utilisez-la pour auditer les capacités redondantes, les lacunes d'intégration, les transmissions manuelles et les silos entre équipes. L'objectif est de préserver l'expertise spécialisée tout en laissant le contexte circuler librement entre les fonctions, et de ne réduire les outils que lorsqu'ils créent de la friction plutôt que de la valeur.
Dire que les outils legacy coûtent cher à maintenir est un argument marketing classique. La menace actuelle donne du poids à cet argument. L'ingénierie sociale pilotée par l'IA générative, les chaînes d'attaque assistées par l'IA et l'offense automatisée continue évoluent plus vite que ne peut le suivre un outillage ponctuel. Les attaquants ont toujours devancé les défenseurs, et cet écart se creuse rapidement. Si votre SOC ne peut pas identifier, tester et quantifier son exposition, il n'est pas prêt pour ce qui arrive. La prolifération des outils de sécurité crée cette friction, et si elle n'est pas résolue, cette friction devient la brèche de demain.
Découvrez les résultats du State of Threat Management
La friction liée aux outils déconnectés est également ressortie lors de notre webinaire State of Threat Management avec Chris Novak, associé et cofondateur de Quadrum Advisors. Novak dirigeait auparavant l'organisation mondiale des solutions de cybersécurité de Verizon, et son constat était direct : la plupart des grandes organisations de sécurité disposent déjà de nombreuses informations, mais manquent d'une vision opérationnelle commune. Davantage d'outils peut dégrader la visibilité lorsqu'ils créent des vues plus déconnectées au lieu d'un modèle de risque partagé. C'est ce qui m'a inspiré à écrire cet article.
Pour la conversation complète, y compris l'analyse de Novak sur les raisons pour lesquelles la priorisation devient de plus en plus difficile malgré l'automatisation croissante, et ce qu'il faut pour consolider autour d'un modèle partagé, regardez le webinaire à la demande.
Lire la suite
Explorez des sujets et analyses associés
