Cybersécurité
L’avenir de la cybersécurité : IA, automatisation et facteur humain
Au cours de la dernière décennie, avec la croissance explosive des technologies de l’information, la sombre réalité des menaces de cybersécurité a également évolué de manière spectaculaire. Les cyberattaques, qui étaient autrefois motivées principalement par des hackers malveillants cherchant à se faire connaître ou à obtenir un gain financier, sont devenues beaucoup plus sophistiquées et ciblées. Des attaques d’espionnage parrainées par des États à des vols d’identité et de données d’entreprise, les motivations derrière les cybercrimes sont de plus en plus sinistres et dangereuses. Même si le gain financier reste une raison importante pour les cybercrimes, il a été éclipsé par des objectifs plus néfastes, tels que le vol de données et d’actifs critiques. Les cyberattaquants utilisent largement les technologies de pointe, notamment l’intelligence artificielle, pour infiltrer les systèmes et mener des activités malveillantes. Aux États-Unis, le Federal Bureau of Investigation (FBI) a signalé plus de 800 000 plaintes liées à la cybercriminalité déposées en 2022, avec des pertes totales dépassant les 10 milliards de dollars, battant ainsi le total de 6,9 milliards de dollars de 2021, selon le centre de plaintes contre les crimes sur Internet du bureau.
Avec l’évolution rapide du paysage des menaces, il est temps pour les organisations d’adopter une approche multiforme de la cybersécurité. L’approche devrait porter sur la manière dont les attaquants pénètrent dans les systèmes ; empêcher la compromission initiale ; détecter rapidement les incursions ; et permettre une réponse et une remédiation rapides. La protection des actifs numériques nécessite de mobiliser le pouvoir de l’IA et de l’automatisation tout en garantissant que les analystes humains qualifiés restent intégrés à la posture de sécurité.
La protection d’une organisation nécessite une stratégie à plusieurs couches qui tient compte des divers points d’entrée et des vecteurs d’attaque utilisés par les adversaires. De manière générale, ceux-ci sont regroupés en quatre catégories principales : 1) les attaques Web et réseau ; 2) les attaques basées sur le comportement des utilisateurs et l’identité ; 3) les attaques contre les entités ciblant les environnements cloud et hybrides ; et 4) les logiciels malveillants, y compris les rançongiciels, les menaces persistantes avancées et d’autres codes malveillants.
Utilisation de l’IA et de l’automatisation
Le déploiement de modèles d’IA et d’apprentissage automatique (ML) adaptés à chacune de ces classes d’attaque est crucial pour la détection et la prévention proactive des menaces. Pour les attaques Web et réseau, les modèles doivent identifier les menaces telles que le phishing, l’exploitation des navigateurs et les attaques de déni de service distribué (DDoS) en temps réel. Les analyses de comportement des utilisateurs et des entités utilisant l’IA peuvent détecter les activités anormales indicatives d’une compromission de compte ou d’une utilisation abusive des ressources et des données du système. Enfin, l’analyse des logiciels malveillants basée sur l’IA peut rapidement trier les nouvelles souches, identifier les comportements malveillants et atténuer l’impact des menaces basées sur les fichiers. En mettant en œuvre des modèles d’IA et de ML sur l’ensemble de ces surfaces d’attaque, les organisations peuvent considérablement améliorer leur capacité à identifier de manière autonome les attaques aux premiers stades, avant qu’elles ne dégénèrent en incidents à grande échelle.
Une fois que les modèles d’IA/ML ont identifié des activités de menace potentielles sur divers vecteurs d’attaque, les organisations sont confrontées à un autre défi clé – donner un sens aux alertes fréquentes et séparer les incidents critiques du bruit. Avec autant de points de données et de détections générées, appliquer une autre couche d’IA/ML pour corréler et prioriser les alertes les plus graves qui nécessitent une enquête et une réponse plus approfondies devient crucial. La fatigue d’alerte est une question de plus en plus critique qui doit être résolue.
L’IA peut jouer un rôle essentiel dans ce processus de triage des alertes en ingérant et en analysant de grands volumes de télémétrie de sécurité, en fusionnant les connaissances provenant de multiples sources de détection, y compris les renseignements sur les menaces, et en mettant en évidence uniquement les incidents de haute fidélité pour une réponse. Cela réduit la charge de travail des analystes humains, qui seraient sinon submergés par de fausses alertes positives et des alertes de faible fidélité manquant de contexte pour déterminer la gravité et les prochaines étapes.
Bien que les acteurs de la menace aient activement déployé l’IA pour alimenter des attaques comme les DDoS, le phishing ciblé et les rançongiciels, le côté défensif a accusé un retard dans l’adoption de l’IA. Cependant, cela change rapidement à mesure que les fournisseurs de sécurité se disputent pour développer des modèles d’IA/ML avancés capables de détecter et de bloquer ces menaces alimentées par l’IA.
L’avenir de l’IA défensive réside dans le déploiement de petits modèles de langage spécialisés adaptés à des types d’attaque et à des cas d’utilisation spécifiques, plutôt que de s’appuyer uniquement sur les grands modèles d’IA génératifs. Les grands modèles de langage, en revanche, montrent plus de promesses pour les opérations de cybersécurité, telles que l’automatisation des fonctions d’assistance, la récupération des procédures opérationnelles standard et l’aide aux analystes humains. Le travail de détection et de prévention de menace précise sera mieux géré par les modèles d’IA/ML spécialisés et de petite taille.
Le rôle de l’expertise humaine
Il est crucial d’utiliser l’IA/ML aux côtés de l’automatisation des processus pour permettre une remédiation et une contention rapides des menaces vérifiées. À ce stade, dotés d’incidents de haute confiance, les systèmes d’IA peuvent déclencher des réponses automatisées de type livre de jeu adaptées à chaque type d’attaque spécifique – bloquer les adresses IP malveillantes, isoler les hôtes compromis, appliquer des politiques adaptatives, etc. Cependant, l’expertise humaine reste essentielle, en validant les sorties d’IA, en appliquant la pensée critique et en supervisant les actions de réponse autonomes pour garantir la protection sans perturbation des activités.
La compréhension nuancée est ce que les humains apportent à la table. De plus, analyser les nouvelles menaces de logiciels malveillants complexes nécessite de la créativité et des compétences de résolution de problèmes qui peuvent être hors de portée des machines.
L’expertise humaine est essentielle dans plusieurs domaines clés :
- Validation et contextualisation : les systèmes d’IA, malgré leur sophistication, peuvent parfois générer de fausses alertes ou mal interpréter les données. Les analystes humains sont nécessaires pour valider les sorties d’IA et fournir le contexte nécessaire que l’IA pourrait négliger. Cela garantit que les réponses sont appropriées et proportionnées à la menace réelle.
- Enquête sur les menaces complexes : certaines menaces sont trop complexes pour que l’IA les gère seule. Les experts humains peuvent approfondir ces incidents, en utilisant leur expérience et leur intuition pour découvrir des aspects cachés de la menace que l’IA pourrait manquer. Cette perspicacité humaine est cruciale pour comprendre l’étendue des attaques sophistiquées et élaborer des contre-mesures efficaces.
- Prise de décision stratégique : tandis que l’IA peut gérer les tâches routinières et le traitement des données, les décisions stratégiques concernant la posture de sécurité globale et les stratégies de défense à long terme nécessitent un jugement humain. Les experts peuvent interpréter les connaissances générées par l’IA pour prendre des décisions éclairées sur l’allocation des ressources, les changements de politique et les initiatives stratégiques.
- Amélioration continue : les analystes humains contribuent à l’amélioration continue des systèmes d’IA en fournissant des commentaires et des données de formation. Leurs connaissances aident à affiner les algorithmes d’IA, les rendant plus précis et efficaces avec le temps. Cette relation symbiotique entre l’expertise humaine et l’IA garantit que les deux évoluent ensemble pour faire face aux menaces émergentes.
Équipe optimisée humain-machine
Sous-jacente à cette transition est la nécessité de systèmes d’IA capables d’apprendre à partir de données historiques (apprentissage supervisé) et de s’adapter continuellement pour détecter de nouvelles attaques via des approches d’apprentissage non supervisées ou de renforcement. Combiner ces méthodes sera clé pour rester en tête des capacités d’IA des attaquants.
Dans l’ensemble, l’IA sera cruciale pour que les défenseurs échelonnent leurs capacités de détection et de réponse. L’expertise humaine doit rester étroitement intégrée pour enquêter sur les menaces complexes, auditer les sorties des systèmes d’IA et guider les stratégies défensives stratégiques. Un modèle d’équipe optimisée humain-machine est idéal pour l’avenir.
À mesure que des volumes massifs de données de sécurité s’accumulent au fil du temps, les organisations peuvent appliquer l’analyse d’IA à cet ensemble de télémétrie pour dériver des connaissances pour la chasse aux menaces proactive et le renforcement des défenses. L’apprentissage continu à partir d’incidents précédents permet la modélisation prédictive de nouveaux modèles d’attaque. À mesure que les capacités d’IA avancent, le rôle des petits modèles de langage spécialisés adaptés à des cas d’utilisation de sécurité spécifiques va grandir. Ces modèles peuvent aider à réduire encore la « fatigue d’alerte » en triant avec précision les alertes les plus essentielles pour l’analyse humaine. La réponse autonome, alimentée par l’IA, peut également s’étendre pour gérer davantage de tâches de sécurité de niveau 1.
Cependant, le jugement humain et la pensée critique resteront indispensables, en particulier pour les incidents à haute gravité. Sans aucun doute, l’avenir est celui d’une équipe optimisée humain-machine, où l’IA gère le traitement de données volumineuses et les tâches routinières, permettant aux experts humains de se concentrer sur l’enquête sur les menaces complexes et la stratégie de sécurité de haut niveau.












