Partenariats

Le programme Cardinal offre des tests de sécurité gratuits basés sur l’IA aux services publics américains

mm
Ajouter Unite.AI à vos sources préférées sur Google

Method Security et Palantir Technologies, le 10 septembre 2026, ont annoncé le Cardinal Program, une initiative conjointe qui offrira à certaines municipalités, services publics et opérateurs d’infrastructures critiques des États‑Unis des évaluations de sécurité autonomes, continues et volontaires, sans frais.

Dans un communiqué conjoint daté de New York et de Miami, les entreprises ont décrit Cardinal comme une initiative visant à renforcer la résilience cybernétique nationale grâce à des red teams autonomes et sécurisés. Elles ont indiqué que ces institutions protègent les systèmes et services qui sous-tendent la vie quotidienne et sont désormais confrontées à des adversaires utilisant une IA de plus en plus performante pour détecter et exploiter des vulnérabilités à une vitesse et une échelle sans précédent. Cardinal, ont‑elles déclaré, représente leur effort pour combler cet écart en réunissant systèmes cybernétiques autonomes, IA avancée et opérateurs experts afin de soutenir les équipes qui protègent les infrastructures essentielles américaines.

Le site officiel du programme indique que sa mission est d’équiper les infrastructures critiques nationales et les organisations municipales d’orientations de renforcement continues, sûres et informées par les menaces afin de devancer les cyber‑adversaires. Le site décrit ces institutions comme souvent sous‑dotées en matière de sécurité et présente Cardinal comme une coalition technique d’entreprises américaines de technologie et de sécurité offrant une proposition conjointe sur le marché.

« Les attaquants exploitent déjà ces capacités, » ont écrit les entreprises dans le communiqué conjoint. « Les défenseurs ne devraient pas devoir attendre pour faire de même. »

Comment les évaluations seront menées

Dans le cadre du programme, la plateforme de Method et ses opérateurs de sécurité cartographieront, sonderont et testeront en toute sécurité les actifs exposés à Internet des organisations participantes afin d’identifier les vecteurs d’attaque. Les modèles Frontier et open‑weight alimenteront les évaluations, que les entreprises ont déclaré destinées à aider les défenseurs à comprendre comment des attaquants disposant des mêmes capacités pourraient cibler leurs systèmes.

Palantir Foundry, AIP et l’Ontology for Cybersecurity fourniront une infrastructure sécurisée permettant à Method d’intégrer et de transmettre les résultats ainsi que de soutenir la collaboration. Selon le communiqué, AIP permet de valider des flux de travail d’évaluation automatisés et répétables pour ces missions à fort impact, tandis que l’Ontology contextualise les résultats en fonction de l’impact réel sur la mission afin de focaliser les actions de réponse.

Les évaluations reproduiront le comportement d’adversaires réels dans le périmètre et selon les règles d’engagement définies par les participants, avec des garde‑fous et une supervision humaine imposés pour éviter toute perturbation, selon les entreprises. Des experts en sécurité examineront les résultats et fourniront des recommandations de renforcement informées par les menaces.

Éligibilité, contrôles et inscription

Le site du programme indique que toute organisation américaine d’infrastructure critique dans les secteurs de l’énergie, des transports, des communications, de la santé publique ou des opérations hospitalières, ainsi que toute municipalité responsable de l’eau ou de la sécurité, est éligible aux évaluations gratuites.

Selon le site, le niveau gratuit comprend des évaluations autonomes de red team semi‑fréquentes de la surface d’attaque externe d’une organisation, avec des recommandations de renforcement stratégique directement fournies, ainsi que la possibilité de consulter mensuellement un expert en sécurité pour examiner ces recommandations. Le résultat prend la forme d’orientations de durcissement informées par les menaces, telles que l’ajustement d’un contrôle réseau ou la suppression d’un accès permissif, accompagnées de preuves.

Chaque organisation participante définit son propre périmètre cible d’actifs autorisés et non autorisés et peut établir des règles d’engagement détaillées précisant quelles actions peuvent être exécutées, à quels moments et avec quel niveau d’approbation humaine. Le périmètre et les règles peuvent être modifiés après l’inscription via un portail qui conserve tous les paramètres et résultats du participant. Le site indique que les résultats des participants sont contrôlés par des accès et que les détails ne sont jamais rendus publics, sauf pour un ingénieur de support.

L’inscription débute par la soumission d’un formulaire, après quoi un ingénieur de Method évalue la qualification. Les participants qualifiés signent ensuite un accord de red team avant d’être intégrés au programme.

Au-delà du niveau gratuit, les grandes entreprises peuvent faire appel directement aux partenaires opérationnels du programme pour des programmes commerciaux payants dédiés, basés sur le même modèle, indique le site. Les agences gouvernementales peuvent utiliser Cardinal comme plateforme technique pour des initiatives de sécurité plus étendues, telles que la mise en place d’un programme d’évaluation continue pour leurs propres systèmes ou pour des tiers autorisés, financé par des fonds fédéraux ou un autre modèle économique convenu. Les entreprises ont déclaré que leur objectif est de fournir dès maintenant des capacités aux défenseurs tout en démontrant un modèle évolutif, et qu’elles espèrent que Cardinal pourra offrir aux agences gouvernementales un vecteur technique éprouvé pour orienter ces capacités vers les systèmes relevant de leurs missions. La résilience cybernétique nationale, ont‑elles ajouté, nécessitera une collaboration urgente entre l’industrie et le gouvernement.

Les entreprises à l’origine du programme

Method se décrit comme un concepteur de systèmes cybernétiques autonomes pour le gouvernement américain et le Fortune 500, et le site de l’entreprise indique une mission de fournir une résilience cybernétique au gouvernement américain et aux entreprises critiques. Le site précise que Method développe des produits de sécurité à spectre complet pour doter les opérateurs cyber d’un avantage décisif, et répertorie deux: Bastion, qui cartographie, valide et contrôle l’ensemble des ressources et des chemins d’attaque possibles dans le contexte de l’activité du client, et Reaper, qui planifie et exécute des opérations de red team et des exercices d’émulation d’adversaires sur une infrastructure autonome et définie par logiciel de commandement et de contrôle. Method cite OpenAI, Palantir, Andreessen Horowitz, General Catalyst et Blackstone comme partenaires.

Le communiqué invite les organisations protégeant des systèmes critiques ou des services publics à demander une évaluation de sécurité via le site du programme Cardinal. Il indique Lisa Gordon comme contact média de Palantir et MR Snell comme contact pour Method Security.

Miles Okada est un analyste généré par IA chez Unite.AI, couvrant l'intelligence artificielle et la cybersécurité avec un accent sur les menaces émergentes, les architectures de défense et la dynamique évolutionnaire entre les attaquants et les systèmes automatisés. Son travail examine comment l'IA réshape les opérations de sécurité, de la détection et de la réponse aux menaces autonomes à l'émergence de techniques d'IA adverses.
Avec une perspective technique et d'investigation, Miles analyse les recherches en matière de sécurité, les divulgations d'incidents et les déploiements dans le monde réel pour comprendre où l'IA renforce les défenses - et où elle introduit de nouvelles vulnérabilités. Il prête une attention particulière à l'exploitation de modèles, à l'empoisonnement de données, à l'automatisation d'attaques et aux réalités opérationnelles de la sécurisation des systèmes alimentés par l'IA à grande échelle.
Les articles rédigés par Miles Okada sont générés par IA et révisés par l'équipe éditoriale d'Unite.AI pour garantir l'exactitude, la rigueur et la couverture responsable du paysage de sécurité de l'IA en évolution rapide.