Au premier semestre 2026, les données de Microsoft mettent en évidence l’ampleur des défis de cybersécurité à l’échelle mondiale et en France :
- 31 millions de risques liés aux identités ont été détectés en moyenne chaque jour dans le monde.
- La France se classait au 17ᵉ rang mondial et au 6ᵉ rang européen parmi les pays où les clients étaient le plus fréquemment touchés par une activité cyber.
Chaque année, le Microsoft Digital Defense Report nous donne l’occasion de prendre du recul sur les différentes menaces pour mieux comprendre les grandes tendances globales observées par les équipes de Microsoft spécialisées dans la sécurité et le renseignement sur les menaces. Aujourd’hui, nous publions l’édition 2026 du rapport, qui met en lumière un environnement de sécurité toujours plus interconnecté.
Ce constat constitue l’un des fils rouges du rapport. Les activité malveillantes peuvent s’étendre aux infrastructures, aux identités, aux applications, aux environnements cloud et aux chaînes d’approvisionnement logicielles. Parallèlement, les systèmes et agents IA interagissent de plus en plus avec les données, les outils et les systèmes des entreprises. Et une activité qui peut sembler isolée lorsqu’elle est observée dans une partie d’un environnement peut prendre une autre dimension lorsque différents signaux distincts sont analysés conjointement. Les interactions entre les différentes composantes d’un environnement jouent donc un rôle de plus en plus important dans notre compréhension des menaces et dans la manière d’y répondre.
Le rythme de ces évolutions est également déterminant. Les modèles d’IA gagnent en capacités, l’automatisation progresse et de nouvelles connexions se créent entre les systèmes sur lesquels s’appuient les organisations. Ces transformations peuvent modifier la vitesse et l’ampleur des activités liées à la sécurité, même si les fondamentaux de la cybersécurité restent eux inchangés.
Plusieurs conclusions du rapport de cette année illustrent ces évolutions.
L’IA dans le paysage des menaces
Les acteurs malveillants intègrent l’IA à différentes étapes de leurs opérations, notamment pour la reconnaissance, l’ingénierie sociale, le développement de logiciels malveillants et d’exploitations de vulnérabilités, ainsi que dans leurs activités post-compromission. Pour l’heure, son utilisation reste principalement concentrée sur certaines étapes précises des chaînes d’attaque existantes, même si des usages plus avancés de l’IA continuent de se développer.
L’IA peut permettre aux acteurs malveillants d’agir plus rapidement et à plus grande échelle, mais aussi d’adapter plus efficacement leurs activités. Nous le constatons notamment dans l’ingénierie sociale, où l’IA peut faciliter un ciblage plus précis des campagnes, mais aussi dans les activités techniques, où l’automatisation peut accélérer certaines étapes du processus d’attaque. Les méthodes sous-jacentes restent cependant souvent les mêmes. Les personnes, les identités, les systèmes exposés et les accès de confiance continuent d’occuper une place importante dans les activités malveillantes observées par Microsoft.
L’IA est également de plus en plus connectée aux systèmes et aux processus sur lesquels les organisations s’appuient déjà, ajoutant ainsi une nouvelle dimension au travail des équipes de sécurité.
Sécuriser l’IA en tant que composante de l’entreprise
Les agents illustrent particulièrement bien cette évolution. Ils peuvent interagir avec les données de l’entreprise, les applications, les API et les outils, avec différents niveaux d’accès et d’autonomie, selon la manière dont ils sont conçus et déployés. Ces interactions permettent aux agents d’accomplir des tâches utiles, mais elles constituent également de nouveaux éléments que les équipes de sécurité doivent prendre en compte.
Il devient donc essentiel de considérer l’IA comme une composante d’un système plus large. Un modèle peut n’en constituer qu’un élément, mais sa sécurité dépend également des données auxquelles il peut accéder, des outils qu’il peut utiliser, des identités et autorisations concernées, ainsi que de l’infrastructure et des services qui l’entourent.
Le rapport aborde notamment l’identité des agents, les niveaux d’accès appropriés, l’authentification entre agents, l’attribution des actions et la capacité à révoquer les accès. Il examine également les enjeux de sécurité propres à l’IA, parmi lesquels l’injection de prompts, la mémoire, les modèles et les données, le comportement des agents, ainsi que l’intégrité des logiciels et des services qui entourent les systèmes d’IA.
Nous avons encore beaucoup à apprendre à mesure que ces technologies évoluent. Les équipes de sécurité disposent néanmoins de bases solides sur lesquelles s’appuyer. L’identité et les autorisations, la protection des données, le principe du moindre privilège, la surveillance, les tests et le développement logiciel sécurisé restent fondamentaux. L’IA transpose ces disciplines dans de nouveaux systèmes et des workflows toujours plus interconnectés.
L’IA et la découverte des vulnérabilités
Les progrès réalisés par l’IA dans l’analyse de code permettent d’examiner les logiciels et d’identifier plus efficacement leurs faiblesses. Ils ouvrent de nouvelles possibilités pour détecter les vulnérabilités plus tôt et renforcer les logiciels avant qu’elles ne soient exploitées. Ces mêmes avancées peuvent également fournir aux attaquants des outils plus performants pour découvrir des vulnérabilités et développer des tentatives d’intrusion.
Il s’agit d’un domaine important à surveiller à mesure que les capacités de l’IA progressent. Celle-ci offre aux défenseurs de nouvelles façons d’identifier les faiblesses et d’y remédier, tout en donnant aux attaquants de nouveaux moyens de les rechercher. Le travail continue de progresser des deux côtés.
Relier les connaissances dont disposent les défenseurs
L’interconnexion qui permet aux activités malveillantes de se déplacer entre les systèmes influence également la manière dont les défenseurs les analysent. Les équipes de sécurité travaillent à partir d’informations provenant des terminaux, des identités, des environnements cloud, des applications, des e-mails, des réseaux et du renseignement sur les menaces.
Le rapport montre pourquoi ces différents signaux prennent davantage de valeur lorsqu’ils sont examinés conjointement. Une activité malveillante s’étendant à plusieurs systèmes peut faire apparaître un schéma qu’aucune source prise isolément ne permettrait d’identifier. Dans un environnement toujours plus connecté, la capacité à mettre en relation les activités observées dans différents systèmes devient un élément essentiel pour comprendre ce qui se passe et déterminer où concentrer l’attention.
Le même principe s’applique au-delà d’une organisation prise individuellement. Le partage de renseignements et d’informations de confiance entre les organisations, et dans le cadre de partenariats public-privé, peut permettre de mettre en relation des activités qu’aucune organisation ne serait en mesure d’observer seule.
L’IA peut également contribuer à ce travail. Les techniques éprouvées et les tâches répétitives se prêtent de plus en plus à l’automatisation, notamment lorsqu’il s’agit de rassembler les informations pertinentes et de permettre aux défenseurs expérimentés de consacrer davantage de temps pour mener des investigations approfondies.
L’analyse du red teaming présentée dans le rapport de cette année illustre bien cet équilibre. La mise en relation d’informations connues et l’exécution de techniques éprouvées peuvent être de plus en plus automatisées. En revanche, la découverte d’un chemin d’attaque non documenté ou la compréhension de la manière dont des faiblesses apparemment sans lien peuvent s’articuler entre elles continuent de nécessiter l’expertise de professionnels expérimentés.
Cet équilibre continuera d’évoluer. L’IA offre un potentiel considérable pour aider les défenseurs à travailler plus efficacement, tout en préservant le rôle essentiel du jugement humain, de la compréhension du contexte et de l’expertise dans les activités de sécurité.
Le Microsoft Digital Defense Report 2026 analyse le paysage des menaces, la cybercriminalité et la résilience, ainsi que les interactions entre les technologies, les identités, les systèmes et les personnes. Pris dans leur ensemble, ces enseignements offrent une vision plus globale d’un environnement toujours plus interconnecté, que les équipes de sécurité doivent désormais comprendre et protéger.