Passer au contenu principal
zero-trust-creator-wants-you-to-upgrade-from-resiliency-to-anti-fragility
Informations techniques

Le créateur Zero Trust souhaite que vous passiez de la résilience à la lutte contre la fragilité

Enseignement du RSAC 2026  : la résilience présente des limites lorsque les adversaires évoluent plus rapidement que les organisations. Mettez l’accent sur l’adaptation et l’amélioration continue de vos systèmes.

À la suite de pannes de cloud et de cyber-violations à grande échelle qui mettent les entreprises à l’arrêt, les conseils d’administration et la direction ont continuellement fait pression pour une plus grande résilience des entreprises et de la cyber- résilience.

L’un des défis de résilience continus a été de suivre les adversaires qui se déplacent à la vitesse de la machine et jouent sans règles. La meilleure façon de combler le fossé est la lutte contre la fragilité, selon des experts en cybersécurité qui s’expriment cette semaine au RSAC 2026 de San Francisco.

«  Nous voulons des systèmes qui guérissent eux-mêmes, des systèmes qui évoluent d’eux-mêmes.  »
Anthony Rodriguez, vice-président adjoint de l’ingénierie de la sécurité des applications et de la gestion des menaces chez CVS Health

Une session le premier jour de l’événement annuel du secteur a contrasté la résilience, la capacité à résister au stress, avec la lutte contre la fragilité, dans laquelle un système utilise le stress pour s’améliorer, devenant ainsi plus résilient. John Kindervag, évangéliste en chef chez Illumio,  et ancien analyste Forrester qui a créé le modèle Zero Trust ,  et Anthony Rodriguez, vice-président adjoint de l’ingénierie de la sécurité des applications et de la gestion des menaces chez CVS Health, ont exhorté les équipes de cybersécurité à s’éloigner de la résilience et à adopter une lutte plus adaptative et proactive contre la fragilité.

Pourquoi  la résilience  ne suffit plus 

Une fois que vous reconnaissez que les attaquants finiront par trouver vos faiblesses, vous devez mettre en place une pratique de stress intentionnel sur vos systèmes avant que les attaquants ne le fassent pour vous.

Kindervag a créé une analogie avec l’haltérophilie. Le corps humain est un système anti-fragile, et lorsque vous soulevez des poids, votre corps devient plus fort pendant la récupération. Le stress de l’entraînement entraîne des gains positifs et une plus grande adaptabilité si le stress et la récupération sont équilibrés.

Dans les cyber-systèmes, le facteur de stress est une attaque ou un incident, et le moteur d’adaptation est Zero Trust. Kindervag et Rodriguez ont déclaré que la cybersécurité et l’ingénierie avançaient vers un état de plus grande préparation dynamique. Vous pouvez voir que dans l’ensemble du secteur, les systèmes statiques et réactifs évoluent vers des systèmes proactifs et en temps réel.

L’IA amplifie les risques de cybersécurité et aide les ingénieurs à atténuer ces risques. « Nous voulons des systèmes qui guérissent eux-mêmes, des systèmes qui évoluent eux-mêmes », a déclaré Rodriguez. « Les organisations peuvent prendre ces mêmes signaux et évoluer plus rapidement. La clé est si vous allez capter les signaux et les utiliser. »

Kindervag a  noté que personne  ne voulait dépenser de l’argent ou faire quoi que ce soit jusqu’à ce qu’une erreur se produise, citant un cadre qui lui a récemment dit qu’une amende de 150 millions USD n’est qu’une erreur d’arrondi. « Nous  devons obtenir la direction pour commencer à nous soucier de la cybersécurité et arrêter d’attendre que les  mauvaises choses se  produisent », a  déclaré  Kindervag.

La paire a couvert le rôle de l’IA dans l’amélioration de l’adaptabilité des systèmes et l’importance de réduire les processus manuels pour mieux répondre aux menaces inconnues, et de replier les principes d’ingénierie du chaos, qui impliquent l’introduction délibérée de facteurs de stress aux systèmes pour identifier les faiblesses et améliorer la robustesse globale.

Ingénierie pour le chaos du monde réel

Source : « Au-delà de la résilience : construire des  cybersystèmes anti-fragiles », RSAC 2026

Ils ont soutenu que la lutte contre la fragilité devait être un processus continu, les organisations tirant des leçons de chaque incident pour prévenir les occurrences futures. Cela signifie aller au-delà de la reprise après sinistre et de la réflexion sur la continuité des activités. Faire évoluer vos systèmes pour fonctionner avec succès sous un stress continu, des stratégies DR/BC standard, linéaires pour injecter du chaos afin d’essayer activement d’éliminer votre environnement de production.

« Il est préférable que vous planifiiez simplement le fait que vous aurez une défaillance... et non pas quelque défaillance particulière que vous espérez, et que vous essayiez continuellement de la briser... de décomposer les systèmes, de mettre du trafic réel à l’encontre, de traverser différents scénarios, d’ajouter simplement continuellement du stress à l’environnement et aux équipes qui soutiennent cet environnement », a déclaré Rodriguez.

«  Nous devons obtenir la direction pour commencer à nous soucier de la cybersécurité et arrêter d’attendre que les mauvaises choses se produisent.  »
John Kindervag, évangéliste en chef chez Illumio

« Il est préférable que vous planifiiez simplement le fait que vous aurez un échec », a déclaré Rodriguez. La défaillance qui frappera votre infrastructure n’est pas prévisible, a-t-il ajouté, donc « vous essayez continuellement de la briser... de décomposer les systèmes, de mettre du trafic réel à l’encontre de celle-ci, de traverser différents scénarios, d’ajouter simplement continuellement du stress à l’environnement et aux équipes qui prennent en charge cet environnement. »

Étapes pratiques pour commencer le parcours anti-fragile

Les  intervenants  ont recommandé de  commencer petit, de se concentrer sur des domaines spécifiques d’amélioration et d’itérer continuellement pour construire une posture de cybersécurité plus résiliente et adaptative. 

Vous trouverez ci-dessous une version de  leurs étapes  avec des  détails supplémentaires :

La semaine prochaine

Choisissez une cible ou un workflow comme un service de grande valeur ou une source d’incident fréquente et définissez trois à cinq facteurs de stress tels qu’une panne de dépendance, un basculement de région, un scénario d’utilisation abusive des informations d’identification, un trafic est-ouest anormal ou un « mauvais déploiement ». Identifiez ensuite les signaux qui vous diraient que le système dérive en danger.

Et  examinez  le dernier  incident et extrayez une solution systémique que vous pouvez expédier maintenant.

Prochains 90 jours

Pratiquez le basculement en déplaçant régulièrement le trafic réel à travers vos chemins de sauvegarde, afin qu’ils ne stagnent pas. Automatisez les correctifs récurrents tels que la rotation des journaux, les garde-fous, la détection des dérives de configuration et les contrôles de dépendance. Ensuite, appliquez la segmentation et les limites de moindre privilège pour réduire le rayon d’explosion. Élargissez le correctif en recherchant des défaillances similaires une fois que vous avez découvert le premier, recherché la même condition dans l’environnement et corrigé.

Six prochains   mois

Intégrez des signaux de comportement, d’appareil, de réseau et de charge de travail pour une meilleure prise de décision, et ne supposez pas simplement que « authentifié = approuvé ». Institutionnalisez le stress contrôlé en planifiant des exercices de chaos et des exercices d’équipe rouge avec des objectifs d’apprentissage clairs. Suivez des mesures significatives telles que la réduction des récurrences et des risques systémiques, le délai de récupération et le confinement du rayon de explosion. Enfin, récompensez le travail silencieux et souvent sans remerciement de prévention et de création de correctifs durables tout en décourageant la culture et la blâme des héros.

Mesurer la lutte contre la fragilité

Source : « Beyond Resilience : Building Anti-Fragile Cyber Systems », RSAC 2026

Cultiver une  culture anti-fragilité 

Kindervag  et Rodriguez se sont fermés en renforçant une distinction centrale : la résilience vous maintient en vie ; la lutte contre la fragilité modifie votre trajectoire.

Lorsque  les organisations  traitent le stress comme un signal, pratiquent l’échec  délibérément, appliquent l’apprentissage entre les  équipes et alignent la culture autour de l’ amélioration, les  programmes de sécurité  ne  se contentent pas de résister au  stress, ils  s’ améliorent sous pression.

« La sécurité ne  devrait pas  seulement vous aider à résister aux attaques », a  déclaré  Kindervag.   »Cela devrait vous aider à devenir  plus fort au  fil du temps. »