En mars, Microsoft a annoncé son service Security Copilot. Le géant des logiciels a fondé cette technologie sur une IA générative de pointe — comme les grands modèles de langage (LLM) — qui alimentent des applications telles que ChatGPT.
Dans un billet de blog, Microsoft s’est vanté que Security Copilot était le « premier produit de sécurité permettant aux défenseurs d’évoluer à la vitesse et à l’échelle de l’IA ». Il a également été entraîné sur les données mondiales de renseignement sur les menaces de l’entreprise, qui comprenaient plus de 65 000 milliards de signaux quotidiens.
Bien sûr, Microsoft n’est pas le seul à exploiter l’IA générative pour la sécurité. En avril, SentinelOne a annoncé sa propre implémentation pour permettre une « réponse autonome en temps réel aux attaques dans l’ensemble de l’entreprise ».
Prenons également Palo Alto Networks. Son PDG Nikesh Arora a déclaré lors de la présentation des résultats que Palo Alto développait son propre LLM, qui sera lancé cette année. Il a précisé que cette technologie améliorerait la détection et la prévention, faciliterait l’utilisation pour les clients et contribuerait à accroître l’efficacité.
Bien sûr, Google possède également son propre système de sécurité fondé sur un LLM, appelé Sec-PaLM. Il exploite son LLM PaLM 2, entraîné sur des cas d’usage liés à la sécurité.
Ce n’est probablement que le début pour les applications de sécurité fondées sur les LLM. Il semble que d’autres annonces vont suivre — et très bientôt.
À lire aussi : Les problèmes de sécurité et de confidentialité de ChatGPT persistent dans GPT-4
Comment fonctionne la technologie des LLM dans la sécurité
La technologie fondamentale des LLM est relativement récente. La percée majeure a eu lieu en 2017 avec la publication de l’article « Attention Is All You Need », dans lequel des chercheurs de Google ont présenté le modèle Transformer. Contrairement aux systèmes traditionnels d’apprentissage profond — qui analysent généralement les mots ou les tokens par petits groupes — cette technologie pouvait identifier les relations entre d’immenses ensembles de données non structurées, comme Wikipédia ou Reddit. Cela consistait à attribuer des probabilités aux tokens dans des milliers de dimensions. Avec cette approche, le contenu généré peut sembler humain et intelligent.
Cela pourrait certainement représenter un avantage considérable pour les produits de sécurité. Il faut bien l’avouer, ils peuvent être complexes à utiliser et nécessitent une formation approfondie ainsi qu’un réglage fin. Mais avec un LLM, un utilisateur peut simplement créer une invite en langage naturel.
Cela peut contribuer à résoudre la pénurie mondiale de professionnels de la sécurité. L’an dernier, il y avait environ 3.4 un million de postes à pourvoir.
« Les pratiques de cybersécurité doivent aller au-delà de l’intervention humaine, a déclaré Chris Pickard, vice-président exécutif du fournisseur mondial de services technologiques CAI. Lorsque les équipes d’IA et de cybersécurité travaillent ensemble, elles peuvent accélérer les processus, mieux analyser les données, limiter les compromissions et renforcer la posture de sécurité d’une organisation. »
Autre avantage d’un LLM : il peut analyser et traiter d’énormes quantités d’informations. Cela peut se traduire par des temps de réponse beaucoup plus courts et une concentration sur les menaces les plus importantes.
« Avec la plateforme SentinelOne, les analystes peuvent poser des questions en langage naturel, par exemple “trouve les tentatives d’hameçonnage potentiellement réussies impliquant powershell” ou “trouve toutes les tentatives d’exploitation potentielles de Log4j utilisant jndi:ldap dans toutes les sources de données”, et obtenir un résumé des résultats dans des termes simples, dépourvus de jargon, ainsi que des actions recommandées qu’ils peuvent lancer en un clic — comme “désactiver tous les terminaux” », a déclaré Ric Smith, directeur des produits et de la technologie chez SentinelOne.
Ryan Kovar, stratège principal et responsable de SURGe chez Splunk, est du même avis. Voici quelques-uns des cas d’usage qu’il envisage pour les LLM :
- On peut créer un LLM recensant les versions logicielles, les actifs et les CVE, puis poser des questions comme « Ai-je des logiciels vulnérables ? »
- Les équipes de défense des réseaux peuvent utiliser des LLM alimentés par des données de renseignement sur les menaces open source et poser des questions successives sur les acteurs malveillants, comme « Quels sont les dix principaux TTP MITRE utilisés par APT29 ? »
- Les équipes peuvent intégrer des données réseau et poser des questions interactives comme « Quelles alertes anormales figurent dans mes journaux Suricata ? » Le LLM ou l’IA générative peut être suffisamment intelligent pour comprendre que les données d’alerte de Suricata sont multimodales plutôt que monomodales — c’est-à-dire qu’elles suivent une distribution gaussienne — et qu’elles doivent donc être analysées avec l’IQR (écart interquartile), plutôt qu’avec l’écart type.
À lire aussi : Des analystes en cybersécurité utilisent ChatGPT pour analyser du code malveillant et prédire les menaces
Les limites des LLM
Les LLM ne sont pas exempts de problèmes. Ils sont sujets aux hallucinations, c’est-à-dire lorsque les modèles génèrent du contenu faux ou trompeur, tout en paraissant convaincants.
C’est pourquoi il est essentiel de disposer d’un système fondé sur des données pertinentes. Il faudra ensuite former les employés à la création d’invites efficaces. Mais une validation et des vérifications humaines sont également nécessaires.
Outre les hallucinations, les garde-fous de sécurité des LLM eux-mêmes posent des problèmes persistants.
« La collecte et le stockage de données sensibles par ces modèles peuvent susciter des préoccupations en matière de confidentialité, a déclaré Peter Burke, directeur des produits chez SonicWall. Ces préoccupations ont conduit des entreprises comme JPMorgan, Citi, Wells Fargo et Samsung à interdire ou à limiter l’utilisation des LLM. »
L’utilisation des LLM est également limitée par plusieurs difficultés techniques majeures.
« Un autre facteur à prendre en compte est la nécessité d’une connectivité réseau robuste, qui peut poser problème pour les appareils distants ou mobiles, a déclaré Burke. Par ailleurs, des problèmes de compatibilité avec les systèmes existants peuvent devoir être résolus. En outre, ces technologies peuvent nécessiter une maintenance continue afin de garantir des performances optimales et une protection contre les menaces émergentes. »
Autre point : l’engouement suscité par ChatGPT et d’autres technologies d’IA générative spectaculaires pourrait conduire à une dépendance excessive à ces systèmes. « Lorsqu’on dispose d’un outil couvrant un large éventail d’applications générales, on est tenté de lui faire tout faire, a déclaré Olivia Lucca Fraser, ingénieure de recherche chez Tenable. On dit que lorsqu’on a un marteau, tout commence à ressembler à un clou. Avec un grand modèle de langage, le danger est que tout commence à ressembler à une invite. »
À lire aussi : L’IA dans la cybersécurité : fonctionnement
L’avenir de la sécurité fondée sur l’IA
Les systèmes fondés sur les LLM ne sont certainement pas une solution miracle. Mais aucune technologie ne l’est, car il y a toujours des compromis à faire. Les LLM présentent néanmoins un potentiel considérable pour transformer profondément le secteur de la cybersécurité. Plus important encore, cette technologie s’améliore à un rythme accéléré, l’IA générative étant devenue une priorité absolue.
« L’IA peut prendre n’importe quel analyste débutant et en faire un “super analyste”, a déclaré Smith. C’est une toute nouvelle manière de repenser la cybersécurité. Ce qu’elle peut accomplir est stupéfiant, et nous pensons qu’elle représente l’avenir de la cybersécurité. »
Découvrez les startups de cybersécurité les plus prometteuses





