How You’ll Be Doing Attack Surface Management Differently in 2026
Télécharger les ressourcesÀ propos de cette session
Greg Young, vice-président Cybersécurité et développement corporatif chez Trend Micro et ancien analyste Gartner, retrace l'évolution de la gestion de la surface d'attaque, des inventaires de procurement jusqu'à l'EASM et au CAASM, vers la catégorie émergente de gestion de l'exposition au risque cybernétique (CREM), qui relie enfin les actifs, l'identité, la menace et les données dans une seule plateforme. Il détaille une chaîne d'attaque réelle : exploitation d'une vulnérabilité initiale, usurpation de résolution de noms, craquage de hachages de mots de passe, mouvement latéral vers un environnement de développement mal protégé, vol d'identifiants, accès administrateur de domaine via un gabarit de certificat Active Directory mal configuré, puis rançongiciel, en montrant où chaque étape aurait pu être bloquée par le zéro-confiance, Credential Guard, l'EDR ou une meilleure politique de mots de passe. Il soutient que les outils traditionnels donnent des scores d'importance basés sur des moyennes sectorielles, impossibles à justifier devant un conseil, et que la prochaine génération doit s'appuyer sur la prédiction de chemins d'attaque pour prioriser, relier la remédiation à la conformité, et exprimer le risque en dollars via la quantification du risque cyber (méthodologie FAIR) plutôt qu'en scores CVSS. La période de questions aborde la conformité parfois brisée par de nouveaux contrôles, et comment l'IA accélère autant les attaquants que les défenseurs.
The technology for understanding your attack surface is rapidly changing. Join a former Gartner analyst and CISO map out how surface management moved to include remediation, but today is migrating to bringing in more telemetry about the true importance and posture of assets, context, data and users. All the while, moving from reactive to proactive response towards Cyber Risk Exposure Management.
À retenir
- Arrêter de traiter la surface d'attaque externe (EASM) et interne (CAASM) comme deux programmes séparés; les attaquants circulent entre les deux sans interruption.
- Imposer des mots de passe longs et à forte entropie et activer Credential Guard par défaut; le craquage infonuagique à bas coût (environ 37 cents pour 100 hachages) fait d'une politique de mots de passe faible la voie la plus rapide vers le mouvement latéral.
- Verrouiller les gabarits de certificats Active Directory et traiter l'hygiène de l'AD comme un indicateur clé de posture de sécurité, car des gabarits mal configurés mènent souvent à l'accès administrateur de domaine et au déploiement d'un rançongiciel.
- Remplacer les scores de vulnérabilité basés sur des moyennes sectorielles par la prédiction de chemins d'attaque et une télémétrie complète, pour que les priorités de remédiation soient justifiables devant un conseil plutôt que fondées sur « c'est un serveur Oracle, donc c'est important ».
- Chiffrer le risque en dollars par scénario (probabilité et coût) avec une méthodologie comme FAIR plutôt qu'avec un simple score CVSS, pour que la direction puisse comparer le coût de la remédiation à celui de l'incident.
Conférenciers

Greg Young is the Vice President of Cybersecurity and Corp Dev for Trend Micro. He has over 35 years of experience in cybersecurity. Greg was a Research Vice President and analyst with Gartner for 13 years, CISO for the Federal Department of… Lire la suiteRéduire
Greg Young is the Vice President of Cybersecurity and Corp Dev for Trend Micro. He has over 35 years of experience in cybersecurity. Greg was a Research Vice President and analyst with Gartner for 13 years, CISO for the Federal Department of Communications, Chief Security Architect for a security product company, headed several large security consulting practices, and as Captain Young served in the military police and counterintelligence branch. Greg received the Confederation Medal from the Governor General of Canada for his work with smart card security. He currently is: Member and former co-chair for the federal government’s Forum on Digital infrastructure Resilience (CFDIR), and a member of the AI Working Group, and the Supply Chain Resilience Working Group, on the federal National Cross Sectoral Forum (NCSF) for Critical Infrastructure, appointed by cabinet of the Government of Barbados as a member of their Cybersecurity Working Group, liaison to the Canadian Security Telecommunications Advisory Committee (CSTAC).

