Sophos, entreprise spécialisée dans les solutions de cybersécurité, a annoncé le développement de Exploit Path Verification (EPV), une nouvelle fonctionnalité qui sera intégrée à Sophos Managed Risk. Cette technologie vise à aider les équipes de sécurité à identifier et prioriser les vulnérabilités présentant un risque réel pour leurs systèmes.

Pour créer EPV, Sophos s’appuiera sur les modèles cybernétiques GPT d’OpenAI via la Daybreak Defense Network. L’objectif est de fournir des évaluations d’exploitabilité vérifiées, basées sur des preuves concrètes, permettant ainsi aux responsables de la sécurité de cibler en priorité les vulnérabilités nécessitant une intervention immédiate.

Un des principaux défis rencontrés aujourd’hui par les équipes de sécurité est le nombre élevé de vulnérabilités à gérer. Bien que les scanners de sécurité puissent détecter des milliers de failles et leur attribuer une note de gravité, ces évaluations ne reflètent pas toujours le risque réel dans un environnement donné. Par exemple, une vulnérabilité jugée critique peut être neutralisée par un mécanisme de protection, tandis que plusieurs vulnérabilités de faible gravité pourraient combiner leurs effets pour permettre à un attaquant d’accéder à une cible sensible.

Cette situation conduit fréquemment à une application des correctifs basée principalement sur les scores de gravité fournis par les outils, sans analyser en profondeur la véritable exploitabilité dans chaque infrastructure.

Avec EPV, Sophos souhaite apporter une analyse plus complète et adaptée à chaque contexte. La fonctionnalité tiendra compte de facteurs tels que l’état des dispositifs et leurs mises à jour, les politiques de protection des endpoints, l’exposition et l’accessibilité du réseau, les identités et privilèges disponibles, ainsi que la présence d’exploits connus. Avec toutes ces données, le système pourra mieux déterminer si une vulnérabilité est exploitables, en justifiant sa notation par des preuves concrètes.

Une autre capacité prévue est la détection de chaînes d’exploitation, c’est-à-dire des situations où plusieurs vulnérabilités apparemment peu graves peuvent s’assembler pour créer une trajectoire d’attaque efficace. EPV pourra également déterminer si un mécanisme de sécurité bloque une technique d’attaque spécifique de manière générale ou s’il ne fait obstacle qu’à une preuve de concept publiée récemment.

Enfin, l’outil pourra générer des recommandations de correction prêtes à être intégrées dans les rapports ou les analyses d’incidents, simplifiant ainsi l’intervention des équipes de sécurité en leur permettant de concentrer leurs efforts sur les vulnérabilités présentant un risque réel accru.

Cette fonctionnalité sera conçue comme un outil consultatif et complémentaire. Chaque verdict sera marqué comme généré par une IA, avec ses preuves visibles, et sera examiné par les analystes de Sophos.

Un des défis les plus courants pour les équipes de sécurité aujourd’hui est le volume de vulnérabilités à examiner et le manque de clarté pour identifier celles qui présentent réellement un danger, c’est-à-dire celles qui exposent le plus à un risque”, explique John Peterson, Directeur Technique de Sophos. “Exploit Path Verification est en cours de développement pour clarifier quelles parties de votre environnement sont accessibles à un attaquant, en vous apportant des preuves concrètes, afin que vous puissiez corriger en priorité ce qui est réellement critique”.

EPV étend la collaboration de Sophos avec OpenAI. Via la OpenAI Daybreak Defense Network (anciennement connue sous le nom de OpenAI Daybreak Cyber Partner Program), à laquelle Sophos a adhéré en juin 2026, l’entreprise intègre des modèles cybernétiques de pointe dans ses investigations MDR, ses évaluations et ses flux de travail pour aider ses clients à détecter, valider et corriger les vulnérabilités. EPV s’appuiera sur ces travaux pour intégrer cette technologie à un produit déjà utilisé par les clients. Les modèles GPT d’OpenAI fournissent un raisonnement avancé pour l’évaluation des vulnérabilités, auxquels Sophos ajoute des preuves spécifiques à l’environnement et à ses contrôles, tout en permettant à ses analystes de valider et revoir les résultats avant leur communication.

“Notre objectif avec le réseau de défense Daybreak d’OpenAI est d’offrir aux défenseurs une avance technologique en toute sécurité”, affirme McCall McIntyre, Responsable des Partenariats Cybersécurité d’OpenAI. “Sophos est un partenaire actif depuis son intégration dans le programme, et Exploit Path Verification illustre parfaitement l’application de raisonnement avancé à un véritable enjeu défensif, tout en respectant les normes de sécurité pour une mise en œuvre responsable.”