Passer au contenu principal
Une image d’un mot, « poudre », éclatant sur un fond rouge.
Questions et réponses

Témoignage de réussite du RSSI : une merveille de la vie réelle, le super-héros, sur la lutte contre la cybercriminalité grâce à l’IA

Alors que les cyber-malveillants arment l’IA à un rythme alarmant, nous avons demandé à l’ancien RSSI de Marvel Mike Wilkes comment elle peut également être utilisée pour contrer ces menaces.

Malgré les menaces croissantes des pirates informatiques utilisant des outils d’ intelligence artificielle (IA) générative pour infiltrer les réseaux d’entreprise, de plus en plus de professionnels de la sécurité pensent désormais que la technologie peut également dissuader ces menaces.

Photo d’un homme blanc en costume avec des cheveux blancs, des lunettes et une fine moustache et barbe sculptées.

En fait, plus d’un tiers (34 %) des organisations utilisent déjà ou mettent en œuvre des outils de sécurité de l’IA pour atténuer les risques associés à l’IA générative, selon une enquête de Gartner à la fin de l’année dernière. Et ce mois-ci, un acteur majeur de la course aux armements des outils d’IA, Microsoft, a lancé Microsoft Copilot for Security, un assistant d’IA qui, selon lui, aidera à lutter contre la cybercriminalité beaucoup plus rapidement et plus précisément.

Alors que les pirates informatiques à chapeau blanc et à chapeau noir se tournent vers l’IA dans un clip presque incompréhensible, Focal Point pensait qu’il serait utile de demander à l’un des esprits les plus pointus de la cybersécurité où les choses se dirigent.

Faites la connaissance de Mike Wilkes (photo ci-dessus). En tant que RSSI pour Marvel Entertainment, de 2016 à 2018 Wilkes supervisait les réseaux de protection pour les actifs de super-héros du géant du cinéma, notamment les Avengers, Spider-Man, She-Hulk et X-Men.

Aujourd’hui, Wilkes, qui a également été RSSI pour SecurityScorecard, Lark Health et ASCAP, enseigne des cours sur la cybersécurité et l’innovation technologique à NYU, dirige une société appelée The Security Agency qui aide à trouver des emplois pour les RSSI déplacés et fractionnés, et est membre d’un groupe de travail du Forum économique mondial sur la sécurité informatique quantique . Il est également titulaire d’une maîtrise en philosophie de l’Université de Stanford, ce qui, selon lui, fait de lui un théoricien de base, malgré ses 30 ans d’expérience technique dans la construction d’ infrastructures critiques.

Lors d’un entretien récent à grande échelle, nous avons choisi le cerveau de Wilkes sur une variété de sujets liés à l’IA et à la cybersécurité. Voici ce qu’il avait à dire :

(L’entretien suivant a été modifié pour plus de clarté et de longueur.)

Qu’est-ce qui vous préoccupe le plus concernant les pirates informatiques utilisant l’IA pour lancer des attaques de plus en plus importantes ?

Le fait que tout le monde puisse être un cybercriminel de nos jours. Il ne s’agit plus uniquement des États-nations et du crime organisé avec ces capacités. Tout le monde a désormais accès à des outils puissants au niveau national. Il s’agit de la démocratisation de la criminalité, et l’IA permet cette démocratisation.

«  Ma grand-mère pourrait potentiellement devenir un pirate informatique d’élite simplement en disposant des bons outils et de l’accès aux réseaux communautaires de retraite AARP et locaux.  »

Ma grand-mère pourrait potentiellement devenir un pirate informatique d’élite simplement en disposant des bons outils et de l’accès à l’AARP et aux réseaux communautaires de retraite locaux. Et nous, en tant que défenseurs, voyons maintenant le retour d’ adolescents ennuyeux lancer des attaques, certains d’entre eux seuls et d’autres parce qu’ils sont victimes d’intimidation. Les équipes d’intervention en cas d’incident invitent même maintenant des conseillers en conseil au lycée dans les négociations

Êtes-vous gêné par les entreprises qui téléchargent des données sensibles vers des assistants d’IA tels que ChatGPT ?

Pas tant.

Vraiment.

Un peu d’éducation et des garde-fous contribuent grandement à atténuer ce risque.

Mais nous avons vu cela se produire.

Les gens ne se sont pas levés sur les implications de la sécurité et de la divulgation des informations liées à la possibilité pour Grammarly ou Google d’examiner les documents en temps réel. Lorsque vous écrivez des e-mails, les systèmes savent exactement quels mots vous avez écrits et utilisent même des calculs de jetons pour déterminer quel pourrait être votre prochain mot.

[Lire également : Luttez contre le feu : 3 moyens majeurs par lesquels l’IA alimente votre arsenal de cybersécurité]

Les données quittent les entreprises depuis des années. Je remarque souvent que les données sont comme de l’eau qui coule en descente : elles trouveront toujours un moyen d’atteindre l’endroit où elles sont nécessaires. Mais il semble maintenant que l’ubiquité et le battage médiatique autour de ChatGPT aient entraîné cette préoccupation surdimensionnée , même si cette situation se poursuit depuis longtemps avec d’autres outils.

Les outils d’IA comme le Copilot de Microsoft sont-ils juste la pointe de l’iceberg pour lutter contre les cybermenaces ?

Je pense que oui. Microsoft Copilot aidera les analystes à perdre moins de temps avec les détails obtus des journaux d’événements Windows afin qu’ils puissent passer plus de temps à ajouter de la valeur à leurs centres d’opérations de sécurité (SOC).

«  Les entreprises peuvent utiliser l’IA pour effectuer des tests d’intrusion plus efficaces en introduisant la capacité de tests légers et continus avec l’automatisation, laissant le travail plus intéressant pour les humains.  »

Ces types d’assistants continueront à venir, car les machines sont très efficaces pour analyser rapidement beaucoup de données et aider à déterminer quand il y a une anomalie et ce qui pourrait être un détail significatif tout en éliminant beaucoup de tédiums de la vie des analystes de sécurité.

Comment cela réduit-il les risques ? Eh bien, cela réduit le risque en permettant aux entreprises de crowdsourcer, créer et mettre en œuvre des politiques et procédures plus significatives. Identifier les meilleures pratiques et rédiger des runbooks et des SOP (Standard Operating Procedures) plus cohérents est soudainement devenu beaucoup plus facile. Ils peuvent mener des audits et des examens des droits d’accès plus efficaces. Ils peuvent trouver et montrer des divergences entre leurs politiques et leurs pratiques réelles, puis les corriger. Et ils peuvent utiliser l’IA pour effectuer des tests d’intrusion plus efficaces en introduisant la capacité de tests légers et continus avec l’ automatisation, laissant le travail plus intéressant que les humains doivent effectuer.

Au-delà des outils d’IA, que peut-on faire pour contrer les menaces ?

Les méchants ont moins de frictions, car ils n’ont pas à se confronter à la surveillance gouvernementale ou aux exigences réglementaires comme le reste d’entre nous. Ainsi, ils peuvent innover et pivoter plus rapidement que nous ne le pouvons.

Notre cyber-résilience collective ne réside donc pas dans un nouvel outil, une nouvelle technologie ou un nouvel algorithme ; elle réside en fait dans des communautés de partage d’informations telles que les ISAC (Information Sharing and Analysis Centers) et Infragard. Je pense que nous devons doubler nos effectifs et notre participation à ces groupes de partage de renseignements sur les menaces.

[Lire également : Guide ultime sur la cybersécurité basée sur l’IA : avantages, risques et récompenses]

Pour être résilients en tant qu’économie et société dépendante du numérique, nous devons considérer le secteur privé comme le moteur de notre économie et reconnaître que tout cela est vulnérable et sujet aux risques systémiques. Le risque systémique est une propriété émergente de systèmes complexes qui sont hautement connectés et interdépendants. La façon dont nous réduisons ce risque systémique est d’agir comme un groupe de meerkats se tenant à l’extérieur de nos cabanes, chacun regardant dans différentes directions vers l’horizon, en surveillant les menaces et les signes de prédateurs, et en aboiant immédiatement une alarme dès que nous voyons quelque chose qui vaut la peine d’être partagé avec le reste.

Cela réduit l’impact global des cyberattaques et l’exposition de l’ensemble de la communauté.

Voyez-vous des parallèles entre l’univers Marvel et le monde de la cybersécurité ?

Oh, certainement. C’est peut-être le philosophe en moi, mais il y a des dystopies et des utopies dans notre avenir. Les technologies comme l’IA ne sont ni bonnes ni mauvaises pour elles-mêmes ; elles ne sont que des amplificateurs des intentions et des visions des gens pour l’avenir de l’humanité.

«  Dans l’univers cinématographique Marvel, vous avez peut-être 5 000 personnages très basés sur des principes, comme Capitaine America, et certains... dont les choix technologiques ont donné naissance à des catastrophes.  »

Mais ils sont bien sûr comme l’épée à double tranchant. Grâce à eux, nous pouvons créer une vie future pour l’humanité et le bonheur qui devient plus utopique avec liberté et prospérité pour tout le monde, ou si nous choisissons d’aller dans l’autre sens, d’être égoïste et de manifester toutes sortes de dystopies. Le choix nous appartient, qui est un thème de nombreuses histoires que l’on trouve dans les bandes dessinées et les films.

Dans l’univers cinématographique Marvel, vous avez peut-être 5 000 personnages très basés sur des principes, comme Captain America, et certains qui sont plus complexes, dont les choix technologiques (Infinity Stones) ont donné naissance à des catastrophes, comme dans 2018’s Avengers : Infinity War et 2019’s Avengers : Endgame. De nombreux personnages ne sont pas nécessairement autant des vilains que des antihéros ; ce ne sont que des personnes. Même Thanos (un méchant joué par Josh Brolin dont le personnage cherchait à apporter de la stabilité à l’univers en utilisant le pouvoir de six Pierres d’infinité pour éliminer la moitié de sa population) a un cadre de partisans pour son sens de l’éthique basé sur l’utilité.

[Lire également : Comment se préparer à la loi européenne sur l’IA – commencez par vous comporter comme votre niveau de risque]

De même, tout le monde n’utilise pas l’IA de manière douteuse est nécessairement maléfique. Certains sont comme Thanos, réagir à quelque chose qu’ils estiment être un déséquilibre ou un danger pour la société. Ils pourraient faire quelque chose avec une technologie qui, selon eux, rendra l’univers meilleur et plus durable, même si le reste d’entre nous n’est pas d’accord avec leurs objectifs ou méthodes.

Ce dont nous avons besoin, c’est de nous assurer que toutes les voix sont entendues et que nous naviguons vers l’avenir avec empathie, respect les uns envers les autres et sentiment de destin partagé. Il n’y a qu’une seule Terre dont nous devons nous occuper et, contrairement aux jeux vidéo, il n’y a pas de do-overs.

POUR EN SAVOIR PLUS

Découvrez d’autres entretiens exclusifs avec des responsables de la sécurité dans notre série « Success Stories ».

sur les ransomwares pour aider à trouver des solutions.