Une erreur de détection sur 2,8 millions d’agents peut avoir des conséquences bien plus larges qu’un simple faux positif. C’est l’enjeu posé par le projet Polygraph+, auquel le Pentagone prévoit de consacrer 30,3 millions de dollars sur cinq ans pour le recrutement et la détection des menaces internes.
Le projet fait déjà l’objet de critiques sur ses biais, son caractère dissuasif et la fiabilité limitée des polygraphes assistés par IA. Les organisations disposent pourtant d’une autre voie : analyser les comportements numériques, les accès aux données et les écarts par rapport aux habitudes normales, sans prétendre lire directement les intentions humaines.
Voici cinq applications capables d’améliorer cette détection en 2026, avec leurs points forts, leurs usages et les limites à intégrer dans une stratégie de sécurité.
1. Microsoft Purview Insider Risk Management relie données sensibles et comportements à risque
Microsoft Purview Insider Risk Management est l’option la plus cohérente pour les organisations déjà équipées de Microsoft 365, car elle relie les signaux d’activité, les données sensibles et les politiques de prévention des pertes de données.
La solution s’appuie sur les fonctions de UEBA, pour User and Entity Behavior Analytics, une analyse statistique des comportements des utilisateurs et des entités. Elle peut mettre en relation des événements comme l’accès inhabituel à des fichiers, la copie de données, l’utilisation d’applications d’IA ou le départ prochain d’un salarié.
Microsoft indique que Purview consolide des signaux issus de la prévention des pertes de données, de la protection de l’information, de la gestion des risques internes et des investigations de sécurité. La solution couvre Microsoft 365, Azure et Microsoft Fabric, avec une extension annoncée des capacités de gestion des risques internes à Fabric en septembre 2025.
Pourquoi elle figure dans ce top
Purview se distingue surtout par son intégration. Les équipes peuvent associer une alerte comportementale à la sensibilité réelle des fichiers concernés, plutôt que de traiter chaque téléchargement comme une menace équivalente.
La solution est également adaptée à la détection de la Shadow AI, c’est-à-dire l’utilisation d’outils d’IA non approuvés par l’entreprise. Des signaux liés aux visites de sites d’IA, aux interactions avec des applications génératives et au transfert de données peuvent être intégrés à l’évaluation du risque.
Microsoft 365 E5 est affiché à 60 dollars par utilisateur et par mois depuis le 1er juillet 2026, avec un engagement annuel. Le module Purview Suite est proposé à 12 dollars par utilisateur et par mois avec une base Microsoft 365 E3, selon les informations tarifaires publiées par Microsoft et relayées par des comparatifs de licences.
| Application | Approche principale | Environnements couverts | Prix public cité |
|---|---|---|---|
| Microsoft Purview Insider Risk Management | UEBA, DLP et analyse des risques internes | Microsoft 365, Azure, Fabric et applications connectées | 60 $/utilisateur/mois pour Microsoft 365 E5 |
| NetWitness | UEBA et analyse comportementale réseau | Réseau, utilisateurs et entités | Prix non retenu |
| Microsoft Sentinel | SIEM, UEBA et automatisation SOC | Azure, Microsoft Defender et sources tierces | Prix non retenu |
| Forcepoint AI Data Security | DLP, score de risque et protection des données | Terminaux, réseau, cloud et applications | Prix non retenu |
| Proofpoint Prism Investigator | Investigation assistée par IA | Microsoft 365 et environnements connectés | Disponibilité Microsoft 365 prévue au quatrième trimestre 2026 |
Sa limite principale
Purview est particulièrement pertinent lorsque l’organisation utilise déjà Microsoft 365 et dispose de règles de classification des données. Son efficacité dépend donc de la qualité des étiquettes, des politiques DLP, des journaux disponibles et du réglage des indicateurs de risque.
Une alerte ne constitue pas une preuve de malveillance. Elle signale une combinaison d’événements atypiques qui doit être examinée dans son contexte, avec des contrôles d’accès, une validation humaine et des règles de confidentialité adaptées.
2. NetWitness Detect AI repère les écarts de comportement sur le réseau
NetWitness combine l’analyse comportementale des utilisateurs et des entités avec des fonctions présentées comme alimentées par l’IA. L’objectif est d’établir des profils d’activité normale, puis de signaler les écarts susceptibles d’indiquer une compromission de compte, une exfiltration de données ou un usage abusif des privilèges.
La solution est conçue pour analyser les comportements à partir de la télémétrie réseau. Cette approche est utile lorsque les signaux importants ne se trouvent pas uniquement sur le poste de travail, mais dans les connexions entre utilisateurs, serveurs, applications et services cloud.
Ce que l’analyse réseau apporte
Un utilisateur interne peut contourner une alerte endpoint en utilisant un outil légitime, un navigateur ou un service cloud autorisé. L’analyse réseau apporte un autre niveau de visibilité en observant les volumes, les destinations, les horaires et les séquences de connexion.
Les modèles comportementaux peuvent notamment faire ressortir :
- une connexion à des ressources rarement utilisées par l’utilisateur ;
- un volume inhabituel de données transférées ;
- une activité concentrée à des horaires atypiques ;
- une succession de connexions qui s’écarte du profil habituel ;
- une utilisation anormale d’un compte privilégié.
Cette logique est différente d’une détection fondée uniquement sur des signatures. Elle ne cherche pas seulement un fichier malveillant connu, mais une rupture dans le comportement attendu.
Quand l’utiliser
NetWitness convient aux organisations qui veulent surveiller plusieurs environnements sans limiter l’analyse aux applications Microsoft. Il peut compléter un SIEM, une solution de détection endpoint ou un dispositif de prévention des pertes de données.
Sa pertinence est élevée dans les réseaux hybrides, où les équipes doivent relier les événements sur site, les infrastructures cloud et les flux entre applications. La valeur de la solution dépend toutefois de la profondeur des journaux collectés et de la capacité du SOC à examiner les alertes.
À retenir : l’analyse comportementale réseau est utile pour repérer une exfiltration ou une compromission qui passe par des outils légitimes. Elle doit être reliée aux identités, aux privilèges et à la sensibilité des données pour éviter les alertes isolées.
3. Microsoft Sentinel transforme les signaux dispersés en investigations exploitables
Microsoft Sentinel est un SIEM, ou Security Information and Event Management, qui centralise les journaux de sécurité et ajoute des fonctions d’UEBA, d’orchestration et d’automatisation. Il s’adresse surtout aux SOC qui doivent corréler les événements de plusieurs produits et fournisseurs.
La plateforme dispose de plus de 400 connecteurs de données selon une comparaison publiée en 2026. Elle peut ingérer des signaux issus de Microsoft Defender, d’Azure, des identités, des terminaux, des applications cloud et de sources tierces.
Pourquoi Sentinel est pertinent pour les menaces internes
Une menace interne ne se limite pas toujours à une action isolée. Elle peut se manifester par une combinaison : authentification inhabituelle, élévation de privilèges, consultation d’un référentiel sensible, téléchargement massif et connexion vers un service externe.
Sentinel permet de corréler ces événements dans une même investigation. Les mécanismes d’UEBA peuvent ensuite attribuer un niveau de risque à un utilisateur ou à une entité, tandis que les playbooks d’automatisation peuvent déclencher une action définie à l’avance.
Selon la configuration, une organisation peut par exemple :
- enrichir une alerte avec les informations d’identité et de privilèges ;
- comparer une activité avec l’historique de l’utilisateur ;
- ouvrir automatiquement une investigation ;
- demander une validation supplémentaire avant un accès ;
- transmettre le dossier à une équipe humaine pour décision.
Microsoft a également annoncé en août 2026 que Defender Experts MDR pouvait couvrir des sources de données tierces ingérées par Microsoft Sentinel. Cette évolution étend le rôle de la plateforme dans les environnements où les signaux de sécurité ne proviennent pas uniquement de produits Microsoft.
Son avantage face aux outils spécialisés
Sentinel peut servir de couche de corrélation plutôt que de remplacer tous les outils existants. Une entreprise peut y faire remonter les événements d’un outil DLP, d’une solution réseau, d’un fournisseur d’identité et d’un système de gestion des terminaux.
Cette approche réduit le risque de traiter un indicateur sans contexte. Un téléchargement massif effectué par un administrateur pendant une migration planifiée n’a pas le même sens qu’un téléchargement comparable réalisé depuis un pays inhabituel, après une élévation de privilèges et vers une destination externe.
Le point de vigilance
Les plateformes SIEM exigent une configuration et un réglage importants. Une comparaison publiée en 2026 indique que Sentinel offre des capacités d’UEBA, de SOAR et de connecteurs étendus, mais que le déploiement et l’ajustement nécessitent généralement une expertise dédiée.
L’IA ne supprime pas ce besoin. Elle peut accélérer la corrélation et la priorisation, mais elle ne connaît pas automatiquement les changements d’organisation, les campagnes de migration, les astreintes ou les procédures exceptionnelles.
4. Forcepoint AI Data Security associe le risque utilisateur à la protection des données
Forcepoint AI Data Security vise les organisations qui veulent relier la découverte des données sensibles, la prévention des pertes et l’évaluation du risque utilisateur. Sa logique est particulièrement adaptée aux menaces internes fondées sur l’accès ou le déplacement de données.
Forcepoint présente une architecture AI Mesh capable d’identifier, de classer et d’étiqueter des données sensibles dans différents référentiels. Sa couverture comprend des données structurées et non structurées, dans des environnements cloud publics, cloud privés et sur site.
Une approche centrée sur la donnée
La détection devient plus précise lorsque le système sait ce qui mérite une protection renforcée. Un transfert de fichiers ordinaires et l’envoi d’un portefeuille client ne doivent pas produire le même niveau de risque.
La plateforme peut analyser plusieurs dimensions :
- la nature sensible ou réglementée du contenu ;
- les droits excessifs sur un fichier ou un dépôt ;
- le lieu de stockage ;
- les mouvements de données ;
- le comportement de l’utilisateur ;
- la présence d’un service d’IA ou d’une application non approuvée.
Forcepoint propose également une protection adaptative fondée sur le risque. Dans ce modèle, une politique peut durcir les contrôles lorsqu’un utilisateur présente une activité inhabituelle, puis appliquer des restrictions supplémentaires à l’accès, au téléchargement ou au partage.
Un intérêt particulier pour la Shadow AI
Les outils d’IA générative créent une nouvelle voie de sortie pour les données. Un salarié peut copier un texte confidentiel dans un service externe sans utiliser de support amovible ni envoyer de courriel.
Forcepoint positionne AI Data Security comme une plateforme capable de découvrir les usages de l’IA et d’appliquer les règles DLP existantes. Cette continuité évite de traiter les applications d’IA comme une catégorie totalement séparée du reste des flux de données.
Ce qu’il faut vérifier avant un déploiement
Une politique DLP trop agressive peut bloquer des activités légitimes ou pousser les utilisateurs à contourner les contrôles. Le réglage doit donc distinguer les données réellement sensibles, les rôles concernés et les flux approuvés.
Le prix standard de Forcepoint DLP n’est pas publié. Les estimations tierces citées en 2026 évoquent des montants annuels variables selon le périmètre et le niveau de déploiement, mais elles ne constituent pas une grille tarifaire officielle.
5. Proofpoint Prism Investigator accélère les enquêtes sur les comportements suspects
Proofpoint développe Prism Investigator comme une solution d’investigation assistée par IA pour analyser les événements liés aux utilisateurs et aux données. La connexion à Microsoft 365 est annoncée pour le quatrième trimestre 2026.
L’intérêt d’une telle application ne réside pas uniquement dans la génération d’alertes. Elle vise aussi à accélérer le travail de l’analyste, qui doit reconstruire une chronologie, identifier les fichiers concernés et distinguer une erreur d’une action délibérée.
L’investigation comme deuxième ligne de défense
La détection automatique produit nécessairement des faux positifs. Une activité atypique peut s’expliquer par une réorganisation, une migration, une intervention technique ou une demande urgente d’un client.
Une application d’investigation assistée par IA peut réduire le temps nécessaire pour répondre à des questions concrètes :
- quelles données l’utilisateur a-t-il consultées ;
- quand les a-t-il téléchargées ou partagées ;
- quels appareils et comptes sont associés à l’activité ;
- cette séquence est-elle habituelle pour ce rôle ;
- quels contrôles ont déjà été déclenchés ;
- quels autres utilisateurs présentent le même comportement.
Cette étape est essentielle dans un programme de menace interne. Une organisation ne doit pas confondre score de risque et culpabilité, surtout lorsque les décisions peuvent affecter l’emploi, l’accès aux locaux ou la réputation d’une personne.
Sa place dans une architecture moderne
Prism Investigator peut compléter une solution DLP, un SIEM et un système de gestion des identités. Les outils de prévention bloquent ou limitent une action, tandis que l’investigation reconstitue les faits et prépare une décision documentée.
L’annonce concernant Microsoft 365 au quatrième trimestre 2026 montre aussi l’importance des intégrations. La valeur d’une solution d’investigation dépend directement de son accès aux journaux, aux fichiers, aux événements d’identité et aux politiques appliquées.
Pourquoi Polygraph+ ne remplace pas ces cinq applications
Le projet Polygraph+ du Pentagone prévoit 30,3 millions de dollars sur cinq ans pour développer un polygraphe dopé à l’IA et au standoff sensing, une détection à distance destinée notamment au recrutement et à la recherche de menaces internes.
Des experts contestent cette approche en soulignant son caractère potentiellement dissuasif, ses biais et la fiabilité limitée des techniques de détection physiologique. Des prototypes sans contact comme Presage et Altec, ainsi que des précédents tels que Silent Talker et AVATAR, n’ont pas démontré une fiabilité durable hors laboratoire.
La différence avec les applications de sécurité informatique est fondamentale. Purview, NetWitness, Sentinel, Forcepoint et Proofpoint analysent des événements numériques observables : accès, transferts, connexions, privilèges, fichiers et interactions avec des services.
Ces signaux ne prouvent pas l’intention d’une personne. Ils permettent toutefois de documenter une séquence technique, de réduire l’exposition des données et de demander une vérification humaine avant une mesure importante.
À retenir : un système informatique peut détecter un comportement à risque sans prétendre déterminer directement si une personne ment. Cette distinction est centrale pour limiter les biais et les décisions irréversibles.
Comment choisir l’application adaptée à votre organisation
Le meilleur choix dépend d’abord de l’environnement technique, puis du type de menace prioritaire. Une entreprise centrée sur Microsoft 365 ne partira pas du même point qu’un groupe disposant de plusieurs clouds, d’un réseau industriel et de nombreuses applications SaaS.
Pour un environnement Microsoft 365
Microsoft Purview est le choix le plus direct lorsque les identités, les fichiers et les politiques DLP sont déjà gérés dans Microsoft 365. Sentinel devient complémentaire si le SOC doit corréler des données externes et automatiser les investigations.
Pour une visibilité réseau étendue
NetWitness est adapté lorsque l’organisation veut observer les écarts de comportement dans les flux réseau et les environnements hybrides. Cette approche complète les contrôles installés sur les terminaux et les applications.
Pour prioriser la protection des données
Forcepoint convient davantage aux entreprises qui veulent relier classification, mouvements de données et risque utilisateur. La solution est particulièrement pertinente lorsque la Shadow AI et les transferts vers des services externes font partie des préoccupations principales.
Pour accélérer le travail des analystes
Proofpoint Prism Investigator vise la phase d’enquête. Il intéresse les équipes qui reçoivent déjà de nombreuses alertes et veulent réduire le temps nécessaire pour reconstituer les événements autour d’un utilisateur ou d’un fichier.
Une stratégie complète peut combiner plusieurs de ces briques, à condition de définir clairement les responsabilités. Le SIEM corrèle, le DLP contrôle, l’UEBA priorise et l’analyste décide.
Notre avis : privilégier les preuves numériques aux promesses de lecture de l’intention
En 2026, Microsoft Purview est l’option la plus accessible pour les organisations déjà engagées dans Microsoft 365, tandis que Sentinel est le meilleur choix pour centraliser les signaux d’un SOC. NetWitness apporte une visibilité comportementale réseau, Forcepoint traite la protection des données et Proofpoint renforce l’investigation.
Le point commun de ces cinq applications est leur capacité à travailler sur des traces numériques vérifiables. Elles ne rendent pas la détection parfaite, mais elles permettent d’associer une activité à un compte, une donnée, un appareil, une politique et une chronologie.
Le projet Polygraph+ rappelle qu’une détection imparfaite peut produire des erreurs à grande échelle. Pour les six prochains mois, la priorité des entreprises devrait donc être moins l’ajout d’un score opaque que l’amélioration de la qualité des journaux, de la classification des données, de la gouvernance des accès et de la validation humaine.
La question sera alors de savoir si les outils d’IA pourront réduire durablement le bruit des alertes sans transformer chaque comportement inhabituel en soupçon.