Passer au contenu principal
Une photo de la ligne d’horizon de San Francisco, avec la tour Transamerica Pyramid en gros plan et le pont du Golden Gate qui sort du brouillard en arrière-plan.
Perspectives

RSAC 2025 : Guide d’initié de la plus grande conférence sur la cybersécurité au monde

Alors que les cadres informatiques, les responsables de la sécurité et les amoureux de la technologie se rendent à San Francisco, notre vétéran du RSAC révèle les sessions incontournables, les intervenants et les opportunités de réseautage de la semaine prochaine, ainsi que quelques moyens non officiels de se recharger et de faire évoluer les choses que vous devez connaître.

Oui, vous l’avez deviné, le sujet dominant lors de la conférence RSAC 2025 de la semaine prochaine sera l’IA, avec un nombre exponentiel de sessions, de fournisseurs, de discussions et de panels qui y seront consacrés plus que jamais.

D’autres sujets tendance dans la gamme RSAC 2025’s comprennent de grands changements dans le rôle du gouvernement fédéral dans la cybersécurité, comment sécuriser les systèmes cyber/physiques (pensez à la technologie opérationnelle et aux appareils IoT) et, le sujet obscur de plus en plus dans l’esprit des RSSI et d’autres professionnels de la sécurité, la gestion des identités.

J’ai couvert le salon pendant 27 ans, j’ai approfondi ce qui est en magasin cette année, et je suis ici pour vous donner un aperçu d’ancien combattant de la conférence RSAC, non seulement des sessions et des conférenciers notables d’identification, mais également des événements et des lieux qui ne sont pas sur le calendrier officiel, où vous voudrez peut-être vous rendre pour réseauter ou recharger vos batteries.

Il y a également plusieurs modifications à la conférence, qui se déroule 28 avril jusqu’ 1 mai au Moscone Center de San Francisco, que vous devez connaître. (Pour commencer, ils ont changé le nom cette année en « RSAC 2025. »)

Découvrez les thèmes clés de la conférence RSAC 2025

MONSTER AI : l’émergence de l’ intelligence artificielle comme thème prédominant pour la conférence RSAC 2025 marque un changement spectaculaire dans l’orientation du secteur. Bien que les soumissions liées à l’IA ne représentaient qu’environ 5 % des conférences en 2023, elles représentent désormais plus de 40 % des plus de 2 800 propositions soumises pour la conférence 2025 , selon les organisateurs. Cela montre à quelle vitesse l’IA est passée d’une technologie émergente à une considération centrale dans la cybersécurité.

Melinda Marks, directrice de cabinet de cybersécurité pour la société de recherche Enterprise Strategy Group, m’a dit qu’elle espérait approfondir les stratégies de sécurité de l’IA par le biais de sessions et de discussions avec les fournisseurs pendant le salon. « Le grand sujet est l’IA et la manière de suivre l’échelle, à la fois pour la manière dont les équipes de sécurité peuvent évoluer pour prendre en charge l’utilisation accrue de l’IA et tous les éléments qui évolueront également avec son utilisation », déclare le participant RSAC de longue date.

« Par exemple, comment cela affecte-t-il l’accès et l’autorisation, les données, les API et la complexité de la chaîne d’approvisionnement logicielle ? Je vais également examiner les applications de sécurité de l’IA - GenAI et IA agentique - pour aider les équipes de sécurité à évoluer avec une assistance et une automatisation accrues afin d’accélérer la remédiation, la détection et la réponse », ajoute-t-elle.

[Lire également : Qu’est-ce que l’IA agentique ? Découvrez comment ce nouveau type d’IA révolutionne les processus grâce à des workflows autonomes et intelligents]

Ces intérêts révèlent que la sécurité de l’IA n’est pas un seul sujet monolithique. Il s’agit d’une série de problèmes qui couvrent le besoin des entreprises d’apporter gouvernance, confidentialité et sécurité aux systèmes et données d’IA, ainsi que l’utilisation de l’IA pour aider à mieux défendre les systèmes et données, et de comprendre comment les adversaires utilisent l’IA pour attaquer les entreprises ciblées et exploiter plus efficacement les personnes et les systèmes grâce à l’ ingénierie sociale et aux techniques d’attaque techniques.

«  Le grand sujet est l’IA, [y compris] les applications de l’IA – GenAI et IA agentique – pour aider les équipes de sécurité à évoluer avec une assistance et une automatisation accrues.  »
Melinda Marks, directrice de la pratique de la cybersécurité, Enterprise Strategy Group

GOUVERNANCE DE L’IA : alors que les entreprises intègrent l’IA dans leurs opérations, la gouvernance de l’IA devient une discipline critique qui exige la même rigueur que la cybersécurité ou la confidentialité des données. En substance, la gouvernance de l’IA construit les cadres, les politiques et les mécanismes de supervision nécessaires pour s’assurer que les systèmes d’IA sont développés et déployés de manière responsable, transparente et conforme aux mandats réglementaires, aux attentes éthiques et aux besoins clés de l’entreprise. De nombreuses sessions RSAC se concentreront sur cet aspect de l’IA.

[Lire également : Racing va déployer GenAI ? La sécurité commence par une bonne gouvernance]

L’IA POUR LA DÉFENSE : Vous souhaitez vous familiariser avec l’utilisation de l’IA pour améliorer les défenses de sécurité de vos systèmes ? De nombreux praticiens présenteront des approches innovantes, y compris l’ analyse comportementale adaptative à l’IA pour identifier et contenir les menaces internes malveillantes ou négligentes avant que les dommages ne se produisent ; l’utilisation de modèles de langage volumineux (LLM) pour aider à la détection binaire des logiciels malveillants et à l’identification des menaces persistantes avancées ; les informations sur les menaces activées par l’IA ; et les opérations de sécurité automatisées.

  • PARTICIPATION MONDIALE : « Le cadre de cybersécurité et l’IA », avec Kat Megas, responsable de programme, cybersécurité, confidentialité et IA, Institut national américain des normes et technologies ; et Julie Snyder, directrice, architecte de confidentialité/(NCF) responsable du domaine de capacité de confidentialité chez MITRE.
    Lundi, 28 avril, 8 :30–9:20 a.m. PDT, Moscone West 3001.

ADVERSARIAL AI : il est impossible de comprendre comment défendre correctement les systèmes sans comprendre les outils, tactiques et procédures de vos ennemis, et il y aura beaucoup de discussions couvrant l’IA contradictoire et les vecteurs d’attaque. Les sujets critiques à rechercher comprennent des méthodes sophistiquées pour compromettre les LLM grâce à des techniques d’injection rapide et de débridage, ainsi que des « contournements de garde-fous » qui exposent les vulnérabilités des systèmes d’IA, et les stratégies que les attaquants utilisent pour « empoisonner » les modèles de données afin de créer des préjugés ou des ouvertures de porte dérobée.

Il y aura également des discussions sur les techniques des acteurs malveillants pour tirer parti des LLM afin de générer de nouvelles itérations de logiciels malveillants. Les experts en sécurité exploreront comment les acteurs malveillants exploitent les technologies d’IA à des fins malveillantes.

[Lire également : L’apprentissage automatique dans la cybersécurité : une base pour les débutants]

Sujet brûlant de la conférence RSAC 2025 2 : gestion des identités

La gestion des identités est devenue de plus en plus critique aujourd’hui, principalement en raison de l’essor de l’IA dans l’entreprise, et c’est pourquoi il est prévu qu’il s’agisse d’un sujet brûlant cette année, et pourquoi il y aura 332 sessions consacrées à la sécurité des identités lors de la conférence RSAC 2025 .

Les discussions clés couvriront les raisons pour lesquelles les attaques basées sur l’identité persistent malgré des investissements considérables dans la protection des identités, offrant des étapes pratiques pour identifier et corriger les chemins d’exploitation avant que les attaquants ne puissent les exploiter. Ils expliqueront également pourquoi la sécurité centrée sur l’identité est essentielle pour se défendre contre les cyberattaques basées sur l’IA.

Sima souligne pourquoi l’identité est cruciale en ce moment : « Les systèmes sur lesquels nous nous appuyons aujourd’hui, en grande partie les numéros de sécurité sociale et les certificats de naissance, n’ont jamais été conçus pour l’ère numérique. Franchement, elles n’ont jamais été conçues pour commencer par l’identité. Ils représentent une « fondation cassée » qui crée les expériences en ligne incroyablement frustrantes et non sécurisées que nous subissons tous quotidiennement », déclare-t-il.

«  L’IA générative est désormais devenue la « fonction de force » inévitable qui rend urgente la gestion [de l’identité].  »
Caleb Sima, président de l’AI Security Alliance de Cloud Security Alliance

Préparez-vous à de telles expériences pour devenir plus frustrant et encore moins sécurisé, grâce à l’IA de génération.

« L’IA générative est désormais devenue la « fonction de forçage » inévitable qui rend la résolution de cette situation urgente », déclare Sima. « GenAI attaque fondamentalement notre capacité à savoir qui est réel et ce qui est authentiquement autorisé en ligne. Les Deepfakes peuvent se faire passer pour des personnes de manière convaincante, détruisant la confiance dans la vérification visuelle ou audio. En même temps, les agents d’IA agissant en notre nom rendent essentiel de vérifier si une action était réellement prévue et autorisée par l’utilisateur humain, ce que les SSN ne peuvent évidemment pas faire. Nos systèmes existants n’offrent pratiquement aucune défense contre ces menaces basées sur l’IA. »

[Lire également : Qu’est-ce que la gestion des identités et des accès (IAM) ? Découvrez les bases, les avantages et les meilleures pratiques]

Mes endroits préférés à visiter lors de la conférence RSAC 2025 (et chaque année)

L’espace d’exposition commence officiellement par la réception de bienvenue, de 5 h 30 à19 h lundi, dans l’ensemble des expositions Moscone Nord et Sud, avec des boissons et des hors-d’œuvre et une chance de rencontrer les plus de 600 fournisseurs de sécurité avec des stands dans l’espace d’exposition.

«  Aujourd’hui dans sa 15e année, le petit-déjeuner de reprise après sinistre de la sécurose reste une tradition que je déteste manquer.  »

Si les discours d’ouverture sont votre truc, vous les trouverez à Moscone West à partir de lundi après-midi. La plupart sont trop axés sur les produits et les fournisseurs pour mon goût, mais je voudrai certainement assister au Cryptographers’ Panel de cette année au YBCA Blue Shield California Theater. Ici, des célébrités de la cybersécurité telles que Whitfield « Whit » Diffie et Adi Shamir, ainsi que d’autres cryptographes et scientifiques informatiques, discutent (souvent débattent) des problèmes de cybersécurité urgents de l’année.

Bien que l’ordre du jour officiel domine le calendrier, la conférence prend vie pour moi dans les affaires sanctionnées mais sociales, des petits-déjeuners en réseau aux fêtes du secteur, d’excellentes opportunités de construire des relations et des réseaux. Par exemple, maintenant dans sa 15e année, le petit-déjeuner de reprise après sinistre Securosis (organisé par le cabinet de recherche et de conseil en sécurité) reste une tradition que je déteste manquer. Leur espace événementiel près du Moscone Center le jeudi 1 mai, se trouve au 1 Yerba Buena Lane, et ce rassemblement discret est conçu pour que les participants « entrent et sortent » pendant qu’ils discutent des défis du secteur.

Nouveautés de cette année (en plus de la marque)

Les organisateurs de la conférence RSAC 2025 ont annoncé plusieurs nouveaux événements cette année, tels que la Cyberville de l’IA DARPA, qui est facturée comme une « expérience immersive » qui explore l’impact de l’IA sur la cybersécurité et donne aux participants une visite à travers une ville simulée et voit les applications d’IA dans différents scénarios.

Il existe également des sessions de capture des signaux d’alerte avec une nouvelle orientation interactive sur les compétences et les défis de cybersécurité dans divers domaines, tels que la sécurité cloud et le jeu. Enfin, il y a la zone d’exposition en phase précoce, qui héberge 78 entreprises innovantes. Beaucoup se concentreront cette année sur la sécurité de l’IA. Recherchez également de nouveaux espaces de réseautage sous forme de salons et d’espaces ouverts répartis sur le campus.

Avec les nouveaux événements, le campus de la conférence s’est étendu à quelques lieux supplémentaires, tels que YBCA et YBCA Blue Shield of California Theater (juste à côté de Moscone), pour fournir plus d’espace et une programmation unique.

Comment la conférence RSAC 2025 est arrivée ici

Créée en 1991 par Jim Bidzos, alors PDG de RSA Security, la conférence originale et modeste s’est concentrée sur les normes de signature numérique et a attiré moins de 200 participants. Les débats animés sur la politique de chiffrement ont marqué ses premières années, notamment en 1995, lorsque la conférence a pris position publique contre la puce Clipper du gouvernement américain (qui aurait donné au gouvernement une porte dérobée sur les appareils de télécommunication), ralliant l’opposition de l’industrie avec le célèbre slogan (du moins aux anciens) « Clipperink ».

Le 1990s a été une période fascinante en matière de cybersécurité, appelée « sécurité de l’information » dans la plupart des cercles à l’époque, avec la popularité croissante d’Internet (souvenez-vous de la numérotation ?), les interdictions américaines sur l’exportation d’algorithmes de chiffrement essentiels (qui menaçaient le succès du commerce électronique) et le scientifique informatique Phil Zimmermann dans le cadre d’une enquête fédérale pour sa publication du programme de chiffrement Pretty Good Privacy (PGP) (qui a ensuite enfreint la loi Arms Export Control Act).

[Lire également : Qu’est-ce qui fera bientôt l’histoire ? Le premier jour Q au monde et la menace de l’informatique quantique pour la cybersécurité]

À mesure que le paysage des menaces numériques s’est étendu, la portée et la taille de la conférence ont augmenté : en 1997 (ma première conférence RSA était en 1998), la participation avait augmenté jusqu’à 2 500, et en 2000, RSA s’est étendue à l’international avec son premier événement européen. Un moment crucial est survenu en 2005 lorsque Bill Gates, alors PDG de Microsoft, a prononcé le discours d’ouverture, signalant la transition de la conférence d’un forum de cryptographie de niche à un sommet complet sur la sécurité informatique. Cette orientation élargie a attiré un public plus diversifié et une présence de fournisseurs en croissance rapide, avec une présence atteignant 17 000 par 2008.

Et elle est rapidement devenue connue pour ses moments marquants dans le domaine de la cybersécurité, tels que le dévoilement 2010 de l’Initiative nationale complète de cybersécurité de l’administration Obama.

Quant à ce changement de marque ? Autrefois connu sous le nom de RSA Conference (RSA étant l’acronyme des noms des trois cofondateurs de RSA Security : Ron Rivest, Adi Shamir et Leonard Adleman), l’événement est devenu plus qu’une simple conférence. Pour cette raison (et depuis que RSA Security a vendu son intérêt restant dans l’activité des événements de conférence en 2022), l’organisation s’est renommée RSAC, avec le « C » supplémentaire pour le contenu, la connexion, la culture, la conversation et « par-dessus tout, la communauté », explique Ben Waring, directeur des relations publiques et des communications mondiales de RSAC. « Tout ce que nous faisons », ajoute-t-il, « est de permettre la collaboration et de favoriser la croissance. »

Bien que nous ne puissions pas prédire à quel point le rassemblement de cette année sera chargé d’histoire, pour les professionnels de la cybersécurité, la conférence RSAC 2025 représente l’opportunité essentielle de comprendre comment les innovations technologiques, l’IA n’étant qu’une seule d’entre elles, transforment fondamentalement les pratiques de sécurité tout en acquérant des connaissances pratiques pour mettre en œuvre des défenses efficaces. Je trouve certainement que cela vaut la peine d’effectuer le trek année après année. J’espère vous y voir.