Hadrian lève 40 M$ pour sa sécurité offensive agentique

Hadrian lève 40 M$ pour sa sécurité offensive agentique

Hadrian, une entreprise de sécurité offensive basée à Amsterdam, a bouclé une levée de fonds de série B de 40 millions de dollars. La start-up indique qu'elle utilisera cet argent pour se développer dans la région EMEA et aux États-Unis.

L'entreprise commercialise une plateforme nativement fondée sur l'IA qui teste les organisations à la manière des attaquants. Son argument : si l'IA permet aux criminels de trouver et d'exploiter des failles à la vitesse de la machine, les défenseurs ont besoin d'outils tout aussi rapides.

Qui finance le tour de table

Forgepoint Capital International et SmartFin ont co-mené cette série B. Les investisseurs historiques HV Capital, Motive Partners, Picus Capital et Oetker Ventures y ont également participé.

Ce nouveau tour porte le financement total de Hadrian à 65 millions de dollars. Au-delà de l'expansion géographique, l'entreprise prévoit d'investir davantage dans ses équipes d'ingénierie et de recherche.

Hadrian a été fondée en 2021 par deux anciens hackers éthiques, le PDG Rogier Fischer et le directeur du hacking Olivier Beg. L'entrepreneur Maurice Clin, qui dirige le développement commercial, les a rejoints en tant que cofondateur.

Atlas et Nova

La plateforme couvre quatre étapes : la découverte, la validation, la priorisation et la remédiation. Elle associe une gestion continue de l'exposition à des tests d'intrusion agentiques, c'est-à-dire que des agents IA réalisent des tâches de test habituellement confiées à des pentesteurs humains.

Deux produits assurent l'essentiel du travail :

  • Atlas tient à jour une cartographie de la surface d'attaque externe d'une organisation. Des agents IA vérifient ensuite lesquelles des expositions détectées sont réellement exploitables.
  • Nova propose des tests d'intrusion agentiques à la demande.

Selon Hadrian, le système suit les chemins d'attaque qu'emprunterait un hacker, recherche les voies exploitables pour pénétrer dans l'organisation et vérifie de lui-même si un correctif a bien fonctionné.

Trop d'alertes, trop peu de vrais risques

Hadrian présente son produit comme une réponse à un déséquilibre. Les attaquants ont adopté l'IA, tandis que de nombreux défenseurs dépendent encore de tests manuels.

"Les attaquants évoluent désormais à la vitesse de la machine, mais beaucoup d'équipes de sécurité ont des années de retard, les données montrant que 87 % des organisations réalisent encore des tests d'intrusion manuels", a déclaré l'entreprise.

Le travail manuel peine aussi face au bruit. Hadrian souligne que seuls 0,47 % des résultats des scanners de vulnérabilités sont réellement exploitables. À cette aune, 99,5 % des alertes sur lesquelles les équipes de sécurité passent du temps ne nécessitent aucune action.

Pour Fischer, le secteur a pointé l'IA dans la mauvaise direction.

"Tout le monde voit bien que l'IA transforme le paysage des menaces. Elle détient peut-être aussi la réponse, mais la plupart se concentrent sur l'automatisation des mauvais éléments", a-t-il déclaré. "Nous travaillons avec les LLM depuis avant leur démocratisation, et nous savons que l'IA peut travailler bien plus vite que n'importe quelle équipe humaine de sécurité offensive. Nous avons donc conçu une plateforme qui reproduit les chemins d'attaque des hackers, afin d'aider nos clients à comprendre leurs principaux risques et à affecter leurs ressources de sécurité en conséquence."

Les résultats revendiqués

Hadrian affirme que ses clients ont gagné une visibilité 10 fois supérieure sur les risques critiques. L'entreprise revendique également un retour sur investissement cinq fois meilleur que celui des tests d'intrusion manuels et un délai de résolution réduit de 80 %. Ces chiffres proviennent de l'entreprise et n'ont pas été vérifiés de manière indépendante.

L'entreprise insiste sur le fait que l'humain garde la main. "Les humains fixent la mission et prennent les décisions qui comptent, tandis que l'IA fait le travail intermédiaire, en apportant une couverture, une répétition et une vitesse qu'aucune équipe ne peut tenir 24 heures sur 24", a indiqué Hadrian.

Notre analyse

La levée de Hadrian s'inscrit dans une nette vague de financements autour de la sécurité offensive autonome. SecurityWeek recense plusieurs levées récentes dans le même créneau, dont A Security (37 millions de dollars), XBOW (35 millions de dollars), Escape (18 millions de dollars) et Tenzai (75 millions de dollars en amorçage). Plus tôt ce mois-ci, Armadin a levé 255,5 millions de dollars pour ses agents IA. Les investisseurs semblent convaincus que les tests d'intrusion sont sur le point de passer de projets ponctuels à un travail continu, piloté par la machine.

La logique de cette évolution est facile à suivre. Microsoft a récemment averti que les attaquants devancent les défenseurs dans les débuts de la course à l'IA. Nous avons aussi vu une faille découverte par une IA être ensuite exploitée dans la nature. Si la découverte et l'exploitation continuent de s'accélérer, un test d'intrusion manuel annuel laisse une longue fenêtre pendant laquelle de nouvelles expositions passent sous le radar.

Les lecteurs doivent toutefois prendre les indicateurs des éditeurs avec prudence. Des affirmations comme une "visibilité 10 fois supérieure" dépendent de la façon dont elles sont mesurées, et Hadrian n'a pas publié sa méthode. Le point le plus utile pour les équipes de sécurité reste le problème du bruit. Si seule une infime part des résultats des scanners est exploitable, prouver lesquels comptent vraiment peut valoir davantage que de trouver toujours plus de problèmes.

Reste à voir si ces plateformes sauront faire leurs preuves lors de tests indépendants, et comment elles gèrent la précision et la sûreté lorsque des agents sondent des systèmes de production en conditions réelles. Avec un marché qui se remplit d'offres similaires, une consolidation paraît également plausible.