Leaders d’opinion
L’IA n’a pas besoin d’un autre tableau de bord. Elle a besoin d’une autorisation d’agir

Pendant des années, la cybersécurité a été obsédée par la visibilité. Nous voulions voir davantage le réseau, collecter plus de télémétrie, corréler plus d’événements et détecter les menaces plus tôt. Alors nous avons créé des tableaux de bord. Puis nous avons créé de meilleurs tableaux de bord. Ensuite, nous avons ajouté l’apprentissage automatique à ces tableaux de bord. Maintenant, nous ajoutons l’IA.
Mais à un moment donné, nous devons poser la question évidente : une fois que nous pouvons voir l’attaque, que sommes‑nous réellement prêts à faire à ce sujet ? Je ne pense pas que le prochain grand problème de cybersécurité sera la détection. Je pense que ce sera l’autorité.
L’IA nous donne potentiellement quelque chose que les équipes de sécurité souhaitent depuis des décennies : la capacité d’identifier, de comprendre et de répondre à une attaque à la vitesse de la machine. Cela importe parce que les attaques se produisent de plus en plus à une vitesse à laquelle le modèle SOC traditionnel ne peut tout simplement pas suivre.
Pourtant, de nombreuses organisations déploient l’IA dans exactement le même modèle opérationnel qu’elles utilisaient auparavant. La technologie peut détecter quelque chose en quelques secondes, peut‑être comprendre ce qui se passe et recommander la réponse appropriée, mais quelqu’un doit encore approuver ce qui se passe ensuite.
À ce stade, vous n’avez pas vraiment construit une défense autonome. Vous avez construit un système d’alarme extraordinairement sophistiqué. Il y a une contradiction ici que nous devons affronter. Nous avons passé des années à dire que les équipes de sécurité sont submergées. Il y a trop d’alertes, trop d’infrastructures, trop peu de personnes qualifiées et pas assez de temps pour tout enquêter. Nous nous plaignons que les humains ne peuvent pas répondre assez rapidement.
Puis nous introduisons une technologie capable de répondre plus rapidement que les humains et nous refusons de lui accorder la permission d’agir.
Cela n’a aucun sens. Si je n’ai pas de mandat pour répondre à quelque chose pendant que cela se produit, je ferai toujours une analyse post‑mortem par la suite. Peu importe à quel point la technologie de détection est intelligente. Si le mécanisme de réponse attend toujours que quelqu’un prenne une décision, l’attaquant conserve l’avantage.
La défense autonome nécessite une autorité de réponse claire
Et ce n’est pas simplement un problème créé par l’IA. La plupart des organisations n’ont pas non plus résolu correctement la question de l’autorité de réponse pour leurs équipes de sécurité humaines.
Qui est réellement autorisé à isoler une machine ? Qui peut mettre un serveur hors ligne ? Qui a l’autorité d’interrompre un processus de production parce qu’il existe des preuves d’une attaque ? Dans de nombreuses organisations, ces décisions restent floues, négociées pendant un incident ou escaladées à travers plusieurs niveaux de gestion.
L’IA révèle simplement à quel point ce modèle est devenu insoutenable.
Si nous voulons réellement une défense autonome, le mandat doit venir du sommet. Les conseils d’administration et les équipes exécutives doivent décider quelle autorité elles sont prêtes à conférer à leurs systèmes de sécurité avant que l’attaque ne survienne, et non pendant que tout le monde observe son déroulement. Mais accorder à l’IA la permission d’agir crée un autre problème.
L’IA a besoin d’intelligence des actifs et de contexte commercial
Vous devez également lui fournir suffisamment de contexte pour prendre la bonne décision. Imaginez qu’un système d’IA détecte une infiltration sur une machine et détermine que la réponse technique la plus sûre est de l’isoler. Du point de vue de la cybersécurité, cela peut être absolument correct.
Imaginez maintenant que cette machine contrôle une ligne de production générant un million de livres par heure.
Soudain, la décision techniquement correcte peut être la mauvaise décision commerciale.
Peut‑être la menace est suffisamment contenue pour que la remédiation puisse se dérouler sur plusieurs heures sans arrêter la machine. Peut‑être mettre la machine hors ligne cause bien plus de dommages que de la laisser fonctionner temporairement sous des contrôles plus stricts.
L’IA ne peut pas faire cette distinction à moins que l’organisation ne lui indique quel est cet actif, ce qu’il fait et ce qui arrive à l’entreprise s’il disparaît. C’est pourquoi la connaissance des actifs et le contexte commercial deviennent si importants dans un SOC piloté par l’IA.
Les équipes de sécurité parlent de la gestion des actifs depuis des décennies et, franchement, de nombreuses organisations ne savent toujours pas ce qu’elles possèdent.
Le Shadow IT a déjà rendu cela suffisamment difficile. Les unités commerciales achètent des serveurs, déploient des applications et connectent des appareils sans que la sécurité en soit nécessairement informée. Puis nous avons ajouté l’infrastructure cloud, le travail à distance, le SaaS et des environnements de plus en plus distribués. L’idée d’un périmètre net contenant un inventaire parfaitement maintenu a disparu il y a des années.
Nous avons toléré cela lorsque le modèle opérationnel était largement réactif. Lorsqu’un incident sérieux survenait, un analyste l’enquêtait et essayait d’établir le contexte.
Cela devient beaucoup plus compliqué lorsque l’on attend de l’IA qu’elle prenne des décisions de manière autonome.
Un système autonome doit savoir qu’il ne s’agit pas simplement de l’adresse IP X ou du point de terminaison Y. Il doit comprendre que cette machine contrôle un processus de fabrication, que ce serveur prend en charge SAP, que cette base de données contient des informations client critiques, ou que mettre hors ligne ce système particulier interrompra une opération génératrice de revenus.
Sans cette connaissance, l’autonomie devient de la conjecture. Ironiquement, c’est aussi un domaine où l’IA elle‑même peut aider. Elle peut découvrir et classer les actifs, identifier les relations, trouver des systèmes que personne ne réalisait existants et contacter les propriétaires d’entreprise pour obtenir le contexte manquant. Maintenir une base de données d’actifs précise n’a pas besoin de rester l’exercice horrible, manuel et pluriannuel que les organisations ont historiquement imposé.
Cependant, l’information doit exister quelque part. Si l’organisation elle‑même ne comprend pas ce qu’un actif fait ou à quel point il est important, nous ne pouvons pas raisonnablement attendre d’un système d’IA qu’il prenne une décision commerciale intelligente à son sujet.
Définir les limites de la cybersécurité autonome
C’est pourquoi je pense que la discussion sur l’IA dans le SOC doit aller au‑delà des modèles et des taux de détection.
La technologie devient suffisamment capable.
La question majeure est de savoir si les organisations sont opérationnellement prêtes à exploiter cette capacité.
Cela signifie répondre à certaines questions inconfortables. Quelles décisions l’IA peut‑elle prendre de façon autonome ? Que peut‑elle isoler ? Que peut‑elle bloquer ? Dans quelles circonstances doit‑elle attendre l’approbation humaine ? Quels actifs sont si critiques que des règles différentes s’appliquent ? Et qui, au sein de l’organisation, a l’autorité d’établir ces règles ?
Ce sont des questions de gouvernance, mais aussi des questions de cybersécurité.
La réponse ne peut pas simplement être qu’un humain doit approuver tout ce qui est conséquent. Cela semble sûr jusqu’à ce que l’on considère l’environnement que nous essayons de défendre.
Lorsqu’une attaque peut se dérouler en moins d’une minute, attendre dix minutes que quelqu’un comprenne une alerte, trouve la bonne personne et approuve une réponse n’est pas de la prudence. C’est une vulnérabilité.
Il y aura évidemment des erreurs. Les systèmes autonomes prendront parfois des décisions que nous aurions préféré qu’ils n’aient pas prises. C’est précisément pourquoi les organisations ont besoin de mandats clairs, d’une bonne intelligence des actifs, d’un contexte commercial et de limites soigneusement définies.
Mais éliminer l’autonomie parce que nous craignons les conséquences passe à côté de l’essentiel.
L’objectif ne devrait pas être de créer une IA qui ne puisse jamais prendre de mauvaise décision. Il devrait s’agir de donner à l’IA suffisamment de connaissances, de contexte et d’autorité pour prendre la bonne décision assez rapidement pour être pertinente.
Sinon, nous continuerons à faire ce que l’industrie de la sécurité fait depuis des années : détecter les attaques, générer des alertes, remplir les tableaux de bord et expliquer ensuite ce qui s’est passé.
L’IA nous donne l’opportunité de changer cela, mais seulement si nous lui accordons enfin la permission d’agir.












