mercredi 7 octobre 2026
Analyses

Lire une télémétrie d'éditeur de sécurité sans surinterpréter ses pourcentages

Parts de vecteurs, écarts entre pays, détections qui doublent : méthode de lecture des chiffres issus du parc installé d'un fournisseur de sécurité.

L'Observatoire2 août 20268 min de lecture

À retenir

  • Une télémétrie d'éditeur compte des détections produites par un capteur sur un parc sous contrat, pas des attaques réellement conduites contre une population.
  • Un pourcentage de vecteur est un rapport entre deux grandeurs issues du même capteur : le dénominateur bouge autant que le numérateur, et il commande la lecture.
  • Les écarts entre pays décrivent d'abord des différences de parc installé, de mix de licences et de chaîne de messagerie, avant de décrire des différences de menace.
  • Une note de risque réutilise ces chiffres en conservant l'unité de mesure et la source dans la phrase, jamais en les convertissant en probabilité d'exposition.

Les rapports semestriels des éditeurs de sécurité produisent des pourcentages qui voyagent bien. Ils sont ronds, comparables d'un pays à l'autre en apparence, faciles à coller dans une note de risque ou dans une planche de comité. Ils sont aussi le produit final d'une chaîne d'instrumentation dont presque rien ne subsiste dans le chiffre publié : un parc installé, une politique de licences, un moteur de détection avec ses règles et ses dates d'activation, une fenêtre d'observation, une convention de comptage des événements.

L'écart entre ce qui est mesuré et ce qui est compris se creuse au moment de la réutilisation. Un analyste reprend « tel vecteur représente 11 % des courriels d'hameçonnage » et l'énonce quelques jours plus tard comme « 11 % des tentatives visant nos collaborateurs ». La première formulation décrit une population de détections chez un fournisseur ; la seconde décrit une population d'attaques chez le lecteur. Rien dans la donnée d'origine n'autorise ce glissement, et rien dans sa présentation ne l'empêche.

Cette note de l'Observatoire propose une méthode de lecture en cinq temps : identifier l'unité effectivement comptée, reconstituer le dénominateur, traiter les écarts géographiques comme des écarts de parc, interpréter les variations temporelles à la lumière des changements de couverture, puis rédiger la reprise sans perdre la qualification. Les chiffres du rapport ESET couvrant décembre 2025 à mai 2026, tels que rapportés par Digital Terminal, servent ici d'illustration : ils sont représentatifs de ce que publie l'industrie et se prêtent bien à la démonstration.

Ce qu'une télémétrie d'éditeur mesure réellement : des détections, pas des attaques

L'unité de base d'une télémétrie de sécurité est l'événement de détection : une règle, une signature ou un modèle a produit un verdict sur un objet, sur une machine équipée du produit, dans un périmètre couvert par un contrat actif. Cette unité est robuste et vérifiable. Elle ne dit rien, en revanche, du nombre de tentatives conduites contre l'ensemble des organisations d'un pays, ni du nombre de tentatives ayant abouti. Le capteur voit ce qu'il est déployé pour voir, là où il est déployé, pendant la période où il l'est.

Selon le rapport ESET rapporté par Digital Terminal, l'hameçonnage par QR code atteint un niveau record avec environ 11 % des courriels d'hameçonnage détectés au premier semestre 2026. La phrase exacte importe : la population de référence est constituée des courriels d'hameçonnage détectés par ce fournisseur, pas des courriels d'hameçonnage envoyés dans le monde. Une bonne reprise conserve les deux qualificatifs, celui du verbe (détectés) et celui de l'agent (par cet éditeur), parce qu'ils portent l'essentiel de l'incertitude.

Le dénominateur commande la lecture : reconstituer le rapport avant de citer le pourcentage

Un pourcentage de vecteur est un rapport entre deux grandeurs produites par le même dispositif. Quand la part d'un vecteur progresse, trois scénarios sont compatibles avec l'observation : le numérateur augmente à dénominateur stable, le dénominateur diminue à numérateur stable, ou les deux bougent dans le même sens à des rythmes différents. Le chiffre publié ne tranche pas entre ces scénarios, et la formulation « à un niveau record » ne les départage pas davantage.

La conséquence pratique est immédiate. Une baisse générale du volume d'hameçonnage détecté, par exemple parce qu'un filtrage amont retire une partie du flux avant le capteur, fait mécaniquement monter la part relative des techniques qui échappent à ce filtrage. Un code QR inséré dans une image traverse des contrôles conçus pour analyser des liens textuels : sa part augmente d'autant plus vite que le reste est mieux intercepté. Le pourcentage décrit alors une composition résiduelle, ce qui reste précieux, à condition de le dire.

Écarts entre pays : ce que mesurent vraiment 19 % aux États-Unis et 6 % au Mexique

Les ventilations géographiques sont la partie la plus reprise et la plus surinterprétée de ces rapports. Digital Terminal rapporte, pour le même vecteur, une prévalence de 19 % des détections aux États-Unis, de 17 % en Espagne et de 6 % au Mexique. La tentation est de lire un classement de l'exposition nationale. Ce que l'on lit d'abord, c'est la composition du parc installé de l'éditeur dans chacun de ces pays.

Quatre facteurs structurent ces écarts avant toute considération sur les attaquants. La part respective des clients grand public et des clients entreprise, qui ne reçoivent pas les mêmes leurres et ne déclenchent pas les mêmes règles. Le mix de licences et de modules activés, la télémétrie remontée dépendant des options souscrites. L'architecture de messagerie dominante sur le marché local, une passerelle en nuage largement adoptée déplaçant le point de détection en amont du poste. Enfin la taille de l'échantillon national, un parc étroit produisant des parts instables d'un semestre à l'autre.

Un pourcentage issu d'un parc installé décrit la vue d'un capteur. Il devient faux au moment précis où on le lit comme la description d'un territoire.

Variations temporelles : pourquoi des détections qui doublent ne signifient pas une menace qui double

Les comparaisons entre deux semestres concentrent le risque d'erreur le plus élevé, parce qu'elles supposent implicitement un instrument constant. Digital Terminal rapporte que les détections du vecteur combinant interaction guidée et abus d'autorisations OAuth ont plus que doublé entre le second semestre 2025 et le premier semestre 2026. L'énoncé est exact et il est utile. Il ne dit pas à lui seul quelle part de la variation revient à l'activité des attaquants.

Plusieurs causes non liées à la menace produisent le même profil de courbe. L'ajout d'une règle de détection en cours de période fait apparaître un volume qui existait déjà mais n'était pas compté. Un changement de nomenclature interne regroupe sous un nom unique des familles auparavant distinctes. La croissance du parc, ou l'activation d'un module chez une classe de clients, élargit la surface d'observation. Un ajustement de seuil modifie le taux de faux positifs et donc le comptage brut.

Les chiffres qui ne viennent pas du capteur : traiter séparément les estimations externes

Un rapport d'éditeur mélange, sans toujours le signaler, des mesures issues de son parc et des estimations construites par d'autres méthodes. La part de victimes de rançongiciel acceptant de payer, située à un niveau historiquement bas entre 14 et 28 % selon Digital Terminal, appartient à la seconde catégorie. Aucun capteur installé sur un poste de travail n'observe une décision de paiement. Ce chiffre provient de recoupements, de déclarations et de traçage de flux, avec une incertitude que la fourchette elle-même exprime.

La présence d'une fourchette large est en soi une information de méthode : elle signale une grandeur estimée, pas comptée. Une note de risque qui reprend une fourchette doit la reprendre entière. Retenir la borne haute pour dramatiser ou la borne basse pour rassurer transforme une mesure d'incertitude en argument, et rend le raisonnement irréfutable donc inutilisable.

Protocole de réutilisation : comment intégrer une télémétrie d'éditeur dans une note de risque

La reprise d'un chiffre externe se joue dans la construction de la phrase. Trois éléments doivent y figurer ensemble : l'unité comptée, la source nommée et la période couverte. Une phrase qui perd l'un des trois devient irrécupérable en aval, parce que le lecteur suivant n'a plus les moyens de reconstituer ce qui a été mesuré et reprendra le chiffre dégradé.

Élément reprisCe qui est mesuréConclusion à ne pas tirer
Part d'un vecteur dans les détectionsComposition des détections du fournisseur sur son parc, pendant la fenêtre publiéePart de ce vecteur dans les attaques conduites contre une population générale
Écart de prévalence entre deux paysDifférence de composition des parcs nationaux, de licences et de chaînes de messagerieClassement de l'exposition réelle des organisations de ces pays
Variation entre deux semestresÉvolution du comptage à instrument potentiellement modifiéCroissance de l'activité des attaquants dans la même proportion
Fourchette issue d'une estimationGrandeur reconstituée hors capteur, avec incertitude expliciteValeur ponctuelle utilisable comme paramètre de calcul

La seconde exigence est la traçabilité. Une note de risque doit permettre de remonter du chiffre cité au document d'origine en un geste, sans reconstitution documentaire. C'est une exigence d'outillage autant que de rédaction : NewsCore (www.newscore.fr) couvre en continu des millions de sources et relie chaque signal remonté à son document source, ce qui maintient la chaîne de citation intacte jusqu'au rapport initial.

Questions fréquentes

Une télémétrie d'éditeur de sécurité est-elle représentative de la menace réelle ?

Elle est représentative de ce que voit un capteur donné, sur un parc donné, pendant une période donnée. C'est une observation solide et documentée, mais partielle par construction : les environnements non équipés, les modules non activés et les flux interceptés en amont n'y figurent pas. La représentativité augmente quand plusieurs éditeurs aux parcs différents convergent sur une même tendance.

Comment comparer les chiffres de deux fournisseurs de sécurité différents ?

En comparant les tendances, pas les valeurs. Les définitions de familles, les conventions de comptage des événements et les périmètres de parc diffèrent trop pour que deux pourcentages soient superposables. Une convergence directionnelle sur plusieurs rapports indépendants constitue un signal ; un écart de quelques points entre deux éditeurs ne constitue rien.

Que faire quand un rapport ne précise pas son dénominateur ?

Reprendre le chiffre en conservant la formulation exacte du rapport, sans la reformuler en pourcentage d'une population que l'on choisirait soi-même, et signaler l'indétermination dans la note. Une mention d'une ligne sur la base de calcul inconnue protège le raisonnement mieux qu'un arrondi présenté comme certain.

Ces chiffres ont-ils une valeur opérationnelle pour une direction de la sécurité ?

Oui, en hiérarchisation. Une part de détections en hausse sur un vecteur indique où porter l'effort de sensibilisation et de contrôle technique, indépendamment de son volume absolu. Elle sert à ordonner des priorités et à orienter des tests, pas à estimer une probabilité d'incident sur un périmètre précis.

Pour approfondir