Points clés à retenir
- La multiplication rapide des vulnérabilités et les techniques de détection basées sur l’IA réduisent le délai entre la divulgation d’une vulnérabilité et son exploitation active.
- Des cycles de correctifs réguliers et rigoureux contribuent à réduire l’exposition globale et à se préparer aux nouvelles vulnérabilités (CVE).
- La restauration est essentielle à la résilience, mais elle doit s’accompagner de l’application rapide de correctifs afin de corriger les vulnérabilités.
- Les organisations devraient recourir à l’IA pour accélérer la détection et la correction des vulnérabilités, plutôt que de laisser les problèmes s’accumuler dans les listes de tâches en attente.
- Les fournisseurs qui jouent un rôle essentiel communiquent rapidement et en toute transparence les informations relatives aux vulnérabilités et fournissent à leurs clients des consignes claires pour y remédier.
L’année dernière,les rapports du secteurestimaient le volume annuel de CVE à plusieurs dizaines de milliers ; le NIST a par la suite fait état d’une croissance record du nombre de CVE et d’uneaugmentation de 263 % des signalements between 2020 and 2025.
I hear what that does to a security team in real time, because I am on the calls when it happens. The old questions – what is our exposure, and how fast can we close it? – used to have room to breathe. Now they arrive faster than most teams can staff for them.
Most organizations have vulnerability response processes. Fewer have processes designed for this speed.
For years, the industry organized its response around individual vulnerabilities. A CVE would publish, severity scores would follow, enrichment would catch up, and teams would triage with some margin for judgment. That rhythm assumed a human pace of discovery, but that assumption no longer holds.
That volume is already outrunning the infrastructure built to track it. NIST has said the National Vulnerability Database is moving to a risk-based enrichment model because CVE submissions have grown faster than the program can fully process them.
AI is likely compounding pressure by helping threat actors exploit vulnerabilities, and defenders identify and validate vulnerabilities faster than legacy cataloging workflows can absorb. The window between when a vulnerability is discovered and when it is exploited is closing, and working exploit code can appear before a patch is widely deployed.
That breaks the old model. Structured vulnerability management still matters, but many programs are calibrated for a slower era: gather signal, rank risk, assign owners, then remediate. When discovery accelerates this sharply, even disciplined teams fall behind because the operating model cannot absorb the volume fast enough.
So, the unit of work must change. It no longer matters whether you patched a specific vulnerability but whether your organization can apply, verify, and recover at the speed the threat environment now demands.
Patch sur une horloge
Commencez par la cadence. Les opérations les plus résilientes que j’observe ont cessé de considérer les correctifs comme une interruption et ont commencé à les traiter comme une maintenance de routine : planifiées chaque semaine, attribuées à des responsables clairement identifiés et évaluées comme n’importe quel autre engagement opérationnel. Une cadence prévisible permet de réduire la période d’exposition à l’échelle de l’infrastructure et d’éliminer la « prime de panique » liée à chaque divulgation. Lorsque les correctifs sont appliqués chaque semaine, les organisations sont préparées à faire face aux vulnérabilités (CVE).
La cadence ne signifie pas pour autant que tout doit être traité de la même manière. Une vulnérabilité faisant l’objet d’une exploitation active, du type de celles qui figurent dansCISA’s Known Exploited Vulnerabilities Catalog, continue de faire l’objet d’une réponse immédiate et hors cycle. Le calendrier hebdomadaire permet de gérer ce flux de manière systématique, de sorte que les véritables urgences bénéficient de l’attention qu’elles méritent, sans être noyées dans le bruit de fond.
Combler la vulnérabilité, pas seulement le fossé
C’est là que Recovery ne suffit pas à elle seule. Si une vulnérabilité met un actif en danger, restaurer cet actif sans corriger la vulnérabilité revient simplement à remettre les compteurs à zéro. La vulnérabilité est toujours là, attendant la prochaine tentative. Recovery est important, mais elle ne remplace pas la correction de la brèche qui a permis à l’acteur malveillant de s’introduire.
Cela signifie que le véritable travail doit être effectué plus tôt, au moment où les vulnérabilités sont détectées et corrigées. L’IA change la donne à ces deux niveaux. Les mêmes modèles qui aident un acteur malveillant à repérer une exploitation peuvent aider un fournisseur à la détecter en premier. Le service d’ingénierie de Commvault utilise l’IA pour analyser notre propre base de code afin de détecter les vulnérabilités avant leur mise en production, et nous recourons à l’IA pour aider à résoudre les problèmes identifiés plutôt que de les reléguer dans un backlog. Une vulnérabilité qui reste en attente pendant des semaines parce qu’une équipe manque de ressources reste une vulnérabilité. La rapidité de détection ne sert à rien sans rapidité de résolution.
Exigez davantage de vos fournisseurs
When the window between discovery and exploit is measured in hours, customers cannot afford to learn about a vulnerability in their vendor’s product from a third party.
They need to hear it from the vendor, early, in plain language, with a direct answer to “Am I affected?” and “What do I do first?” Ask every critical vendor how quickly they disclose, how they notify affected customers, what evidence they provide for remediation, and how customers can validate that the exposure is closed. Vulnerability transparency is part of resilience.
The frontier AI era will not be won by whoever ships the fewest vulnerabilities. Every serious software company will disclose more. The advantage goes to whoever treats patching as a standing discipline and treats recovery as the discipline that makes a missed window survivable.
FAQ
Q: Why is the window between vulnerability discovery and exploitation getting shorter?
A: AI is likely compounding pressure by helping threat actors exploit vulnerabilities, and defenders identify and validate vulnerabilities faster than legacy cataloging workflows can absorb. As a result, exploit code can become available before many organizations have had time to deploy patches.
Q: Why are weekly patching cycles becoming more important?
A: A consistent weekly patching schedule helps reduce the organization’s exposure to known vulnerabilities. It also allows security teams to focus immediate attention on actively exploited threats and prepare new CVEs.
Q: Is disaster recovery enough to protect against cyberattacks?
A: No. Recovery helps organizations restore operations after an incident, but restoring systems without addressing the underlying vulnerability leaves them exposed to future attacks. Effective resilience requires both rapid remediation and reliable recovery.
Q: How can AI help improve vulnerability management?
A: AI can help identify vulnerabilities earlier, prioritize remediation efforts, and accelerate the resolution process. This helps security and engineering teams respond more quickly instead of allowing vulnerabilities to remain unresolved in lengthy backlogs.
Q: What should organizations ask their software vendors about vulnerability management?
A: Organizations should ask how quickly vendors disclose vulnerabilities, how affected customers are notified, what remediation guidance is provided, and how customers can verify that the issue has been fully addressed. Transparent communication is an important part of cyber resilience.
Rajiv Kottomtharayil is Chief Products Officer at Commvault.
