Cet article est le dernier de notre série signée par Curt Aubley, PDG de Sevii. Si vous avez manqué les précédents volets, veuillez lire le premier et le deuxième article de la série.
Pendant trop longtemps, le centre des opérations de sécurité (SOC) a ressemblé à une unité de M.A.S.H.
Des vagues incessantes d’ennemis dispersent l’attention et épuisent les ressources.
Parallèlement, des équipements de défense obsolètes, un manque de confiance et de capacités dans les nouvelles solutions d’IA, ainsi qu’une supervision humaine proche de la bureaucratie, enferment les entreprises dans une guerre d’attrition pour les effectifs et le budget.
Ce dont les équipes SOC ont besoin, c’est d’une IA autonome capable de fonctionner indépendamment dans des cadres de gouvernance de confiance, et non d’un énième copilote qui ne fait qu’ajouter du travail.
D’ici là, les entreprises resteront non seulement sur la défensive, mais perdront du terrain.
À retenir
- L’IA autonome permet aux entreprises de détecter, d’enquêter, de traquer et de neutraliser les menaces à la vitesse des machines, tout en opérant dans le respect de contrôles de gouvernance de confiance.
- Les équipes de sécurité devraient réserver la supervision humaine aux décisions à haut risque et à la gouvernance stratégique, plutôt qu’au triage courant des menaces.
- La défense et la neutralisation autonomes (ADR) éliminent le triage manuel des alertes en enquêtant sur les menaces et en y répondant dans les environnements d’identités, de terminaux et de cloud.
- L’IA devient un véritable multiplicateur de force lorsqu’elle exécute de manière autonome les opérations de cyberdéfense au lieu de simplement assister les analystes.
- Réduire l’écart entre attaquants et défenseurs exige de repenser l’architecture, la gouvernance et les opérations de l’IA, et pas seulement d’ajouter davantage d’outils d’IA.
Comment l’IA autonome peut transformer la cyberdéfense
Une fois toutes ces considérations prises en compte, que pouvons-nous faire pour surmonter ces difficultés et réellement optimiser l’IA dans le domaine de la cybersécurité ?
Nous commençons par déterminer quelles fonctions nécessitent — ou non — une supervision humaine.
Nous concevons ensuite nos solutions pour créer et renforcer la confiance, afin de pouvoir enfin opérer à la vitesse et à l’échelle des machines et des adversaires.
Enfin, nous supprimons le poids économique et les obstacles qui pèsent sur nos défenseurs.
La seule manière de combler l’écart entre la vitesse des attaquants et le temps de réaction des défenseurs est de laisser l’IA faire ce pour quoi elle a été conçue : détecter et neutraliser les menaces à la vitesse des machines, sans attendre l’approbation humaine à chaque étape.
Et même si les résultats ne seront pas toujours parfaits, nous serons bien mieux préparés à affronter nos adversaires. Nous disposerons de :
- Systèmes autonomes habilités à enquêter sur les détections, à traquer les menaces et à exécuter les opérations de neutralisation.
- Des humains libérés pour superviser les politiques de gouvernance et la protection des systèmes critiques, en faisant confiance à leurs solutions pour agir lorsque l’intervention humaine entraverait les mesures de défense.
- Des défenseurs désormais capables d’enquêter sur les alertes et menaces les plus prioritaires, et de se concentrer sur les tâches nécessitant une supervision et une intervention humaines.
- Un système capable de tirer les leçons de l’expérience ainsi que des données internes et externes, afin de favoriser l’amélioration continue et une protection accrue.
Repenser l’IA pour la cyberdéfense moderne
Il s’agit de repenser les défenses et les équipes de cybersécurité afin de déployer l’IA comme un multiplicateur de force — et non comme un simple filtre à bruit.
C’est le front et le terrain d’expérimentation les plus importants de la révolution beaucoup plus vaste de l’IA qui domine les priorités des entreprises.
Dans le domaine de la cybersécurité, nous devons repenser la manière dont nous concevons et déployons l’IA.
Si nous pouvons tous convenir que notre objectif ultime n’est pas seulement de répondre aux attaques, mais de les prévenir, nous devons concevoir nos systèmes en partant de cet objectif.
Cela commence à la périphérie du réseau et, malheureusement, beaucoup trop de solutions de première génération se sont contentées de placer l’IA essentiellement comme une ressource de soutien, à côté et en arrière-plan des systèmes et approches existants.
Cette nouvelle approche doit placer l’IA en première ligne. L’IA doit pouvoir surveiller, traquer, identifier, analyser et neutraliser de manière autonome.
Nous devons pouvoir utiliser l’IA pour réduire le champ de bataille, en affrontant l’attaquant beaucoup plus vite et plus près de son point d’entrée, afin de réduire son temps de présence, de limiter ses déplacements dans nos environnements et, au bout du compte, de minimiser les dommages qu’il peut causer.
Qu’est-ce que la défense et la neutralisation autonomes (ADR) ?
Le résultat, c’est la défense et la neutralisation autonomes (ADR).
Cette catégorie de solutions a gagné la confiance des défenseurs et est habilitée à prendre immédiatement des mesures pour stopper une attaque, quelle que soit la vitesse ou l’ampleur de l’adversaire.
Cela paraît simple, mais il suffit d’interroger les défenseurs sur leurs solutions actuelles pour comprendre à quel point cette approche est difficile et insaisissable.
Comment l’ADR transforme les opérations de sécurité
L’ADR supprime le besoin de triage en enquêtant de manière autonome sur chaque détection à la périphérie — en traquant les menaces sur tous les actifs concernés — et en les neutralisant en quelques minutes plutôt qu’en quelques heures ou jours.
Elle détecte, traque, analyse et neutralise les menaces dans les environnements d’identités, de terminaux et de cloud, éliminant toute activité hostile sans intervention humaine.
Par conséquent, les défenseurs ne peinent plus à gérer les alertes. Ils déjouent désormais les cybercriminels.
Parce que l’ADR associe une neutralisation à la vitesse des machines à des contrôles de gouvernance stricts, les équipes SOC permettent la neutralisation automatique des actifs à faible risque et examinent et approuvent l’isolement, le redémarrage ou l’application de correctifs aux systèmes de grande valeur.
Les politiques d’automatisation sont appliquées en fonction de la classe de l’actif (par exemple, postes de travail, serveurs de production ou infrastructures critiques).
En définitive, les équipes prennent le contrôle total des opérations de sécurité autonomes, ce qui leur permet de réduire la charge de travail tout en accélérant la neutralisation et en diminuant son coût.
L’IA, avenir de la cyberdéfense
Les équipes évitent également de consacrer des mois à concevoir et à maintenir des playbooks d’automatisation avant qu’ils ne produisent la moindre valeur, alors qu’ils sont probablement déjà obsolètes à ce moment-là.
C’est parce que les agents d’IA d’ADR enquêtent immédiatement sur les détections, traquent les menaces et corrigent les problèmes.
Mais ils le font strictement dans le cadre de gouvernance de la plateforme, conformément au plan d’action de neutralisation personnalisé de l’équipe SOC.
Cela signifie qu’ils suivent une stratégie fondée sur le raisonnement — et non sur des playbooks.
C’est à ce moment que l’IA devient véritablement un multiplicateur de force, en exécutant des opérations de cyberdéfense au lieu de faire du triage.
Il y a vingt-quatre ans, j’ai vu la campagne Titan Rain menée par la Chine révéler à quel point les défenseurs étaient mal préparés.
Au cours des décennies qui ont suivi, nous avons conçu des outils plus rapides, de meilleures détections et des modèles plus intelligents — tout en laissant encore aux attaquants une avance moyenne de 241 jours.
La situation change lorsque nous cessons de demander à l’IA d’assister les défenseurs et commençons à lui faire confiance pour défendre.
J’exhorte tous les défenseurs : il est temps de libérer l’IA.





