Benjamin Clarke décrypte les lois mondiales sur la confidentialité des données et les cadres réglementaires. Il se concentre sur la conformité industrielle.
Cette semaine a été marquée par l'explosion de plusieurs vulnérabilités à haut risque, notamment une RCE dans le noyau de WordPress, un zero-day dans SonicWall SMA, un zero-day RCE dans SharePoint, etc. Parallèlement, de nouveaux malwares ciblant les services d'IA et les portefeuilles de crypto-monnaies sont apparus. Les entreprises doivent évaluer d'urgence l'impact et prendre des mesures défensives.
Les événements de sécurité de cette semaine incluent l'utilisation par l'Iran de métadonnées publicitaires et de protocoles d'itinérance cellulaire pour tracer les téléphones portables de l'armée américaine, un nouveau malware macOS nommé CrashStealer déguisé en rapport de crash pour voler des informations, ainsi que la publication par la CISA et d'autres agences d'un plan de divulgation coordonnée des vulnérabilités (CVD). Ces événements révèlent respectivement les risques de suivi géographique sur les appareils mobiles, une nouvelle méthode de vol d'informations sur la plateforme macOS, et les progrès dans la normalisation de la divulgation des vulnérabilités en entreprise.
Cet article, du point de vue des investisseurs et des acquéreurs, analyse en profondeur les risques de cyberattaques, les pressions réglementaires mondiales et les impacts financiers auxquels les centres de données sont confrontés, et propose six priorités clés en matière de due diligence, afin d'aider les décideurs en sécurité et les parties prenantes du capital à évaluer conjointement les risques de transaction.
Les renseignements sur les menaces de Microsoft ont découvert un nouveau logiciel malveillant modulaire nommé GigaWiper, qui combine une porte dérobée avec plusieurs charges utiles d'effacement, permettant aux attaquants de choisir flexiblement le mode de destruction en fonction de leurs besoins, constituant une grave menace pour la sécurité des données des entreprises.
En 2026, l'environnement de l'application des lois sur la protection des consommateurs connaît un changement majeur : les agences fédérales se concentrent sur la fraude traditionnelle et la transparence des prix, tandis que l'activité des procureurs généraux des États et des recours collectifs augmente. Les entreprises doivent réévaluer leurs stratégies de conformité dans les domaines de la publicité, de la vie privée, de l'IA, des technologies financières, etc.
L'évaluation des risques de cybersécurité est une responsabilité clé du CISO, mais de nombreuses organisations tombent dans des pièges courants tels que la formalisation, l'omission de périmètre et la confusion entre conformité et sécurité lors de sa mise en œuvre. Cet article analyse sept idées fausses et leur impact réel sur la sécurité de l'entreprise, et fournit des conseils professionnels pour y faire face.
Un chercheur utilisant le pseudonyme Bikini a publié sur GitHub des codes de preuve de concept (PoC) pour des dizaines de vulnérabilités zero-day dans plusieurs projets open source, notamment FFmpeg, Gogs, Gitea, Ghidra, 7-Zip, OpenVPN, VLC, dont 9 ont obtenu un numéro CVE, suscitant une nouvelle vague d'inquiétudes parmi les entreprises concernant la sécurité de la chaîne d'approvisionnement des logiciels open source.
Analyser les défis structurels du marché britannique de la construction de centres de données et leur impact sur la sécurité des infrastructures d'IA, et explorer les modèles de partage des risques et les tendances du secteur.
Sur la base du rapport de SecurityWeek et de l’analyse AI Risk Quadrant d’Adversa AI, cet article interprète les résultats de l’évaluation de la sécurité de 100 agents IA, en se concentrant sur l’« inversion entre capacité et protection », la signification de la combinaison mortelle à trois facteurs pour les entreprises, ainsi que sur la manière dont les CISO devraient y répondre aux niveaux de l’identité, du contrôle des sorties, de la chaîne d’approvisionnement et de la gouvernance.
SecurityWeek a mis à disposition en accès à la demande l’ensemble des sessions de son Threat Detection & Incident Response Summit, avec des thèmes centrés sur la fatigue liée aux alertes, la détection pilotée par l’IA, la protection des identités, la visibilité dans le cloud et la réponse aux incidents. Pour les entreprises, il ne s’agit pas seulement d’un événement sectoriel, mais aussi du reflet d’une évolution des opérations de sécurité, qui passent d’« outils ponctuels » à un système de réponse intelligent, interconnecté et vérifiable.