Au cœur du centre des opérations de sécurité d’une entreprise du Fortune 500 , une IA agentique nommée Sentinel, alimentée par des algorithmes avancés, identifie un endpoint compromis lorsqu’un employé clique sur un lien dans un e-mail d’hameçonnage. Sentinel détecte également instantanément les connexions anormales en provenance d’Europe de l’Est et indique que l’exfiltration des données est en cours. Sentinel envoie Hunter suivre et isoler l’intrusion.
Pendant ce temps, l’agent Defender reconnaît le logiciel malveillant comme une variante de ransomware du LockBit du cybergang, et il ferme les vulnérabilités que les pirates informatiques ont utilisées pour obtenir l’entrée. En quelques minutes, les analystes humains reçoivent un rapport après action pour examen, et une violation qui aurait pu coûter des millions en temps d’arrêt et en données perdues est atténuée par un trio de systèmes d’IA, soutenus par de vastes moteurs analytiques et une décennie de données d’événements et d’attaques de sécurité.
Divulgation complète : ces agents d’IA (Sentinel, Hunter, Defender) sont fictifs et l’incident est hypothétique. Mais la promesse de ce nouveau monde de la cybersécurité agentique est réelle et arrive, très bientôt, disent des experts du secteur, à un centre d’opérations de sécurité (SOC) près de chez vous. Et elles devraient arriver de manière importante : d’ici l’année prochaine, environ 86 % des organisations s’attendent à utiliser des agents d’IA, selon la récente enquête PagerDuty sur l’IA agentique.
Contrairement aux outils basés sur des règles qui existaient sous la forme d’outils d’ automatisation des processus robotiques ou d’ automatisation et de réponse d’orchestration de la sécurité (SOAR), les agents d’IA dans l’esprit de Sentinel, Hunter et Defender promettent d’apprendre de leurs environnements, de prévoir, de prendre des décisions et d’exécuter des réponses dans des tâches spécifiées telles que l’isolation des appareils compromis, la correction des vulnérabilités, la mise hors ligne des systèmes compromis et la recherche d’aide auprès d’agents supplémentaires et de professionnels de la sécurité humaine, si nécessaire.
Certains prétendent que ces agents transformeront les opérations de sécurité ; d’autres restent sceptiques quant au niveau de changement possible dans un avenir proche, étant donné l’état actuel de la technologie.
Pour les responsables de la sécurité, les avantages sont convaincants : selon les rapports des fournisseurs, 07/12 la surveillance des menaces réduit les temps de réponse jusqu’à 90 %, réduit la fatigue liée aux alertes et traite les pénuries de talents en automatisant les tâches répétitives et banales. L’IA agentique permet également une défense proactive, en utilisant l’ analyse comportementale pour prévenir les exploits et appliquer des politiques de sécurité.
« J’étais initialement sceptique concernant l’IA agentique, mais le fait de la voir utilisée dans les applications commerciales, puis dans les opérations de sécurité, a changé mon point de vue », a déclaré Wim Remes, consultant principal chez le cabinet de conseil en sécurité Toreon, basé à Anvers, en Belgique. « L’IA agentique dispose d’une solide application pour collecter et contextualiser les informations pour les analystes SOC, ainsi que pour automatiser la réponse aux incidents. »
Des évaluations prometteuses, pour être sûr. Mais avant de créer ces workflows autonomes, de profiter de cycles de correctifs plus rapides et de créer une valeur commerciale globale, vous devez comprendre les avantages et les pièges de l’IA agentique.
Ce qui suit est une base précieuse avec des conseils d’experts sur ce que vous devez savoir pour l’année à venir, et les meilleures façons de commencer le processus d’intégration de l’IA agentique dans votre modèle commercial et votre architecture d’entreprise.
L’essor de l’IA agentique : votre défenseur autonome (semi)
L’IA traditionnelle vous donne des réponses. L’IA agentique exécute les décisions sans, si vous le souhaitez, attendre votre approbation.
« J’étais initialement sceptique concernant l’IA agentique, mais le fait de la voir utilisée dans les applications commerciales, puis dans les opérations de sécurité, a changé mon point de vue. »Wim Remes, consultant principal auprès du cabinet de conseil en sécurité Toreon
C’est l’extension naturelle de l’automatisation des processus robotiques, de l’IA traditionnelle et d’autres processus déterministes qui nécessitent un certain niveau de jugement et de prise de décision, plutôt que de suivre des manuels stricts remplis de workflows prédéfinis déclenchés par des scénarios prédéfinis. « L’IA agentique promet de combler à terme les lacunes que l’automatisation actuelle ne peut pas combler », a déclaré Scott Crawford, responsable de la recherche sur la sécurité de l’information chez S&P Global Market Intelligence.
Le mot clé ici ? « Finalement. »
Bien que les analystes conviennent que l’IA agentique donnera à ces systèmes plus d’« agence », les débats abondent sur la rapidité avec laquelle l’ IA agentique dans SecOps s’avérera changer la donne.
La motivation à passer à l’IA agentique est élevée. Depuis des années, les équipes de cybersécurité se sont battues contre une avalanche d’alertes système, et leurs adversaires, de plus en plus rapides, automatisés et de plus en plus créatifs, ont forcé les défenseurs à s’adapter constamment. Et luttez contre la fatigue liée aux alertes. Et luttez contre l’épuisement professionnel. Les outils traditionnels basés sur des règles, avec leurs playbooks statiques et leur logique fragile, ne pouvaient tout simplement pas suivre le rythme. « C’est la valeur réelle ici », a ajouté Remes. « Réduire la charge cognitive pour les analystes, par exemple en rassemblant des informations sur une alerte, des actifs connexes, des incidents passés et des analyses de vulnérabilité, plutôt que de simplement automatiser des actions telles que les verrouillages de compte et autres », a-t-il déclaré.
[Lire également : 4 priorités de leadership critiques pour les RSSI à l’ère de l’IA]
Voici comment l’IA agentique pourrait aider à inverser cela :
- De la fatigue des alertes à l’action autonome : l’équipe moyenne des opérations de sécurité d’entreprise est confrontée à des milliers d’alertes chaque jour, la majorité étant des faux positifs ou à faible risque. Les analystes humains, déjà limités par des pénuries de personnel, sont obligés de trier, d’enquêter et de répondre, souvent en manquant les signaux subtils d’une véritable violation. Les capacités d’analyse et la réponse autonome de l’IA agentique promettent un nouveau calcul.
- Détection et réponse automatisées aux menaces : les systèmes d’IA agents ingèrent des données provenant de sources cloud, réseau et endpoints, identifiant ainsi les modèles anormaux qui signalent les menaces potentielles. Lors de la détection, ils peuvent isoler de manière autonome les appareils compromis, bloquer le trafic malveillant ou révoquer les informations d’identification, des actions qui prenaient autrefois des heures se produisent désormais en quelques secondes.
- Des playbooks dynamiques : les plans d’intervention en cas d’incident statiques se rompent souvent, c’est pourquoi de nombreux professionnels de la sécurité espèrent qu’ils deviendront bientôt des reliques. L’IA agentique élabore des playbooks dynamiques et contextuels qui adaptent les réponses au paysage en constante évolution des menaces. Il peut hiérarchiser les incidents, enquêter sur les anomalies et même orchestrer des stratégies de confinement en plusieurs étapes, peut-être sans attendre l’approbation humaine.
- Apprentissage continu, mémoire d’un éléphant : chaque interaction, chaque incident, devient des données d’entraînement, et comme la mémoire d’Internet, l’IA n’oublie jamais. L’IA agentique affine ses modèles à chaque rencontre, améliorant les taux de détection et réduisant les faux positifs au fil du temps. Le SOC devient plus rapide à mesure qu’il devient plus intelligent.
- Défense proactive et mise en œuvre Zero Trust : l’IA agentique tire parti de l’analyse comportementale pour détecter les écarts par rapport à l’activité de référence, en signalant les exploits zero-day et les menaces internes avant qu’ils ne s’aggravent. En surveillant en permanence le comportement des utilisateurs et la criticité des actifs, elle applique des politiques Zero Trust, garantissant que l’accès est toujours justifié sur le plan contextuel et ajusté dynamiquement.
[Lire également : ce que vous devez savoir sur la nouvelle loi sud-coréenne sur l’IA]
Pièges et risques de l’IA agentique
Les passionnés d’IA agentique reconnaissent que, malgré un tel potentiel, ce ne sera pas tous un nirvana de sécurité, et que l’accès à des SOC agents alimentés par l’IA ne sera pas aussi simple que de basculer un commutateur.
« Cette technologie n’est pas nécessairement facile à mettre en œuvre. »David Marcus, technologue en chef de la sécurité fédérale et ingénieur principal, Intel
« Cette technologie n’est pas nécessairement facile à mettre en œuvre et créera également sa part de nouveaux défis », a déclaré David Marcus, technologue en sécurité senior fédéral et ingénieur principal chez Intel, fabricant de puces.
Ces défis comprennent l’intégration aux systèmes existants, en raison de leurs formats propriétaires et de leurs langages de programmation obsolètes, ainsi qu’un manque de prise en charge des cadres d’IA modernes qui nécessitent des interfaces de programmation d’applications (API) pour l’échange de données en temps réel. Sans ces capacités, l’IA agentique dans le SOC ne disposera pas des données nécessaires pour prendre des mesures éclairées et opportunes.
Ces défis s’ajoutent aux obstacles standard liés aux données, tels que les problèmes de qualité et de préparation des données, y compris la normalisation des formats de données, le nettoyage des journaux obsolètes et la suppression des données inexactes ou des données dépourvues de métadonnées nécessaires.
De plus, tous les défis associés aux humains s’appliquent également aux agents d’IA, en raison de leur accès élevé aux outils, aux données et de leur capacité à fonctionner de manière autonome. Cela les rend sensibles à la compromission des privilèges et au vol d’informations d’identification. C’est la même chose que pour les membres du personnel humain, où les attaquants peuvent se faire passer pour des agents et effectuer des tâches non autorisées qui endommagent, perturbent et exposent des données sensibles.
À grande échelle, ces risques s’aggravent à mesure que les organisations déploient plus d’agents entre les équipes et les workflows, ce qui entraîne souvent une prolifération de l’ IA agentique, où les systèmes autonomes prolifèrent plus rapidement que les mécanismes de gouvernance, de visibilité et de responsabilisation peuvent s’adapter.
[Lire également : Comment l’IA redéfinit la prévention des pertes de données]
Il existe également un risque de dépendance excessive à l’IA, ce qui pourrait créer une « cécité d’alerte » si la supervision humaine diminue à mesure que la confiance augmente trop et que les contrôles humains glissent. « L’automatisation complète sans maturité du processus est risquée », a ajouté Remes. « Vous souhaitez commencer par des processus manuels, puis passer à l’automatisation contrôlée par l’homme, puis à l’automatisation supervisée par l’homme, et enfin à l’automatisation complète. Les organisations doivent introduire l’IA agentique à mesure que les processus mûrissent. »
5 étapes pour une IA agentique plus sûre
Les responsables de la sécurité apprennent à atteindre le bon niveau d’autonomie avec le contrôle de ces agents, car ils tirent parti de la vitesse de l’IA agentique, mais sans céder les jugements critiques.
« C’est l’un des problèmes que nous voyons avec chacune de ces grandes vagues technologiques. Nous discutons de l’avantage, mais nous ne passons pas assez de temps à en discuter. »Scott Crawford, responsable de la recherche sur la sécurité de l’information, S& ;P Global Market Intelligence
« Il y a un équilibre nécessaire ici », a déclaré Crawford. « C’est l’un des problèmes que nous voyons avec chacune de ces grandes vagues technologiques. Nous discutons souvent de l’avantage, mais nous ne passons pas assez de temps à discuter de l’avantage pour créer un équilibre sain dans la conversation. Malheureusement, cela suscite l’enthousiasme des gens pour le potentiel, mais ils ne pensent pas aux ramifications de ce qu’ils pourraient faire. »
Les entreprises peuvent prendre plusieurs mesures pour s’assurer qu’elles atteignent cet équilibre :
1. Établir des cadres de gouvernance robustes de l’IA agentique
Commencez par créer des politiques et des directives claires qui décrivent comment l’IA agentique sera utilisée dans vos opérations de sécurité, y compris les règles de prise de décision et la conformité aux normes du secteur. Cela garantit que tous les membres de l’organisation comprennent les limites et les responsabilités, y compris l’inscription correcte des agents déployés et la réduction du risque d’utilisation abusive ou de problèmes juridiques. Examinez et mettez à jour régulièrement ces cadres pour vous adapter aux nouvelles menaces ou réglementations, favorisant ainsi une culture de responsabilité.
« Nous avons beaucoup de notre personnel qui créent leurs propres agents, ce qui est fantastique. Mais nous devons... nous assurer qu’ils sont écrits et développés à l’aide de garde-fous appropriés. »Jeffrey DiMuro, RSSI adjoint, ServiceNow
C’est l’une des raisons pour lesquelles Jeffrey DiMuro, RSSI adjoint de ServiceNow, qui gérait auparavant la gouvernance des données, le risque de sécurité et le risque tiers au sein de l’entreprise, avertit de la prolifération de l’IA agentique sans cette gouvernance.
« Nous avons beaucoup de notre personnel qui créent leurs propres agents, ce qui est fantastique », a-t-il déclaré. « Mais nous devons ... nous assurer qu’ils sont écrits et développés à l’aide de garde-fous appropriés, et nous devons enregistrer ces [agents], et nous devons nous assurer que nous ne dupliquons pas les efforts afin que tout le monde dans notre environnement ait accès aux outils qui ont été validés. »
2. Définir les limites de l’IA agentique via un contrôle d’accès granulaire
Appliquez des contrôles détaillés sur ce à quoi les agents d’IA peuvent accéder et faire, en utilisant des modèles tels que des permissions basées sur les rôles et des principes Zero Trust pour limiter l’exposition. Cela empêche les actions non autorisées et protège les actifs critiques contre les menaces potentielles. De tels contrôles offrent une tranquillité d’esprit, garantissant que l’IA améliore la sécurité sans introduire de nouvelles vulnérabilités.
Par exemple, un agent de sécurité peut avoir un accès en lecture seule pour enquêter sur les alertes et les journaux de requêtes, mais ne peut pas exécuter de remédiation : il signale un compte suspect pour examen humain plutôt que de le désactiver. Un autre agent peut isoler automatiquement un endpoint compromis, mais ne peut pas accéder au système de gestion des identités pour réinitialiser les informations d’identification. Un tiers peut corriger les applications vulnérables, mais ne peut pas modifier les règles de pare-feu.
3. Favorisez le travail d’équipe de l’IA agentique avec une défense approfondie
Construisez plusieurs couches de protection autour des systèmes d’IA afin que si l’une d’elles échoue, d’autres puissent intervenir pour maintenir la protection.
Un agent SOC peut détecter et isoler un endpoint compromis, mais une couche de segmentation réseau distincte empêche ce endpoint de se déplacer latéralement. Un agent de gestion automatisée des correctifs applique des mises à jour, mais un système de restauration distinct peut annuler les modifications si les correctifs brisent les applications critiques. Cette approche par couches atténue l’impact de tout compromis unique, assurant la stabilité des opérations. Il favorise une posture de sécurité résiliente qui s’aligne sur les objectifs de continuité des activités.
4. Combinez l’IA agentique et la supervision humaine
Maintenir l’implication du personnel expérimenté dans la surveillance et l’approbation des décisions clés en matière d’IA, en particulier dans les situations à enjeux élevés. Ce modèle hybride tire parti du jugement humain pour compléter les forces de l’IA, réduisant ainsi les erreurs et améliorant la fiabilité. La supervision garantit un alignement éthique et permet des interventions rapides si nécessaire.
« Cela nécessite toujours un humain dans la boucle. Et c’est votre confiance, mais vérifiez. »DiMuro
« Si vous autorisez un assistant, j’appellerai l’IA agentique un assistant qui a accès à plus d’informations que jamais auparavant, [pour] corréler cela et m’aider à aller plus vite, cela nécessite toujours un humain dans la boucle. Et c’est votre confiance, mais vérifiez », a conseillé DiMuro.
5. Mettre en œuvre des tests et une validation continus de l’IA agentique
Simulez régulièrement des attaques et des scénarios pour tester les performances de l’IA et découvrir les faiblesses avant qu’elles n’affectent les opérations réelles. Ce processus continu maintient le système robuste contre les menaces en constante évolution.
Bien sûr, la règle d’or de l’informatique, les déchets entrants et les déchets sortants, s’applique. Les organisations doivent s’assurer que les données qu’elles alimentent dans les systèmes d’IA sont précises et sécurisées.
La triade de l’IA agentique : transparence, confiance et cohésion d’équipe
Il est également essentiel de rendre les processus de prise de décision basés sur l’IA plus compréhensibles en utilisant des outils qui expliquent comment les résultats sont atteints et en enregistrant toutes les actions pour un examen facile.
« Bien que l’IA agentique puisse être efficace aujourd’hui, des niveaux adéquats de transparence et d’explicabilité sont essentiels pour la confiance et la bonne gouvernance. »Michael Farnum, PDG, Cybr.SEC.Communauté
Cela renforce la confiance entre les équipes et les parties prenantes, permettant l’identification rapide de tout problème ou anomalie. Des systèmes transparents facilitent également de meilleurs audits et aident à démontrer l’utilisation éthique de l’IA aux régulateurs et partenaires.
« Bien que l’IA agentique puisse être efficace aujourd’hui, des niveaux adéquats de transparence et d’explicabilité sont essentiels pour la confiance et la bonne gouvernance », a déclaré Michael Farnum, ancien RSSI consultatif du conseil technologique Trace3 et désormais PDG de Cybr.SEC.Community, une société de cyber-événements basée à Houston.
[Lire également : Lorsque les agents d’IA et les workflows automatisés peuvent enfin être approuvés]
Enfin, l’équipe SOC doit être préparée à l’IA et le personnel doit recevoir une formation appropriée. Les leaders doivent évaluer l’infrastructure actuelle de leur organisation, la préparation des données, les compétences de l’équipe et la culture pour identifier les lacunes avant de déployer l’IA, garantissant ainsi un déploiement fluide. Fournir des programmes de formation aide les employés à collaborer efficacement avec des outils d’IA, en se concentrant sur des tâches à plus forte valeur ajoutée. Cette préparation vise à minimiser la résistance et à maximiser les gains de productivité grâce à l’intégration de l’IA.
Il reste à voir si des agents comme Sentinel, Hunter et Defender trouvent un placement permanent en tant que membres d’équipe au sein des équipes modernes des opérations de sécurité. Mais ils sont là pour l’instant et semblent aider, les responsables de la sécurité doivent donc faire leur connaissance, comprendre leurs forces et leurs faiblesses, et en tirer le meilleur parti.
Leurs équipes de sécurité surchargées pourraient certainement utiliser l’aide.

