Contexte de la validation des vulnérabilités
Lorsqu’un scanner détecte une nouvelle CVE, le score CVSS indique la gravité potentielle, mais il ne confirme pas la possibilité d’exploitation dans l’environnement cible. Les équipes de sécurité opèrent souvent sur des cycles de validation hebdomadaires ou trimestriels, ce qui crée un décalage temporel entre la divulgation et la preuve d’exploitation. Ce décalage est décrit comme le « dangerous gap » mesuré en minutes ou heures, alors que les processus internes restent lents.
Approche Mythos‑Class AI
Le terme « Mythos‑Class AI » désigne une génération d’intelligence artificielle capable de réduire le temps entre la publication d’une CVE et la production d’un exploit fonctionnel. Selon le texte, cette IA « compresses the time between disclosure and working exploitation ». En pratique, elle automatise l’analyse des vecteurs d’attaque associés à la vulnérabilité et génère des scénarios d’exploitation plausibles.
Workflow de validation sans exploitation directe
Le webinaire présenté par Ishak Celikkanat, Solutions Architect Lead chez Picus, décrit une méthode où la vulnérabilité est d’abord mappée aux techniques d’attaque répertoriées dans le framework ATT&CK. Ensuite, chaque technique est testée contre les contrôles déjà déployés, sans exécuter le code d’exploit sur les systèmes de production. Cette approche fournit une « defensible answer » même lorsque le test d’exploit réel est jugé trop risqué. Le processus repose sur trois étapes : identification de l’actif exposé, corrélation avec les techniques d’exploitation, et vérification du blocage par les contrôles existants.
Limites et exigences opérationnelles
Le texte souligne que l’absence de numéro de CVE ou de détails techniques empêche une évaluation précise du risque. Sans ces données, la méthode repose sur des hypothèses de vecteur d’attaque qui peuvent varier selon la configuration du réseau. De plus, la dépendance à une IA de type Mythos nécessite un modèle entraîné sur des jeux de données d’exploits récents, ce qui implique des exigences de mise à jour continue. Enfin, la validation reste conditionnée à la disponibilité d’informations sur les contrôles de sécurité, sans quoi le résultat reste indéterminé.