L’intelligence artificielle (IA) transforme la manière dont les organisations vérifient les identités et détectent les fraudes.
Elle peut également aider les équipes de sécurité à prendre plus rapidement des décisions concernant les accès en évaluant des signaux que les méthodes d’authentification traditionnelles peuvent ne pas détecter.
Dans le même temps, les attaquants peuvent utiliser l’IA pour créer des deepfakes convaincants et des identités synthétiques conçues pour contourner ces contrôles.
Je me suis récemment entretenu par e-mail avec B. Scott Swann, PDG de ROC, au sujet de ce que ce changement implique pour la sécurité des identités et de la manière dont les équipes de sécurité devraient aborder les technologies fondées sur l’IA. Avant de rejoindre ROC, Swann a passé plus de 20 ans au FBI. En tant que chef d’unité, il a contribué à développer le système Next Generation Identification (NGI) du Bureau.
L’expérience de Swann met en lumière un point important pour les responsables de la sécurité. L’IA peut introduire de nouvelles façons d’établir une identité, mais la fiabilité et la sécurité restent essentielles à la mise en place de systèmes auxquels les organisations peuvent faire confiance.
- L’IA renforce la vérification des identités tout en la mettant à l’épreuve
- La biométrie exige une approche différente de la sécurité
- Les équipes de sécurité doivent disposer de preuves avant de faire confiance aux fournisseurs d’identité utilisant l’IA
- La supervision humaine reste essentielle
- Considérer l’identité comme une infrastructure de sécurité fondamentale
L’IA renforce la vérification des identités tout en la mettant à l’épreuve
Les systèmes d’identité traditionnels reposent souvent sur des identifiants statiques tels que les mots de passe, les badges et les codes PIN. Swann a expliqué que l’IA pouvait intégrer des signaux et un contexte supplémentaires pour aider les organisations à déterminer si une demande d’accès devait être considérée comme fiable.
Cela peut renforcer la détection des fraudes et l’authentification tout en rendant le processus moins perturbant pour les utilisateurs légitimes. Cela peut également aider les équipes de sécurité à repérer plus tôt les activités suspectes.
Ces capacités introduisent également de nouveaux risques. Les attaquants peuvent utiliser l’IA pour créer des deepfakes et des identités synthétiques qui rendent les activités frauduleuses plus difficiles à distinguer d’un comportement légitime.
Pour les équipes de sécurité, l’évaluation d’une plateforme d’identité fondée sur l’IA exige de regarder au-delà de ce que la technologie peut faire. Swann a déclaré que les organisations devaient comprendre comment la technologie est sécurisée et gouvernée. Elles doivent déterminer comment ses performances sont évaluées à mesure que les menaces évoluent.
La biométrie exige une approche différente de la sécurité
La biométrie fondée sur l’IA exige que les organisations repensent la protection des données d’identité.
« Un mot de passe ou un identifiant peut être modifié s’il est compromis, mais les informations biométriques sont liées à une personne et nécessitent une protection rigoureuse tout au long de leur cycle de vie », m’a expliqué Swann.
Avant de déployer une technologie biométrique, les organisations devraient examiner sa précision et sa capacité à résister aux usurpations. Elles devraient également déterminer si elle fonctionne de manière fiable en dehors d’environnements contrôlés.
Swann a souligné que les performances pouvaient varier selon les lieux et les conditions d’éclairage. Les différences entre les populations d’utilisateurs et les environnements opérationnels peuvent également influer sur les résultats.
La biométrie est donc particulièrement efficace lorsqu’elle constitue un élément d’une stratégie d’identité à plusieurs niveaux, plutôt qu’un contrôle autonome. Les signaux contextuels peuvent fournir des informations supplémentaires sur une tentative d’accès, tandis que la surveillance peut contribuer à détecter les activités suspectes après l’authentification.
Les équipes de sécurité doivent disposer de preuves avant de faire confiance aux fournisseurs d’identité utilisant l’IA
Les équipes doivent disposer de preuves solides de la fiabilité des plateformes d’identité fondées sur l’IA avant de les utiliser pour contrôler l’accès à des ressources sensibles.
Swann a recommandé de demander aux fournisseurs des données de performance indépendantes plutôt que de se fier à des démonstrations contrôlées. Pour les technologies biométriques, les RSSI peuvent rechercher une participation à des évaluations du National Institute of Standards and Technology (NIST), telles que l’évaluation de la technologie de reconnaissance faciale et l’évaluation de la technologie des empreintes digitales latentes.
Ces résultats doivent être examinés au regard du cas d’usage prévu par l’organisation et des taux d’erreur acceptables.
Les responsables de la sécurité doivent également déterminer quelles données la plateforme collecte. Ils doivent savoir où ces informations sont traitées et stockées, ainsi que qui peut y accéder. Les évaluations des fournisseurs doivent examiner la manière dont les vulnérabilités sont traitées. Elles doivent également tenir compte de la façon dont la plateforme est mise à jour et testée lorsque les conditions évoluent.
La chaîne d’approvisionnement technologique sous-jacente mérite un examen tout aussi approfondi. Les organisations doivent savoir qui a développé la technologie et identifier les éventuelles dépendances à des tiers. Swann a déclaré que les acteurs qui soutiennent la sécurité nationale ou les infrastructures critiques devaient également déterminer où la technologie d’identité est développée et gouvernée.
La supervision humaine reste essentielle
L’IA peut aider les organisations à prendre plus rapidement des décisions concernant les identités, mais Swann a insisté sur l’importance de maintenir une supervision humaine appropriée.
« L’objectif doit être d’améliorer la prise de décision humaine », a-t-il déclaré.
Les organisations doivent définir clairement les limites dans lesquelles l’IA peut agir de manière autonome. Les politiques doivent également préciser quand une vérification supplémentaire est nécessaire et quand une décision doit être examinée par un humain.
Cette supervision devient particulièrement importante dans les environnements à haut risque. Une décision incorrecte pourrait accorder un accès non autorisé à des systèmes sensibles ou empêcher un utilisateur légitime d’accéder à des ressources essentielles.
Considérer l’identité comme une infrastructure de sécurité fondamentale
Selon Swann, les organisations commerciales peuvent tirer des programmes publics d’identité une leçon importante : considérer l’identité comme une infrastructure de sécurité fondamentale plutôt que comme une solution ponctuelle.
Les organisations doivent avoir la certitude que les bonnes personnes accèdent aux bonnes ressources au moment opportun. Des tests indépendants peuvent contribuer à valider ce processus, tandis que des décisions auditables permettent de comprendre comment les accès sont accordés ou refusés.
Pour les équipes de sécurité qui évaluent les technologies d’identité fondées sur l’IA, l’attention doit dépasser l’IA elle-même. Elles doivent déterminer comment la technologie s’intègre à leur architecture de sécurité globale sans créer de complexité inutile ni de dépendance envers un fournisseur.
L’IA pourrait modifier la manière dont les organisations vérifient les identités. L’exigence fondamentale reste toutefois la même, car les équipes de sécurité ont toujours besoin de systèmes d’identité qui prennent des décisions fiables auxquelles elles peuvent faire confiance.
À mesure que l’adoption de l’IA progresse, les organisations devraient également réfléchir à la manière dont les nouvelles identités et relations de confiance peuvent créer des voies d’attaque supplémentaires dans toute l’entreprise.





