Les fans de RoboCop, l’action de science-fiction sur un robot d’application de la loi conçu pour être le mélange parfait de jugement humain et d’automatisation des machines, ne réalisent peut-être pas qu’il y a une bonne raison de le revoir : le classique culte contient des conseils surprenants sur la cybersécurité aujourd’hui.
Sérieusement, si vous ne l’avez pas vu depuis un certain temps, ou jamais, RoboCop vaut la peine d’être diffusé en streaming, car les problèmes qu’il traite sont remarquablement similaires à ceux auxquels les dirigeants d’entreprise et de sécurité sont confrontés lorsqu’ils réfléchissent à la meilleure façon d’ exploiter l’IA pour améliorer la cybersécurité en général, en particulier dans le domaine de l’orchestration, de l’automatisation et de la réponse de sécurité (SOAR), où les avancées de l’IA semblent capables d’apporter des améliorations rapides.
Argumentaire rapide : il y a quarante ans, Orion Pictures a acheté le script à RoboCop, mais il a fallu deux ans pour trouver un réalisateur et faire réaliser le film. Paul Verhoeven l’a rejeté deux fois avant de se connecter pour diriger ce qui est désormais considéré comme son chef-d’œuvre cinématographique. Le mélange de satire de culture d’entreprise, d’humour sombre et de violence ubère fait suite aux exploits de Murphy, un détective de police presque tué par des voyous, puis réanimé par des scientifiques qui le transforment en cet hybride demi-homme, demi-machine, avec un étui à fusil logé à l’intérieur d’une cuisse en titane. Qu’est-ce qui pourrait mal tourner, n’est-ce pas ?
Les conséquences imprévues de sa programmation (et un peu d’humanité hantée qui subsiste à l’intérieur de tout ce métal) envoient des choses désastreuses, laissant les maîtres scientifiques et d’entreprise du cyborg se gratter la tête.
Et c’est à peu près là que les professionnels de la cybersécurité d’aujourd’hui se trouvent.
Alors que les cyberattaques frappent les organisations à des taux sans précédent, de nombreuses grandes entreprises ont investi dans leurs capacités SOAR pour s’intégrer aux ensembles d’outils de sécurité existants et automatiser les tâches de sécurité de routine. Qu’il s’agisse d’initier automatiquement des enquêtes d’alerte de sécurité et une réponse aux menaces, d’isoler les machines infectées ou d’orchestrer des workflows de sécurité complexes, également appelés playbooks, l’objectif est le même : réduire le temps nécessaire pour détecter et répondre aux incidents de sécurité.
Les entreprises investissent également dans ces plateformes SOAR dans l’espoir de répondre à la fatigue liée aux alertes et au personnel surchargé. Scott Crawford, directeur de recherche du canal de sécurité de l’information chez S&P Global Market Intelligence, déclare qu’environ la moitié des entreprises d’utilisateurs finaux qu’il a consultées sont tellement submergées par les alertes de sécurité qu’elles ne peuvent pas toutes y répondre dans un délai raisonnable. According to the B2B market research firm MarketsandMarkets, that’s one reason why the worldwide market for SOAR tools hit about $1,1 billion in 2022 and will reach nearly $2,3 billion by 2027.
De nombreuses entreprises ont trouvé la mise en œuvre de leurs plateformes et processus SOAR décevante. Les raisons en sont nombreuses, et elles sont susceptibles d’anticiper les défis auxquels les entreprises seront confrontées lors de l’intégration de l’IA dans leurs systèmes SOAR.
Pourquoi les playbooks évoluent (ou ne évoluent pas) avec SOAR
L’intégration des systèmes SOAR dans les outils et processus de sécurité existants est complexe et nécessite une personnalisation experte, et de nombreuses organisations ont du mal à cartographier les données, à assurer la qualité et la cohérence entre des sources de données disparates, ce qui a un impact sur l’efficacité de SOAR.
« Il y a beaucoup de cas d’utilisation qui vous viennent à l’esprit lorsque l’on applique la technologie LLM à la sécurité, le plus évident étant l’intelligence et l’analyse des menaces. »Scott Crawford, directeur de recherche du canal de sécurité de l’information, S& ;P Global Market Intelligence
Le résultat est que bon nombre des « playbooks » et de leurs composants « flux » et « sous-flux » - feuilles de route/flux de travail prédéfinis automatisés ou semi-automatisés qui guident les intervenants à travers la réponse correcte à des types spécifiques d’incidents, qu’il s’agisse de ransomware sou d’indicateurs de compromission trouvés sur les systèmes internes - n’évoluent pas au-delà de tâches de sécurité relativement simples, comme prendre des captures d’écran judiciaires ou mettre les systèmes hors ligne.
« Bien qu’ils soient utiles, ces systèmes n’ont pas entièrement tenu leur promesse », déclare Michael Farnum, RSSI consultatif de la société de services technologiques Trace3. « L’automatisation fournie reste pour les tâches les plus simples, et le résultat est qu’elles n’ont pas apporté la hausse de productivité que beaucoup espéraient. »
D’autres, cependant, restent optimistes quant au fait que l’IA sera une valeur ajoutée, en particulier pour les tâches de sécurité plus complexes.
[Lire également : Guide ultime de cybersécurité IA – avantages, risques et récompenses]
Jason Rader, RSSI mondial chez Insight Technology Solutions, a été l’un des premiers à adopter des capacités d’IA génératives intégrées aux outils utilisés par son équipe des opérations de sécurité. « Nous sommes ravis d’avoir des capacités d’IA dans plusieurs produits différents », a déclaré Rader.
Bien qu’elle ait aidé à rationaliser certaines tâches, d’autres domaines de l’IA, en particulier l’intégration de l’ IA générative , ont prouvé qu’elle aidait l’équipe des opérations de sécurité à effectuer des tâches chronophages mais essentielles, telles que l’écriture de scripts Python ou de requêtes SQL et la rédaction de rapports. D’autre part, certaines des capacités d’IA générative intégrées dans l’orchestration et les plateformes connexes qu’il a vues ont été « inférieures à l’optimisation », a ajouté Rader, concernant l’analyse et les manuels plus complexes avec des processus qui nécessitent plusieurs étapes. « Nous ne nous attendions pas encore à ce que cette [IA] soit parfaite pour les objectifs », a ajouté Rader.
[Lire également : Racing va déployer GenAI ? La sécurité commence par une bonne gouvernance]
Les équipes de sécurité ont un nouvel espoir que les grands modèles linguistiques (LLM) puissent aider à améliorer les technologies SOAR et aider les équipes de sécurité à répondre aux menaces plus rapidement et plus intelligemment. Le défi consiste à obtenir la bonne combinaison de maturité du programme, de jugement humain, de prise de décision et d’automatisation de l’IA .
Transformer les opérations SOAR : les LLM avancés alimentent la promesse de l’IA
Les progrès des LLM promettent de transformer les opérations SOAR des entreprises en fournissant un tri automatisé des incidents, la détection des menaces, la réponse aux incidents, l’ analyse des données de sécurité, les interfaces en langage naturel, les playbooks adaptatifs et les capacités prédictives. L’espoir est qu’au fil du temps, les capacités d’IA intégrées à ces outils (ou les entreprises LLM personnalisées en interne) peuvent aider les équipes de sécurité à mieux analyser toutes les informations sur les menaces, les alertes de sécurité et les données d’événements générées par les réseaux et les applications, à identifier rapidement les menaces les plus importantes pour leur secteur et leur organisation, et à réagir automatiquement lorsque cela est possible.
« Ce n’est pas encore possible, mais à l’avenir, des playbooks seront créés par des systèmes d’IA, peut-être même créés ou au moins ajustés à la volée. »Michael Farnum, RSSI consultatif, Trace3
Les experts en sécurité voient quatre façons dont les LLM commencent déjà à transformer les plateformes SOAR :
Analyse des données de sécurité. Ces systèmes peuvent détecter les menaces potentielles en analysant les informations sur les menaces et les données d’événements des systèmes d’entreprise. « Il y a beaucoup de cas d’utilisation qui vous viennent à l’esprit lorsque l’on applique la technologie LLM à la sécurité, le plus évident étant la veille et l’analyse des menaces », déclare Crawford.
Trier automatiquement les alertes de sécurité. Cette analyse de données peut également être utilisée pour hiérarchiser la réponse aux incidents en fonction de la criticité commerciale des données et systèmes à risque , ainsi que de la configuration et du statut des systèmes de sécurité défendant ces actifs. Ces systèmes peuvent présenter aux analystes des playbooks de réponse appropriés. « Actuellement, l’IA aide à gérer la plupart des playbooks, mais les playbooks deviendront probablement plus sophistiqués au fil du temps et géreront des tâches plus complexes », déclare M. Farnum.
Cela nécessitera à la fois de l’innovation (le mot à la mode qui motive toutes les décisions commerciales et les meilleures pratiques aujourd’hui, et donc ce que les dirigeants d’entreprise aiment) et des tests (temporeux, coûteux, insexueux, c’est-à-dire que toutes les choses que les responsables de la sécurité de l’information ont du mal à vendre aux PDG et au conseil d’administration).
« Les playbooks sont des combinaisons de scripts et d’intégrations que vous utilisez depuis un certain temps, et tous les playbooks développés par l’IA doivent être testés avant de rendre ce playbook actif dans l’environnement », déclare Rader.
Création et optimisation de Playbook. L’IA peut afficher les données historiques des incidents, identifier instantanément les modèles de ce qui a fonctionné et de ce qui n’a pas fonctionné, et guider les analystes de sécurité pour créer les playbooks les plus efficaces en se concentrant uniquement sur les étapes nécessaires pour faire le travail. « Ce n’est pas encore possible, mais à l’avenir, des playbooks seront créés par des systèmes d’IA, peut-être même créés ou au moins ajustés à la volée », déclare M. Farnum.
Orchestration prédictive automatisée. En utilisant la même étendue de données pour analyser les informations sur les menaces et l’environnement informatique, l’IA peut enquêter sur l’incident en temps réel, développer ou sélectionner les meilleurs outils de réponse, et même réaffecter intelligemment les ressources en fonction des changements dans le paysage des menaces. « Certaines de ces entreprises disent qu’elles peuvent effectuer des tâches de base maintenant, dans une certaine mesure, avec les espoirs de la technologie qui mûrissent au fil du temps. Dans quelle mesure sera-t-il efficace ici ? Le jury est toujours absent », a déclaré Crawford.
Ramper, marcher, courir...automatiser
Bien que ces capacités avec l’IA et SOAR soient possibles pour les entreprises, sans quelques travaux initiaux sur les processus de gouvernance et de sécurité des données, les entreprises risquent de faire face aux mêmes défis aujourd’hui lorsqu’elles essaient de mettre en œuvre SOAR qu’elles ont rencontrées lorsqu’elles tentent de déployer des générations antérieures d’outils SOAR : complexité et faible qualité des données.
« Vous ne pouvez pas ignorer l’étape de maturité pour accéder aux étapes d’IA et d’automatisation. »Jason Rader, RSSI mondial, Insight Technology Solutions
Avant d’adopter l’automatisation alimentée par l’IA dans la cybersécurité, les organisations doivent examiner attentivement leur maturité en matière de sécurité. L’automatisation de ces processus ne sera pas optimale si les méthodes SOAR actuelles ne sont pas optimales. L’automatisation risque d’amplifier les faiblesses existantes, et même de créer de nouveaux angles morts. Les programmes de sécurité matures ont des workflows clairement définis, des données de haute qualité et des équipes expérimentées qui peuvent former et superviser correctement les systèmes d’IA.
« Vous devez avoir un certain niveau de maturité dans votre programme de sécurité avant de tirer pleinement parti de l’IA et de l’automatisation, car vous ne pouvez pas automatiser quelque chose qui n’a pas été défini au sein de votre organisation », déclare Rader. « Et vous ne pouvez pas ignorer l’étape de maturité pour accéder aux étapes d’IA et d’automatisation. Une fois votre programme optimisé, vous pouvez commencer à automatiser davantage. »
Comment se préparer au mieux à l’avenir de l’intégration de l’IA et du SOAR
Malgré les tensions mondiales, l’incertitude économique et l’augmentation des cybermenaces, c’est toujours une période passionnante pour la sécurité, car l’IA et l’automatisation commencent à décoller et à réduire la charge de travail des analystes de différentes manières. Cependant, les experts ne pensent pas qu’il y aura des SOC ou des opérations de sécurité entièrement automatisés à court terme ou même à moyen terme. « Personne ne veut superviser une attaque par déni de service généralisée et auto-infligée parce qu’une IA a pris une mauvaise décision », déclare Crawford.
Pour se préparer aux niveaux finaux d’intégration de l’IA et de la SOAR que les experts prévoient, Rader conseille aux organisations de travailler à maturation de leurs processus existants et à l’amélioration de leurs sources de données et de leur gouvernance. Il recommande également d’investir dès maintenant dans une plateforme SOAR et de mettre l’équipe de sécurité à l’aise avec celle-ci.
« À mesure que de nouvelles capacités d’IA et d’automatisation sortiront, ils seront en mesure d’ajouter ces capacités, car ils comprendront la plateforme et seront prêts à intégrer l’IA », conseille-t-il.
Il est également essentiel de maintenir l’engagement de l’équipe de sécurité avec la plateforme et la direction globale des opérations de sécurité. « Ce seront des personnes qui travaillent avec l’IA depuis un certain temps parce que nous n’avons pas encore atteint RoboCop », déclare Rader.

