L’IA a permis aux équipes de sécurité d’obtenir un véritable multiplicateur de force : analyse plus rapide, reconnaissance des modèles à grande échelle, détection automatisée. Il a également fourni les mêmes capacités aux personnes qui essayent de s’infiltrer. Et cela a introduit un troisième problème qui tend à attirer moins l’attention : les employés de toutes les organisations se connectent désormais régulièrement aux systèmes d’IA externes, partageant les données que ces systèmes conservent et traitent, et la plupart des programmes de sécurité ne peuvent pas voir cela se produire.
Cette convergence a considérablement augmenté le coût des lacunes de visibilité. Mais avant d’aborder ce qui est nouveau, il convient d’examiner pourquoi le problème fondamental, savoir ce qui se trouve sur votre domaine, ce qu’il fait et si c’est normal, reste non résolu pour tant d’organisations.
Un chat au coin du feu que j’ai organisé récemment l’a illustré. J’ai demandé à un praticien de la sécurité senior ce que la visibilité signifiait pour son organisation, et sa réponse a été divisée en deux parties : ce que cela signifiait lorsqu’il a commencé et ce que cela signifiait maintenant. Ces deux choses étaient presque méconnaissables comme le même concept.
De l’inventaire à l’intelligence
Le point de départ de la plupart des organisations était l’inventaire des actifs : quels appareils sont sur le réseau, qui les utilise et quel logiciel ils exécutent. Cela reste fondamental, mais n’est toujours pas résolu dans beaucoup trop d’organisations. Et même pour ceux qui font des progrès, le défi évolue continuellement pour devenir de plus en plus difficile.
Ma personne interrogée au coin du feu a décrit comment son équipe utilise désormais la télémétrie des endpoints en temps réel pour surveiller les appareils pendant les cycles de mise à jour du logiciel, non seulement pour confirmer qu’une mise à jour a été effectuée, mais pour comparer les données comportementales en temps réel, établir ce à quoi ressemble la « normale » à ce moment-là, et utiliser cette intelligence pour prédire comment des déploiements similaires se comporteront dans d’autres régions et configurations. Cela ne fait pas d’inventaire. Il s’agit d’une intelligence opérationnelle dérivée de la visibilité à un niveau de fidélité qui n’a tout simplement pas été considérée comme nécessaire il y a quelques années. L’endpoint, où un utilisateur interagit avec vos systèmes, où les données sont créées et consultées, où les outils d’IA sont exécutés, est l’unité la plus critique de ce problème.
Le domaine qui a dépassé la carte
Une partie des raisons pour lesquelles la visibilité fondamentale reste insaisissable est structurelle. Les domaines numériques dans les grandes organisations ne se développent pas correctement. Elles se développent organiquement, façonnées par des cycles budgétaires, des besoins de projet et des crises qui forcent des années de changement à se transformer en mois.
J’ai passé du temps à travailler au ministère de la Défense, qui, au début de l’année 2000s, gérait ce qui était par certaines mesures le plus grand réseau informatique unique au monde. Même alors, nous n’effectuions des analyses réseau que toutes les six semaines, non pas par préférence, mais parce que des analyses plus fréquentes auraient surchargé l’infrastructure. Une image de six semaines de votre domaine dans un environnement où les menaces peuvent se matérialiser en quelques heures n’est pas une capacité de visibilité. C’est un document historique. Et c’était avant de tenir compte du corps à distance qui branchait une console de jeux sur un port réseau, ou des smart TV dans les salles de réunion qui étaient toujours connectées au Wi-Fi interne plusieurs semaines après le départ du dernier occupant.
Une image de six semaines de votre domaine dans un environnement où les menaces peuvent se matérialiser en quelques heures n’est pas une capacité de visibilité. C’est un document historique.
La COVID a exacerbé cela dans tous les secteurs. Les organisations qui n’avaient jamais pris en charge le télétravail ont été entièrement distribuées presque du jour au lendemain. Les appareils ont proliféré en dehors des périmètres de visibilité établis, et dans de nombreuses organisations, le domaine n’a jamais été entièrement remappé depuis.
Et tous ces défis existaient avant que l’IA n’entre dans l’équation.
Le problème de visibilité de l’IA est triple
Le premier défi de l’IA est du côté des menaces. L’IA permet aux attaquants de découvrir des vulnérabilités qui n’apparaissent pas dans une base de données existante, non pas en faisant correspondre des modèles connus, mais en raisonnant directement du code et des systèmes. La fenêtre d’exploitation entre l’identification d’un défaut et l’armement était déjà trop courte. L’IA réduit encore davantage son champ d’action et le fait à un rythme qui surpasse la plupart des cycles de correctifs et de réponse.
Le deuxième problème est comportemental. Les employés se connectent à des modèles linguistiques externes de grande envergure, certains sanctionnés, la plupart du temps pas, et dans le processus, ils peuvent alimenter des informations confidentielles dans des systèmes en dehors de tout cadre de gouvernance ou de protection des données. Il ne s’agit pas d’un risque futur. Cela se produit maintenant, à grande échelle, dans les organisations disposant de programmes de sécurité matures, et dans la plupart des cas, cela se produit sans visibilité significative.
Le troisième est interne. Les capacités d’IA sont désormais intégrées aux outils de sécurité et de visibilité eux-mêmes. Cela introduit une série de questions que les organisations commencent tout juste à poser : quel modèle est utilisé, quelle est sa précision et quel est son rapport avec les informations qu’elles traitent ? L’application de normes de visibilité rigoureuses à votre domaine, mais pas aux outils qui régissent ce domaine, est un angle mort qui mérite d’être examiné.
L’écart entre les correctifs et le troisième chemin
Le délai moyen entre l’identification des vulnérabilités et la disponibilité des correctifs est toujours au nord de 90 jours. L’exploitation active commence souvent en quelques jours. Pour une catégorie croissante de vulnérabilités zero-day, l’attaque arrive avant qu’un correctif n’existe.
Cette lacune a traditionnellement laissé aux organisations deux options : accepter le risque et continuer à fonctionner, ou supprimer le système affecté et accepter la perturbation opérationnelle. Aucun n’est satisfaisant. Pour les systèmes critiques, aucun ne peut être viable.
Il existe un troisième chemin, mais cela dépend de la qualité de la visibilité. Si vous comprenez en temps réel comment une vulnérabilité spécifique est exploitée, à quoi ressemble l’attaque au niveau de l’endpoint, vous pouvez créer des détections ciblées autour de ce modèle de comportement avant l’arrivée d’un correctif. Vous pouvez ensuite continuer à fonctionner, car vous savez à quoi ressemble l’exploit en mouvement, et vous pouvez automatiser les réactions au point de tentative plutôt qu’après les faits.
Les organisations qui le font efficacement s’appuient sur les informations actuelles sur les menaces pour créer des détections personnalisées au niveau des endpoints, ce qui limite le rayon d’explosion et maintient la continuité opérationnelle pendant la fenêtre de correctifs. Il s’agit d’une véritable capacité, mais elle nécessite une visibilité avec une fidélité en temps réel, et non des captures d’écran hebdomadaires ou des cycles d’analyse mesurés en semaines.
Cette capacité dépend également de quelque chose qui n’est souvent pas examiné : la confiance dans le fait que vos outils de visibilité font réellement ce qu’ils signalent. De nombreuses organisations supposent que cela est couvert, car l’EDR a été déployé, la couverture indique environ 100 % ; le tableau de bord est vert. Mais les agents EDR sont parfois désactivés pendant le dépannage et ne sont pas réactivés. Ou ils tombent obsolètes sur des machines qui n’ont pas été gérées activement. Dans une preuve de concept récente dans une grande organisation, nous avons découvert que les appareils fonctionnaient sans que leur agent EDR standard soit actif, mais que la plateforme EDR rapportait un déploiement complet.
L’écart entre ce qu’un outil signale et ce qui est réellement vrai sur le domaine est sa propre catégorie de défaillance de visibilité, et sans doute le type le plus dangereux : l’angle mort que vous ne savez pas avoir. La découverte continue et indépendante, qui vérifie non seulement l’existence d’actifs, mais également la présence, l’actualité et le fonctionnement des protections qui les protègent, n’est pas un complément à un régime de visibilité. C’est une partie essentielle de l’un d’eux.
Opérer à l’intérieur de l’écart
L’écart de correctifs de 90 jours existe pour chaque organisation et l’IA a rendu l’exploitation à l’intérieur de celle-ci plus consécutive et plus complexe. Ce qui diffère entre les organisations qui contiennent des incidents et celles qui deviennent des études de cas, c’est si leur visibilité est en temps réel, complète et suffisamment fiable pour agir lorsque cela est important.
Les organisations qui gèrent bien cela ont cessé de traiter la visibilité comme un problème qu’elles ont résolu et ont commencé à la traiter comme une discipline qui doit suivre le rythme d’un domaine qui ne cesse de changer et d’un environnement de menace qui utilise désormais activement les mêmes outils qu’elles. La question que vous devez vous poser est la suivante : avez-vous une solution adaptée à l’environnement de menace dans lequel vous vous trouvez ?

