Passer au contenu principal
Une image d’une flèche vers le haut et vers le bas, côte à côte, composée de cartes de circuit imprimé noires et violettes.
Perspectives

Comment l’IA améliore la détection des anomalies et facilite la fatigue liée aux alertes

Les professionnels de la sécurité exigeants se tournent vers les capacités contextuelles de GenAI pour identifier les anomalies les plus graves et accéder aux « grands moments » des informations sur les menaces exploitables.

Il est communément connu dans les cercles de cybersécurité comme la « fatigue d’alerte », une surcharge cérébrale due à un barrage d’alertes d’anomalies générées par les outils de détection, et cela peut être la raison pour laquelle des menaces graves sont manquées, car les équipes de sécurité poursuivent les faux positifs ou se contentent d’atténuer le « bruit ».

Mais ces derniers temps, les professionnels de la sécurité espèrent qu’il pourrait bientôt y avoir une prescription pour soulager la fatigue liée aux alertes : GenAI. Grâce à sa capacité à ajouter un contexte précieux, elle peut filtrer le bruit de l’ID et hiérarchiser les menaces les plus urgentes, puis fournir des stratégies d’atténuation potentielles, plus (potentiellement) beaucoup plus, si la technologie évolue comme certains experts s’attendent à ce qu’elle évolue.

La surveillance des anomalies (parlance cybernétique pour tout ce qui est inhabituel ou inattendu au sein d’un système, tel qu’une application ou un réseau) est complexe et épuisante, explique Scott Crawford, responsable de la recherche sur la sécurité de l’information chez 451 Research. Le taux d’alerte élevé est dû à la complexité des systèmes modernes, à la difficulté à rassembler tout le contexte relatif de l’environnement, à la nature de l’attaque et au fait que les outils de sécurité soient réglés pour détecter correctement les anomalies.

Historiquement, les moteurs de détection d’anomalies fonctionnent bien sur des ensembles de données très spécifiques et bien basés, explique Wim Remes, responsable des opérations de la société de services de sécurité Spotit. Selon Remes, la détection d’anomalies utile doit fournir une réponse à deux questions spécifiques : Est-ce qu’un élément observé est anormal pour l’environnement, et à quelle anomalie est-il le plus probablement lié ?

La capacité à répondre à cette deuxième question est ce qui distingue la détection d’anomalies traditionnelle, limitée dans le champ d’application, avec des itérations de nouvelle génération alimentées par l’IA.

Si le système de détection des anomalies ne peut répondre qu’à la première question, il sert principalement de moteur de détection très grossier avec un taux élevé de faux positifs. « Si la détection des anomalies basée sur l’IA est là pour durer, je pense qu’elle devrait évoluer pour comprendre des ensembles de données plus larges avec une plus grande précision », déclare Remes.

L’avenir de la détection des anomalies grâce à l’IA

La détection d’anomalies peut indiquer que quelque chose est inconfortable, comme des logiciels malveillants ou des attaquants actifs.

«  Si la détection des anomalies basée sur l’IA est là pour durer, je pense qu’elle devrait évoluer pour comprendre des ensembles de données plus larges avec une plus grande précision.  »
Wim Remes, responsable des opérations, Spotit

Historiquement, les systèmes de détection des intrusions et les logiciels anti-malware ont utilisé des signatures pour détecter les logiciels malveillants et les exploits en cours d’exécution. Au fil du temps, des capacités d’apprentissage automatique (ML) et d’analyse comportementale ont été ajoutées pour détecter les artefacts qui n’ont pas encore été identifiés. Et il y a maintenant la perspective que GenAI améliorera les capacités IA/ML précédentes. Grâce à sa reconnaissance avancée des modèles et à sa puissance de génération de données, GenAI a le potentiel de créer des modèles environnementaux et comportementaux de plus en plus précis qui peuvent identifier des écarts subtils par rapport au comportement normal, simuler des scénarios d’attaque potentiels et s’adapter en temps réel à l’évolution des menaces.

[Lire également : Guide ultime sur la cybersécurité basée sur l’IA : avantages, risques et récompenses]

« La conversation d’aujourd’hui est motivée par les percées dans l’utilisation de l’IA générative », déclare David Gruber, analyste principal en cybersécurité chez la société d’études de marché Enterprise Strategy Group. « Les modèles traditionnels d’apprentissage automatique par IA qui ont été utilisés ont fait un excellent travail en rassemblant des signaux qui correspondent à des modèles potentiels de comportement suspect », déclare Gruber. « L’IA générative contribue à ajouter cette nouvelle couche aux modèles de détection traditionnels pour l’apprentissage automatique et l’IA, mais elle aide l’analyste à automatiser et corréler beaucoup de choses qu’il a dû faire quelque peu manuellement et utiliser sa propre base de connaissances pour le faire », ajoute-t-il.

Cependant, l’IA va au-delà du ML traditionnel dans la détection des menaces.

Comment l’IA ajoute du raisonnement à la détection des anomalies

Lorsque le système est réglé correctement, l’apprentissage automatique traditionnel peut efficacement détecter les anomalies dans les modèles de données. Les systèmes GenAI promettent d’ajouter des « raisons » concernant le contexte des résultats et de fournir des suggestions basées sur des variables complexes.

«  [L’IA] aide l’analyste à automatiser et corréler beaucoup de choses qu’il a dû faire quelque peu manuellement et utiliser sa propre base de connaissances pour faire.  »
David Gruber, analyste principal en cybersécurité, Enterprise Strategy Group

Cela signifie que pour les professionnels de la sécurité, l’IA identifie d’abord une menace, puis évalue comment cette menace spécifique pourrait avoir un impact sur l’environnement, puis fournit une gamme de stratégies d’atténuation potentielles.

Gruber explique que ces applications GenAI aident à changer la façon dont les professionnels de la sécurité pensent à l’utilisation de l’IA dans le contexte des fonctions d’opérations de sécurité. Il ne s’agit pas uniquement de détecter les anomalies, mais de les comprendre entièrement contextuellement dans l’environnement dans lequel elles se produisent. « Détectons-nous quelque chose de suspect dans le contexte de l’infrastructure, du profil de risque défini et de l’historique des menaces que l’organisation a connu, ou du climat commercial actuel ? » Gruber le demande. GenAI peut orienter les analystes dans la bonne direction.

Les systèmes GenAI multi-agents sont prometteurs

Bien que les systèmes multi-agents (qui utilisent plusieurs composants pour analyser l’environnement plutôt qu’une seule entité centralisée) ne soient pas nouveaux en matière de cybersécurité, GenAI promet de révolutionner la manière dont les agents de sécurité dédiés aux tâches disparates peuvent fonctionner ensemble. De nombreux agents autonomes fonctionnant à l’unisson seront en mesure d’évaluer le contexte complet de l’environnement d’une organisation, les menaces détectées et les meilleures façons de réagir.

Avec des agents surveillant le trafic réseau, d’autres agents surveillant les journaux du système, les comportements des utilisateurs, les mauvaises configurations du système et les vulnérabilités, et une autre surveillance des menaces actives, le système GenAI pourrait développer une compréhension nuancée d’une situation potentiellement risquée. Cela entraînerait également un soulagement majeur pour les équipes de renseignement sur les menaces qui sont aujourd’hui confrontées à la pression d’évaluer et de répondre à chaque menace aléatoire.

[Écoutez également : Sherrod DeGrippo de Microsoft explique comment le contexte fait passer les informations sur les menaces d’une « histoire cool, bro », à quelque chose de réel, quelque chose d’exploitable]

Espérons que cela fournira une évaluation plus approfondie de la situation et aidera à hiérarchiser les alertes qui nécessitent une attention immédiate.

Compréhension contextuelle plus large de GenAI

Les systèmes GenAI promettent de comprendre non seulement le contexte de l’environnement technologique interne, mais également des événements plus larges, tels que les circonstances géopolitiques, les menaces spécifiques à l’entreprise et la nature des acteurs malveillants ciblant des secteurs particuliers.

«  GenAI peut faire beaucoup de travail pour... mettre plus d’informations contextuelles à l’écran.  »
Gruber

Grâce à sa capacité à représenter les relations entre les conditions externes et internes, plutôt que de simplement envoyer une alerte lorsqu’une menace est identifiée dans un modèle, une analyse beaucoup plus sophistiquée des menaces est possible.

« GenAI peut faire beaucoup de travail pour obtenir ce contexte au nom des analystes, ce qui place plus d’informations contextuelles devant eux et les met en corrélation de manière à ce qu’elles leur permettent d’accéder plus facilement aux grands moments sur ce qui se passe et l’impact potentiel », déclare Gruber.

Collaboration homme-IA – et prudence

Avec le temps, les experts affirment que les systèmes GenAI peuvent s’associer à des analystes humains d’une manière spécifique aux forces et aux inclinaisons des membres individuels de l’équipe. Par exemple, grâce aux commentaires des analystes, aux évaluations des compétences et aux reconnaissances des modèles de travail, l’IA comprendra les forces, les faiblesses et les préjugés potentiels des membres spécifiques de l’équipe et travaillera avec eux à leur niveau de compétence et de sensibilisation. Pour les menaces, le système peut suggérer l’appariement d’analystes particuliers en fonction de leurs talents.

[Lire également : success story du RSSI, un super-héros Marvel sur la lutte contre la cybercriminalité basée sur l’IA]

Il y a beaucoup d’enthousiasme quant au potentiel de la technologie, mais il en est encore aux premiers stades de l’évolution, et tout le monde n’est pas convaincu qu’elle puisse vraiment fournir. « Malheureusement, je n’ai pas connu de grand succès avec les systèmes [d’anomalie] d’informations sur l’environnement basés sur GenAI. Ils ne fonctionnent que bien dans les environnements à fournisseur unique », déclare Remes. Il ajoute que très peu d’organisations, beaucoup plus grandes, ont choisi d’adopter une stratégie de sécurité monolithique. « Je ne pense pas non plus que ce soit une excellente stratégie, donc je ne m’attends pas à ce que beaucoup fassent ce bond », déclare Remes.

Bien qu’une telle prudence ait ses mérites, la technologie est indéniablement prometteuse, et elle ne fera que s’améliorer à partir d’ici. Compte tenu du nombre d’heures que passe l’analyste de sécurité typique à rechercher les faux positifs, tout système futur qui promet de réduire considérablement cette charge de travail sera certainement l’un des plus adoptés.