⚡ L’essentiel
50% des professionnels de la cybersécurité identifient la qualité des données comme leur principal obstacle à la détection des menaces, selon l’enquête SANS 2026. Les lacunes concernent surtout les logs cloud et la télémétrie d’identité, créant des angles morts que les attaquants exploitent en se camouflant dans l’activité légitime. Un problème systémique qui transforme la détection en pari à l’aveugle.
La moitié des équipes de sécurité opèrent à l’aveugle
L’enquête SANS 2026 Threat Hunting Survey vient de lever le voile sur une réalité préoccupante : 50% des professionnels de la cybersécurité considèrent la qualité ou la quantité des données comme leur principal frein à une détection efficace des menaces. Un constat qui prend tout son sens quand on réalise que ces équipes sont censées protéger les systèmes informatiques contre des attaquants de plus en plus sophistiqués.
Selon l’enquête menée par le SANS Institute, organisme de référence en formation et recherche en cybersécurité, les équipes disposant de playbooks opérationnels – ces guides détaillés décrivant comment réagir à chaque type de menace – identifient les logs comme leur « plafond de verre ». En d’autres termes : même avec les meilleures procédures, impossible de détecter ce qu’on ne peut pas voir.
Les lacunes les plus fréquemment citées concernent les logs cloud et la télémétrie d’identité, précisément les deux domaines où les attaquants modernes concentrent leurs efforts. C’est comme surveiller une maison avec des caméras qui ne couvrent que le salon, mais ignorent les chambres et le garage – exactement là où les cambrioleurs opèrent.
Quand les attaquants exploitent l’invisibilité
Le problème devient critique face aux techniques d’attaque contemporaines. Les cybercriminels d’aujourd’hui ne déploient plus de malwares détectables par les antivirus. Ils préfèrent se fondre dans l’activité légitime : utiliser des outils Windows standards comme PowerShell, voler des identifiants valides, et se déplacer dans les systèmes exactement comme le ferait un administrateur autorisé.
Cette approche, appelée « Living off the Land », transforme la détection en exercice de repérage comportemental. Il faut identifier qu’un compte RH accède soudainement à des serveurs financiers, ou qu’un utilisateur se connecte depuis deux pays différents en dix minutes. Mais comment détecter ces anomalies sans enregistrements détaillés des connexions, des accès et des actions ?
D’après les répondants de l’enquête SANS, ces lacunes dans les logs nuisent particulièrement contre les attaquants qu’ils rencontrent le plus souvent – justement ceux qui maîtrisent l’art du camouflage. Un cercle vicieux où l’invisibilité des données crée l’invisibilité des menaces.
Le cloud et l’identité : deux angles morts critiques
L’enquête SANS pointe deux lacunes spécifiques qui reviennent systématiquement dans les réponses. Premièrement, les environnements cloud : de nombreuses organisations ne configurent pas correctement les outils de logging natifs (AWS CloudTrail, Azure Monitor, Google Cloud Logging) ou ne les activent que partiellement pour limiter les coûts de stockage.
Résultat : impossible de savoir qui a accédé à quelles données, quand, et depuis où. Un attaquant peut exfiltrer des téraoctets d’informations sensibles depuis un bucket S3 mal configuré sans laisser la moindre trace exploitable pour l’investigation. C’est exactement ce qui s’est produit dans plusieurs violations de données massives récentes.
Deuxièmement, la télémétrie d’identité – l’enregistrement détaillé de l’utilisation des comptes utilisateurs. Alors que plus de 80% des attaques modernes commencent par une compromission d’identifiants (phishing, credential stuffing, exploitation de mots de passe faibles), la surveillance des authentifications, élévations de privilèges et accès inter-applications reste insuffisante.
Cette carence est particulièrement problématique dans les architectures Zero Trust, où l’identité devient le nouveau périmètre de sécurité. Sans visibilité granulaire sur qui fait quoi avec quel compte, le principe même du « ne jamais faire confiance, toujours vérifier » devient inapplicable.
Le paradoxe : trop de bruit, pas assez de signal
Un aspect contre-intuitif émerge des témoignages : les équipes SOC (Security Operations Center) ne manquent pas nécessairement de volume de données. Elles croulent souvent sous des téraoctets de logs non pertinents générant des millions d’alertes quotidiennes dont 99% sont des faux positifs.
Le problème n’est donc pas « logger plus » mais « logger intelligemment ». Il faut une couverture stratégique des événements à haute valeur sécuritaire : connexions privilégiées, mouvements latéraux dans le réseau, accès à des données sensibles, modifications de configurations critiques. Ce sont ces signaux faibles que les threat hunters recherchent – et qu’ils ne trouvent pas.
Comme l’explique l’enquête, les équipes avec des playbooks bien définis savent exactement quelles données elles devraient analyser pour détecter telle ou telle technique d’attaque (référencées dans le framework MITRE ATT&CK). Mais ces données sont soit absentes, soit noyées dans un océan de bruit, soit stockées dans des formats incompatibles entre différents outils.
Implications : une dette invisible au bilan
Cette situation crée ce qu’on pourrait appeler une « dette de détection » – un passif non provisionné qui ne se révèle qu’au moment de l’incident. Une entreprise avec 50% de lacunes dans sa couverture de logging a une probabilité significativement plus élevée de subir une violation de données non détectée pendant des mois.
Les statistiques sont éloquentes : selon le Verizon Data Breach Investigations Report, le temps médian entre la compromission initiale et la détection se compte souvent en semaines, voire en mois pour les attaques sophistiquées. Chaque jour supplémentaire permet à l’attaquant d’approfondir son accès, d’exfiltrer plus de données, et de préparer son coup final (souvent un ransomware).
Pour les conseils d’administration et investisseurs, cela devrait constituer un indicateur de risque aussi important qu’un audit financier. Une organisation incapable de démontrer une couverture de détection adéquate présente un risque réputationnel et financier majeur, particulièrement dans les secteurs réglementés (finance, santé, infrastructures critiques).
Pistes de solutions : repenser l’architecture de détection
Face à ce constat, plusieurs approches émergent dans l’industrie. D’abord, l’adoption de Security Data Lakes – des architectures permettant de centraliser, normaliser et enrichir les logs de multiples sources (cloud, on-premise, SaaS, identité) dans un format unifié exploitable pour l’analyse.
Des standards ouverts comme l’OCSF (Open Cybersecurity Schema Framework) visent à résoudre le problème de l’interopérabilité entre outils. L’objectif : qu’un événement de connexion provenant d’Azure AD, d’Okta ou d’un Active Directory on-premise soit enregistré dans le même format, facilitant la corrélation et la détection d’anomalies.
Ensuite, le segment émergent de l’ITDR (Identity Threat Detection and Response) adresse spécifiquement la lacune #1 identifiée par l’enquête SANS. Ces solutions se spécialisent dans la surveillance granulaire des identités, détectant les compromissions d’identifiants, les élévations de privilèges suspectes et les mouvements latéraux basés sur l’identité.
Enfin, les approches de purple teaming – exercices où attaquants (red team) et défenseurs (blue team) collaborent – permettent de valider concrètement l’efficacité de la détection. Ces tests révèlent rapidement les angles morts : si l’équipe rouge peut exfiltrer des données sans être détectée, c’est qu’il manque une télémétrie critique.
Enjeux réglementaires et économiques
La dimension réglementaire s’invite dans le débat. La directive européenne NIS2, qui renforce les exigences de cybersécurité pour les infrastructures critiques et leurs fournisseurs, pourrait imposer des standards minimums de logging et de capacité de détection. Des discussions similaires émergent dans d’autres juridictions.
Cette perspective réglementaire pourrait forcer les investissements que certaines organisations repoussent pour des raisons budgétaires. Le coût du logging cloud (stockage, traitement, analyse) est souvent cité comme frein, particulièrement avec l’inflation des tarifs cloud. Mais ce coût doit être mis en balance avec le coût moyen d’une violation de données, estimé à plusieurs millions d’euros selon les études IBM.
Pour les investisseurs, cette situation crée des opportunités dans plusieurs segments : solutions de Security Data Lake (comme Cribl), plateformes ITDR émergentes, outils de gestion de qualité des données de sécurité, et services managés de threat hunting (MDR) qui compensent les lacunes internes.
À l’inverse, les vendors traditionnels de SIEM (Security Information and Event Management) comme Splunk ou IBM QRadar font face à un risque de disruption s’ils ne s’adaptent pas rapidement aux architectures cloud-natives et aux nouveaux besoins de qualité de données.
Questions ouvertes pour l’avenir
L’enquête SANS soulève autant de questions qu’elle n’apporte de réponses. Comment équilibrer exhaustivité du logging et explosion des coûts de stockage dans le cloud ? Les modèles d’IA générative, très à la mode, peuvent-ils réellement compenser des données manquantes ou vont-ils simplement générer des faux positifs massifs ?
La question de la responsabilité reste floue dans les architectures cloud : qui doit assurer le logging dans un modèle de responsabilité partagée entre client et fournisseur ? Les standards de logging actuels vont-ils converger ou rester fragmentés entre vendors ?
Plus fondamentalement, comment former suffisamment de threat hunters qualifiés face à la pénurie chronique de talents en cybersécurité ? Et comment retenir ces talents dans des organisations où ils ne peuvent pas travailler efficacement faute de données exploitables ?
Enfin, un dilemme éthique et légal émerge : les réglementations sur la protection de la vie privée (RGPD) et les besoins de sécurité (logging exhaustif des activités) sont-ils fondamentalement en conflit ? Trouver le bon équilibre entre privacy et sécurité reste un défi majeur pour les années à venir.
Conclusion : l’urgence d’un changement de paradigme
L’enquête SANS 2026 met en lumière une crise systémique qui dépasse largement les problèmes techniques. Elle révèle un décalage stratégique entre l’évolution des menaces et les capacités de détection, aggravé par la transformation digitale accélérée et la migration cloud.
Cinquante pour cent de professionnels handicapés dans leur mission de protection, ce n’est pas une statistique anecdotique – c’est un signal d’alarme pour toute l’industrie. La qualité des données de sécurité n’est plus un détail technique à reléguer aux équipes IT, mais un enjeu stratégique qui devrait figurer dans les discussions de direction et les comités de risque.
La question n’est plus de savoir si il faut investir dans la qualité des données de détection, mais combien de temps les organisations peuvent se permettre d’attendre avant que le prochain incident majeur ne révèle brutalement leurs angles morts. Dans un contexte où les attaquants professionnalisés exploitent précisément ces faiblesses, l’invisibilité n’est plus une option viable.
Reste à savoir si cette prise de conscience se traduira en actions concrètes, ou si il faudra attendre le prochain SolarWinds pour catalyser les changements nécessaires.