Leaders d’opinion
Ce que l’arrivée de modèles d’IA de pointe nous apprend sur l’avenir de la découverte de vulnérabilités

Lorsque Claude Mythos a été annoncé en avril, il est rapidement devenu l’un des plus grands sujets de discussion en matière de cybersécurité de l’ère de l’IA. Développé par Anthropic, le nouveau LLM a démontré des capacités cyber sans précédent et a suscité des réactions qui l’ont classé comme une avancée majeure de la technologie, ainsi que des avertissements que la cybersécurité pourrait entrer dans une période de perturbation sans précédent.
Selon Anthropic, le modèle peut découvrir de manière autonome un grand nombre de vulnérabilités zero-day, en identifiant des failles dans les principaux systèmes d’exploitation et navigateurs, y compris des exemples qui étaient restés non découverts pendant des décennies. Il a également pu enchaîner des faiblesses individuelles en exploits multi-étapes fonctionnels.
Son impact a été si dramatique que, le 12 juin, le gouvernement américain a ordonné à Anthropic de suspendre tout accès à la technologie pour tout ressortissant étranger dans le monde, y compris les employés étrangers d’Anthropic. Cela a été largement considéré comme une réaction aux préoccupations selon lesquelles les capacités offensives de l’IA pourraient avoir atteint un point où un accès non restreint pourrait créer des risques inacceptables, voire incontrôlables.
Dans le cadre du projet Glasswing, le programme de divulgation et de correction d’Anthropic, l’accès est actuellement limité à environ 50 organisations, dont AWS, Apple, Google, Microsoft, CrowdStrike, Cisco et la Linux Foundation, entre autres. Ces entreprises ont été données une fenêtre pour corriger les systèmes critiques avant que les vulnérabilités identifiées par Mythos ne soient divulguées publiquement à partir de juillet. À ce stade, l’industrie entre réellement dans un nouveau territoire.
Franchir le Rubicon
Beaucoup seraient d’accord pour dire que l’arrivée de modèles d’IA de pointe signifie que le Rubicon de la sécurité a été franchi. Et soyons clairs : la question centrale n’est pas nécessairement l’émergence d’un modèle particulier, mais la possibilité (ou même la probabilité) que la découverte de vulnérabilités et le développement d’exploits eux-mêmes puissent entrer dans une nouvelle ère, avec l’IA capable de fonctionner à une échelle et à une vitesse au-delà de celles des chercheurs humains.
Si cela s’avère être le cas, les implications vont bien au-delà des vulnérabilités spécifiques ; elles affectent les hypothèses sur lesquelles les processus de gestion et de correction des vulnérabilités ont traditionnellement été construits. En particulier, les processus actuels de gestion des vulnérabilités ont été développés à une époque où les chercheurs humains limitaient le rythme de la découverte. L’IA a le potentiel de modifier fondamentalement cette équation.
Une conséquence probable est une augmentation significative du nombre de vulnérabilités qui entrent dans l’écosystème de la sécurité. Les volumes de CVE ont déjà augmenté de manière spectaculaire ces dernières années, et les équipes de sécurité sont déjà sous une pression croissante, même avant que l’impact complet des modèles d’IA de pointe ne soit ressenti.
Dans ce contexte, la découverte de vulnérabilités elle-même ne constitue plus le facteur limitant. Au lieu de cela, le goulet d’étranglement se déplace vers la triage et la correction. Le défi est aggravé par le fait que les délais d’exploitation ont diminué au fil des ans, et que dans certains cas, les exploits apparaissent avant que les correctifs ne soient disponibles, laissant aux organisations peu de temps pour réagir.
La préparation opérationnelle devient la priorité
Alors, à quoi ressemble une approche mise à jour et adaptée à la gestion des vulnérabilités ? Tout d’abord, elle doit être traitée comme une capacité opérationnelle continue, car, comme elle se présente, la fenêtre entre la découverte et le déploiement des correctifs est souvent trop lente. Les équipes de sécurité doivent comprendre quelles vulnérabilités sont réellement exploitables et quels systèmes sont affectés.
À mesure que le volume des résultats augmente et que le temps d’exploitation diminue, l’opérationnalisation de l’IA pour la sécurité deviendra essentielle. Les équipes qui utilisent des capacités de détection avancées de l’IA (tout en gérant les coûts de jetons) et qui automatisent la détection, la triage et la correction seront les mieux placées pour minimiser les fenêtres d’exposition et les impacts négatifs sur les entreprises. Il ne s’agit pas de découvrir le plus grand nombre de vulnérabilités ; il s’agit d’identifier et de corriger les problèmes les plus importants rapidement.
Deuxièmement et plus important, les modèles d’IA de pointe sont des outils pour la défense cybernétique. Les membres de Glasswing peuvent utiliser les modèles pour détecter et corriger des vulnérabilités précédemment non détectées, idéalement avec un accès avancé pour avoir une longueur d’avance sur les attaquants lorsqu’ils auront inévitablement accès aux capacités de l’IA de pointe. Les modèles d’IA de pointe sont un outil de détection précieux ; cependant, ils ne résolvent pas automatiquement les aspects opérationnels de la gestion des analyses de l’IA (ce qui est nécessaire pour analyser, quand analyser, comment orchestrer l’analyse, que faire avec les résultats, comment gérer les coûts de jetons, etc.). Quel que soit le modèle utilisé (et ils s’amélioreront avec le temps), les équipes de sécurité doivent être en mesure d’opérationnaliser les capacités de l’IA pour la cybersécurité plus rapidement que les attaquants ne peuvent les utiliser pour l’exploitation.
Le défi à long terme auquel sont confrontées les organisations n’est donc pas de se préparer à un seul modèle ou à une vague particulière de divulgations, mais de savoir si les modèles opérationnels existants peuvent s’adapter à un monde où les vulnérabilités sont découvertes et utilisées à une vitesse sans précédent. Se tromper, et les organisations sont confrontées à un monde de problèmes.












