Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 079

Assume Breach (présumer la compromission)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Assume Breach (présumer la compromission) ?

Assume Breach (présumer la compromission)Philosophie opérationnelle de sécurité qui conçoit les contrôles, la surveillance et l'architecture en partant du principe qu'un adversaire est déjà présent dans l'environnement, en priorisant la détection, le confinement et la reprise aux côtés de la prévention (et non à sa place).


Assume Breach (« présumer la compromission ») est une philosophie opérationnelle de sécurité popularisée par Microsoft au milieu des années 2010, aujourd'hui la posture par défaut des programmes matures et des architectures Zero Trust. Plutôt que de traiter la prévention comme la défense principale et la détection comme un filet de sécurité, un programme assume-breach conçoit l'environnement comme si l'adversaire avait déjà pris pied et se demande comment la détection, le confinement, la reprise et la limitation du rayon d'impact tiendront. Concrètement, cela impose : la microsegmentation du réseau pour contraindre les déplacements latéraux, une architecture centrée sur l'identité (chaque requête authentifiée et autorisée), la détection et réponse sur les terminaux (EDR) partout, une journalisation centralisée avec une rétention assez longue pour détecter réellement les campagnes lentes, des exercices réguliers de red team et de purple team contre l'environnement en production (et pas seulement en laboratoire), des playbooks de confinement automatisés (isoler l'hôte, faire tourner les clés, tuer la session) et des répétitions de reprise (sauvegardes immuables, chemins alternatifs pour maintenir l'activité). La campagne SolarWinds/SUNBURST de 2020 (suivie sous le nom UNC2452) est l'argument canonique de cette posture : une mise à jour logicielle piégée a donné à l'acteur des mois d'accès non détecté au sein de réseaux durcis en prévention, et les organisations qui s'en sont le mieux sorties sont celles qui surveillaient déjà les comportements anormaux d'identité et de déplacement latéral plutôt que de faire confiance au périmètre. Les rapports M-Trends de longue date de Mandiant suivent le dwell time médian mondial — l'intervalle entre l'intrusion et la détection — passé de plus de 400 jours il y a dix ans à environ 10 ces dernières années ; les contrôles assume-breach (télémétrie EDR, détection comportementale, segmentation stricte) sont la principale raison de cette baisse continue.

Assume Breach est un principe fondateur de NIST SP 800-207 Zero Trust Architecture, de la DoD Zero Trust Strategy américaine, du NCSC Cyber Assessment Framework britannique et de la plupart des programmes de sécurité modernes.

flowchart LR
  A[Présumer que l'adversaire<br/>est déjà présent] --> B[Microsegmenter le réseau<br/>limiter le mouvement latéral]
  A --> C[Authentifier + autoriser<br/>chaque requête]
  A --> D[EDR + journalisation centralisée<br/>partout]
  D --> E[Détecter identité / mouvement<br/>anormaux]
  E --> F[Confinement automatisé<br/>isoler, faire tourner les clés, tuer la session]
  F --> G[Restaurer depuis des<br/>sauvegardes immuables]
  G --> H[Purple team en production<br/>réinjecter les leçons]
  H --> A

Exemples

  1. 01

    Une organisation présume que n'importe quel ordinateur portable peut être compromis à tout moment et fait transiter toutes les actions d'administration par des postes de travail à accès privilégié, quelle que soit la réputation du portable.

  2. 02

    Un runbook de réponse à incident pour un rançongiciel présume que l'accès initial a eu lieu plusieurs semaines auparavant et déclenche la rotation des identifiants et des clés sur l'ensemble du niveau d'identité affecté, en parallèle de l'éradication.

Questions fréquentes

Qu'est-ce que Assume Breach (présumer la compromission) ?

Philosophie opérationnelle de sécurité qui conçoit les contrôles, la surveillance et l'architecture en partant du principe qu'un adversaire est déjà présent dans l'environnement, en priorisant la détection, le confinement et la reprise aux côtés de la prévention (et non à sa place). Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Assume Breach (présumer la compromission) ?

Philosophie opérationnelle de sécurité qui conçoit les contrôles, la surveillance et l'architecture en partant du principe qu'un adversaire est déjà présent dans l'environnement, en priorisant la détection, le confinement et la reprise aux côtés de la prévention (et non à sa place).

Comment se défendre contre Assume Breach (présumer la compromission) ?

Les défenses contre Assume Breach (présumer la compromission) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Assume Breach (présumer la compromission) ?

Noms alternatifs courants : Sécurité tolérante à la compromission, Conception tolérante à l'intrusion.

Termes liés