Passer au contenu principal
Une photo rapprochée d’une poignée de main entre un robot d’IA et un humain.
Perspectives

L’IA contre l’homme : pourquoi SecOps peut (pas) être le prochain champ de bataille

Les experts voient cinq domaines principaux dans les opérations de sécurité où, dans un avenir prévisible, les humains resteront l’actif central ou seront nécessaires pour collaborer avec ceux qui sont pratiques, mais parfois peu fiables, des outils d’IA.

Les testeurs de pénétration humaine, les pirates éthiques engagés pour simuler des cyberattaques et tester les cyberdéfenses d’une entreprise, examinent de plus en plus leurs épaules une vague de nouveaux outils de test de stylos IA, et ils sont inquiets. Pour une bonne raison.

Avec plus de conseils qu’une adresse Internet, ces outils d’IA peuvent rapidement (et plus rapidement que les humains) cartographier et évaluer la posture de sécurité du réseau informatique et des applications Web d’une entreprise, repérer les vulnérabilités et exécuter des commandes ou même des attaques d’ingénierie sociale pour tester ces faiblesses, tout en enregistrant chaque aspect du test et en rédigeant un rapport en quelques secondes.

Bien sûr, ce n’est pas toute l’histoire. Ces mêmes outils échouent souvent là où les humains réussissent constamment. Le taux de faux positifs (identification des menaces qui n’existent pas) et de faux négatifs (menaces réelles manquantes entièrement) est en déclin, mais toujours significatif, ce qui peut être coûteux pour toute entreprise. Et ces outils ne comprennent pas encore pleinement le contexte des tâches qu’ils effectuent, ce qui signifie qu’il est difficile d’amener les testeurs de stylos IA à fonctionner dans les limites éthiques et légales ou de provoquer des temps d’arrêt involontaires ou des dommages au système.

Pour être sûr, l’IA s’améliorera dans les mois à venir, et ces limitations deviendront probablement moins prononcées ou disparaîtront complètement. Dans les opérations de sécurité modernes (SecOps), l’IA améliore actuellement de nombreuses fonctions effectuées par les analystes humains, telles que le tri des alertes et l’analyse initiale des alertes pour repérer les activités malveillantes potentielles. Les systèmes d’IA modernes peuvent analyser des ensembles de données de plus en plus volumineux pour identifier les modèles d’attaque qui peuvent passer devant des observateurs humains, en particulier ceux des services surchargés et sous-chargés. De plus, les outils d’IA peuvent automatiser les tâches essentielles et chronophages (analyse des journaux, corrélation des données, réponse initiale aux incidents), élaborer des rapports de renseignement sur les menaces et prédire les attaques potentielles.

Les premiers indicateurs montrent que l’IA est un investissement intelligent. Selon un rapport d’IBM sur les violations de données de mars 2022 à mars 2023, les organisations qui ont largement utilisé l’IA et l’automatisation de sécurité ont économisé 1,76 millions USD en coûts de violation de données par rapport aux groupes sans IA et automatisation.

Alors, l’IA jouant un rôle de plus en plus central dans les opérations de sécurité, il vaut la peine de se demander : où les humains vont-ils se trouver ? Heureusement pour les professionnels de la sécurité, l’IA et les experts du secteur pensent que les humains resteront dans le mélange pendant un certain temps.

« La technologie sera très gourmande en IA, mais la centralité des personnes restera », déclare Anton Chuvakin, conseiller en sécurité au bureau du RSSI pour Google Cloud. Bien que l’IA puisse changer la façon dont les professionnels de la sécurité effectuent leur travail quotidien, il reconnaît que « l’image macroéconomique est la même que toujours : les personnes, les processus et la technologie. »

Dans le domaine des opérations de sécurité, que votre organisation travaille avec des professionnels SecOps en général ou qu’elle ait développé un centre spécialisé des opérations de sécurité (SOC) où les équipes de sécurité partagent des informations et collaborent, les experts voient cinq domaines principaux où les humains resteront l’actif central ou où les travailleurs coexisteront probablement avec l’IA dans un avenir prévisible :

1. L’analyse des renseignements sur les menaces

Les équipes chargées des informations sur les menaces ont longtemps souffert de la surcharge des données de sécurité, et le volume croissant et la nature en constante évolution des cybermenaces ne font qu’aggraver les choses. Randy Lariar, directeur de cabinet pour la technologie des centres d’opérations de sécurité chez le fournisseur de services de sécurité Optiv, déclare qu’il voit les équipes de sécurité utiliser l’IA pour « filtrer par la recherche sur les menaces et obtenir les informations hors du bruit plus rapidement ».

«  La technologie sera très gourmande en IA, mais la centralité des personnes restera.  »
Anton Chuvakin, conseiller en sécurité au bureau du RSSI, Google Cloud

L’IA peut automatiser certains processus fastidieux et chronophages d’analyse des données ; les outils d’analyse comportementale compatibles avec l’IA peuvent rapidement établir des références et repérer des écarts dans l’activité des utilisateurs ou des systèmes ; et le traitement du langage naturel, qui permet aux outils d’IA de comprendre la communication humaine, peut aider les équipes à analyser le dark web pour détecter les cybergraphes et les profils d’utilisateurs. Lariar ajoute que les équipes de renseignement sur les menaces utilisent également l’IA pour élaborer leurs premiers projets de rapports et améliorer leurs communications.

[Lire également : Détection plus rapide des menaces ? Ce n’est que la moitié de l’histoire. Voici votre guide ultime sur la cybersécurité basée sur l’IA : les avantages, les risques et les récompenses]

Bien que l’IA fournira des données robustes à l’avenir, les humains resteront les interprètes ultimes des données. Lariar et d’autres experts voient les analystes humains rester dans le cycle de renseignement sur les menaces pour fournir un contexte critique à des renseignements complexes et prendre des décisions stratégiques basées sur les résultats de renseignement sur les menaces de l’IA. Ce seront également les travailleurs qui créent et affinent les modèles d’IA.

2. Détection et analyse des menaces

Pour protéger les systèmes internes contre les menaces potentielles, les systèmes d’IA peuvent surveiller sans relâche de grandes quantités de données d’application et d’activité réseau nécessaires pour identifier les modèles malveillants. Et l’IA peut le faire de manière cohérente et sans fatigue.

«  [L’IA peut aider les équipes SecOps] à détecter les menaces et à éliminer les informations plus rapidement.  »
Randy Lariar, directeur de cabinet pour la technologie des centres d’opérations de sécurité, Optiv

Cependant, malgré ces avantages, il n’est pas totalement fiable que les systèmes d’IA fonctionnent sans surveillance humaine, déclare Andrew Storms, vice-président de la sécurité chez le fournisseur de plateforme de distribution logicielle Replicated. L’IA, qui reste sujette à ce que l’on appelle des « hallucinations » (c’est-à-dire des erreurs) et qui peut être corrompue par des données de formation erronées ou biaisées, doit être tenue à court terme, et les humains doivent continuer à prendre des décisions sur les alertes qui justifient une recherche plus approfondie et peut-être une réponse immédiate.

[Lire également : les responsables de l’IA peuvent vous aider à déterminer les avantages et les inconvénients de l’IA : découvrez pourquoi davantage d’organisations investissent dans ce rôle spécialisé]

« Vous devez faire confiance à l’IA à un certain point et avoir un sentiment de [sa] validité, mais il faut toujours une touche humaine pour confirmer les résultats de l’IA et prendre les décisions finales », déclare Storms.

3. Test d’intrusion

Les testeurs de stylos IA ressembleront plus à des partenaires humains qu’à des remplaçants humains. Les outils d’IA peuvent analyser les réseaux, les applications et les systèmes pour détecter les vulnérabilités et les failles de sécurité que les attaquants pourraient exploiter. Ces testeurs de stylos IA développeront également des modèles d’attaque complexes qui pourraient être exploités et prédire avec une grande précision comment les attaquants peuvent s’adapter aux changements dans les défenses.

Aussi utile que cela soit, Storms soutient que les testeurs de stylos d’IA resteront des extensions des testeurs humains, qui auront désormais plus de temps pour améliorer ces résultats grâce à des recours créatifs et des contrôles compensatoires. Et les humains seront toujours essentiels lorsqu’il s’agira de communiquer les résultats aux dirigeants.

4. Rapports de conformité réglementaire

Tout comme l’IA peut analyser et évaluer les réseaux et les applications d’entreprise à la recherche de signes d’acteurs malveillants, elle peut déterminer le statut de conformité réglementaire d’une organisation et surveiller en permanence les situations potentielles où les applications, les données ou l’ accès sont en dehors des principes des nouvelles réglementations en évolution.

«  Vous devez faire confiance à l’IA à un certain point. Mais il faut toujours une touche humaine pour confirmer les résultats de l’IA et prendre les décisions finales.  »
Andrew Storms, vice-président de la sécurité, répliqué

Par exemple, en analysant les pratiques d’entreprise, l’ activité de la chaîne d’approvisionnement et l’impact environnemental, l’IA peut aider une multinationale à « élaborer des stratégies efficaces pour promouvoir la durabilité tout en réduisant les risques de conformité », écrit le CISSP Mathura Prasad dans un article de blog pour la formation à la cybersécurité à but non lucratif ISC2. Les chatbots alimentés par l’IA comme ChatGPT, compte tenu des invites appropriées, peuvent également générer rapidement des déclarations de risque et des ébauches de politiques, résumer les lois et réglementations en anglais simple, ou traduire ce matériel dans d’autres langues.

[Lire également : Êtes-vous au fait de la première loi sur l’IA au monde ? Nous approfondissons la loi sur l’IA de l’UE]

Les humains sont toujours très nécessaires et le seront pendant un certain temps, notent les experts. Les membres de l’équipe chargée des opérations de sécurité et de la conformité réglementaire continueront à fournir des rapports complets mettant en évidence les tendances en matière de posture réglementaire au fil du temps et peut-être soulignant les domaines où les contrôles compensatoires peuvent être améliorés. Ces rapports nécessitent le type de nuance et d’évaluation avant-gardiste que l’IA ne peut pas (et peut ne jamais pouvoir) reproduire.

5. Gestion des SOC

Les responsables de la sécurité humaine, renforcés par l’IA au sein des SOC, constateront que leurs organisations de sécurité sont en mesure de gérer des volumes plus importants de données de sécurité, de réduire la fatigue liée aux alertes chez les analystes de sécurité humaine et de maintenir une posture de sécurité toujours solide.

Et pourtant, il est peu probable que la gestion globale du SOC soit rapidement reprise par l’IA, car les capacités créatives et stratégiques humaines vitales à tout programme de défense agile de cybersécurité ne peuvent pas être remplacées. « Je pense que la tendance sera de tenir les gens informés », déclare Lariar. « Certaines des automatisations de bas niveau entraînées par la prise de décision basée sur l’IA seront de plus en plus fiables, mais même alors, les équipes de sécurité de haut niveau examineront très attentivement la prise de décision basée sur l’IA. Je n’ai pas entendu parler d’un SOC entièrement automatisé », déclare-t-il.

[Lire également : Dans ce témoignage de réussite du RSSI, un « super-héros » réel de Marvel explique comment il utilise l’IA pour lutter contre la cybercriminalité]

Un SOC ou une équipe de sécurité entièrement automatisé est peu probable pendant un certain temps, voire jamais.

« Si vous externalisez les tâches d’exploitation SOC vers les machines, d’où proviennent les machines ? » demande Chuvakin. « Qui a construit les machines ? Aujourd’hui, dans une large mesure, les humains construisent des machines. »

Et même si vous disposez d’un SOC principalement autonome, ajoute-t-il, qui créerait et gérerait l’IA et connecterait l’IA de la bonne manière, et l’évaluerait et gérerait l’environnement de la bonne manière ? « Ce sera les humains. »