L’entreprise développe une nouvelle fonctionnalité de vérification des chemins d’exploitation qui permettra aux équipes de sécurité d’identifier les vulnérabilités auxquelles un attaquant peut accéder dans leur environnement, transformant ainsi de longues listes de points d’exposition en priorités étayées par des preuves.
Sophos, l’un des premiers fournisseurs mondiaux de cybersécurité, annonce le développement d’Exploit Path Verification (EPV), une nouvelle fonctionnalité qui sera intégrée à Sophos Managed Risk pour aider les équipes de sécurité à mieux prioriser et gérer les vulnérabilités exploitables de leur environnement. Cette fonctionnalité sera développée à l’aide des modèles cyber GPT d’OpenAI, via le Daybreak Defense Network, afin de fournir des verdicts vérifiés et fondés sur des preuves offrant aux équipes de sécurité la clarté nécessaire pour traiter en priorité les expositions présentant le plus grand risque. La disponibilité d’EPV sera annoncée ultérieurement.
Les équipes de sécurité constatent un écart croissant entre les vulnérabilités qu’elles parviennent à détecter et celles qu’elles sont en mesure de corriger. Les scanners de vulnérabilités mettent en évidence des milliers d’expositions et scores de gravité, et les hiérarchisent. Mais un score de gravité ne permet pas de déterminer si une faille critique se trouve derrière un contrôle qui la bloque ni si deux résultats de faible gravité s’enchaînent pour former un chemin menant à une compromission. Résultat : les équipes de sécurité corrigent souvent les vulnérabilités en fonction d’un score générique, plutôt qu’en fonction de la possibilité réelle pour un attaquant d’atteindre et d’exploiter une faille dans leur environnement.
Sophos développe Exploit Path Verification pour combler cet écart. Sa mission : analyser l’état des actifs et des correctifs, les politiques de protection des terminaux, l’accessibilité du réseau, les informations relatives aux identités et aux privilèges, ainsi que la disponibilité d’exploits connus. EPV fournit ensuite un verdict d’exploitabilité clair et étayé par des preuves :
Exploitabilité confirmée
Bloquée par un contrôle
Inaccessible
Preuves insuffisantes
EPV servira également à identifier les enchaînements dans lesquels plusieurs résultats de moindre gravité se combinent pour former un chemin d’exploitation, à évaluer si un contrôle bloque une catégorie de techniques ou uniquement une preuve de concept publique courante, et à rédiger des consignes de correction prêtes à être ajoutées à un ticket.
Cette fonctionnalité est conçue pour jouer un rôle consultatif et complémentaire. Chaque verdict est indiqué comme étant généré par l’IA, avec les éléments de preuve associés mis en évidence, et les résultats sont examinés par les analystes de Sophos.
« L’un des défis les plus fréquemment évoqués par les équipes de sécurité aujourd’hui est le volume de résultats qu’elles doivent passer au crible, et le manque de visibilité sur les résultats qui comptent le plus, autrement dit, ceux qui représentent le plus grand risque pour leur environnement », explique John Peterson, Chief Technology Officer, Sophos. « Nous développons Exploit Path Verification pour permettre à ces équipes d’identifier clairement, preuves à l’appui, les éléments de leur environnement auxquels un attaquant peut accéder afin qu’elles puissent corriger en priorité ce qui compte le plus. »
EPV s’inscrit dans le prolongement de la collaboration entre Sophos et OpenAI. En juin 2026, Sophos a rejoint le réseau OpenAI Daybreak Defense Network (anciennement OpenAI Daybreak Cyber Partner Program), grâce auquel l’entreprise a intégré des modèles cyber de pointe à ses investigations MDR, ses bilans consultatifs et ses workflows pour aider les clients à identifier, valider et corriger leurs expositions. EPV s’appuiera sur ces travaux dans un produit que les clients utilisent déjà. Les modèles cyber GPT d’OpenAI offrent des capacités de raisonnement de pointe pour contribuer à évaluer l’exploitabilité. Sophos fournit les éléments de preuve propres à l’environnement et assure les contrôles au niveau du produit, tandis que ses analystes examinent les résultats transmis aux clients.
« Notre objectif, à travers le réseau OpenAI Daybreak Defense Network, est de permettre aux équipes de défense de bénéficier en toute sécurité de l’avantage que leur offre une IA de pointe », confie McCall McIntyre, Head of Global Cyber Partnerships, OpenAI. « Sophos est un partenaire engagé et attentif depuis son adhésion au programme, et Exploit Path Verification est un exemple concret de raisonnement de pointe appliqué à un problème de sécurité réel, avec les garde-fous qu’exige un déploiement responsable. »
Sophos protège plus de 625 000 organisations dans le monde, dont 40 000 petites, moyennes et grandes entreprises qui bénéficient de ses services de détection et de réponse managés (MDR) par l’intermédiaire de l’un des plus vastes écosystèmes de partenaires du secteur. Cette capacité à toucher un large éventail d’organisations est au cœur de l’objectif d’EPV, car la vérification d’exploitabilité ne devrait pas être un avantage réservé aux équipes de sécurité les plus importantes disposant des budgets les plus conséquents.
EPV est en cours de développement pour les grandes entreprises et les PME clientes de Sophos Managed Risk. Les modalités de disponibilité, notamment le calendrier de l’accès anticipé et de la disponibilité générale, seront annoncés ultérieurement.