- il y a 12 minutes
Lundi 5 octobre 2026, retrouvez Bernard Montel (Field CTO EMEA, Tenable) et Olivier Savornin (Vice-président Europe, Cohesity) dans SMART TECH, une émission présentée par Delphine Sabattier.
Catégorie
🗞
NewsTranscription
00:04Smartech s'arrête aujourd'hui sur une alerte cyber, l'intelligence artificielle fait courir les menaces peut-être plus vite
00:11que les protections.
00:12En tout cas on se pose cette question aujourd'hui avec deux experts, Olivier Savornin, vice-président d'Europe chez
00:16Coesity, et Bernard Montel, directeur technique IMIH chez Tenable.
00:20Je voulais vous lancer d'abord messieurs sur une actualité relativement récente puisque c'est une dépêche de Reuters du
00:2715 septembre qui révèle que l'autorité espagnole de protection des données a affirmé pour la première fois qu'une
00:35intelligence artificielle agentique était la cause d'une fuite de données.
00:40Est-ce que selon vous c'est véritablement une première de reconnaître en fait que l'IA agentique est la
00:47cause d'une fuite de données ou est-ce que c'est la première fois juste qu'on communique officiellement
00:52dessus de la part d'une autorité ?
00:54Déjà première question, qui veut répondre ?
00:57Je partage, je pense que le sujet qui a sensibilisé tout le monde c'est le côté autonome de l
01:02'attaque, c'est-à-dire que l'IA a toute seule orchestré et réussi son attaque sans être guidée par
01:09une intervention humaine.
01:10Et c'est ce sujet-là qui a défrayé la chronique, c'est pas une première puisque lors de ces
01:16tests OpenAI, Google Gemini et Anthropik Mythos ont toutes dévoilé des fuites bien involontaires de données avec des IA qui
01:26sont capables d'échapper de leur bac à sable pour pouvoir être autonome dans les attaques.
01:32Mais en tout cas ce qu'il y a de certain c'est que c'est un signal très très
01:36fort sur ce qui nous attend dans le futur immédiat.
01:39Et donc ces agents IA, cette IA agentique, c'est une menace incontrôlable aujourd'hui pour une entreprise ?
01:48Alors incontrôlable je pense pas, je pense qu'on a aujourd'hui déjà identifié les risques, c'est déjà le
01:54plus important lorsqu'on a identifié les risques de menaces pour les entreprises et les organisations.
02:00On a fait déjà 50% du chemin mais oui on voit apparaître de plus en plus d'attaquants qui
02:07utilisent des agents IA pour orchestrer, automatiser et surtout aller plus vite dans leur capacité d'exploiter des vulnérabilités et
02:15donc de cibler des entreprises.
02:17Parce que je dis incontrôlable en référence justement à l'affaire de l'attaque contre GINFA et ce qui n
02:21'était pas volontaire de la part d'OpenAI et de ses agents.
02:27Donc vous nous dites, bon là sans doute on est dans des cas très spécifiques mais en tout cas ça
02:32représente aujourd'hui une nouvelle surface d'attaque ?
02:35Ça représente une nouvelle surface d'attaque et ça représente également une nouvelle population d'attaquants et c'est deux
02:41choses qui sont différentes.
02:43Lorsqu'on déploie des agents IA au sein d'une organisation, évidemment on augmente sa surface d'attaque comme quand
02:50on a déployé du cloud par rapport à des infrastructures traditionnelles.
02:54Mais ce que l'on voit apparaître également c'est cette capacité des agents à opérer eux-mêmes des attaques.
03:02Et donc là ils deviennent en fait, quelquefois sans le vouloir lorsque ce sont des agents qui sont déployés en
03:09interne, des attaquants.
03:11On pourrait presque parler d'insiders, c'est-à-dire des attaquants internes.
03:14Être attaqué par son propre agent en fait, c'est ça un des nouveaux risques.
03:18C'est un des nouveaux risques. On parlait tout à l'heure d'attaques externes, il faut aussi imaginer qu
03:24'un agent qu'on puisse déployer en interne a les mêmes capacités
03:27et donc a la possibilité éventuellement de commencer à contourner, utiliser des vulnérabilités ou contourner des droits d'accès.
03:35Bon parce que c'est comme si on n'en avait pas assez, j'ai envie de dire, déjà la
03:39quantité d'attaques aujourd'hui informatiques est phénoménale.
03:44Pour les entreprises ça demande des organisations de plus en plus importantes et donc de plus en plus aussi de
03:50dépenses, de coûts.
03:52Comment est-ce que vous voyez cette course entre la menace et la défense évoluer ?
03:59Est-ce que selon vous, on va réussir à courir à la même vitesse ?
04:02Alors je pense que c'est compliqué.
04:04Coesity publie chaque année un rapport qui mesure l'écart entre le niveau de confiance et les attaques réelles.
04:10Et le dernier rapport, date d'il y a quelques semaines, indique qu'en 2025, 85% des entreprises françaises
04:17ont été attaquées avec succès.
04:18C'est 9 points de plus que l'année précédente.
04:21Donc on voit effectivement que l'attaque continue d'augmenter.
04:25Finalement, le type d'attaque évolue parce que les IA sont de plus en plus puissantes.
04:31Le facteur le plus important, c'est celui du temps.
04:35Et aujourd'hui, on voit les IA utiliser ce qu'on appelle des failles dès zéro.
04:39C'est-à-dire des failles à la fois immédiatement détectées et exploitées dans la foulée.
04:44Ce qui n'était pas le cas précédemment, en tout cas avec pas la même échelle de temps.
04:48Et c'est ça qui rend l'exercice extrêmement compliqué.
04:50C'est que les failles de sécurité sont détectées beaucoup, beaucoup plus vite
04:54que les patchs qui vont permettre la correction de ces failles sont rendues disponibles.
04:59Elles sont détectées plus vite et on en détecte donc plus ?
05:02Plus, beaucoup plus vite, plus en volume.
05:05Et encore une fois, il faut du temps pour corriger.
05:08Et c'est ça qui crée un écart aujourd'hui qui est un peu embêtant.
05:11Pour répondre à la question, les attaquants sont en position de force.
05:15Et Olivier, c'est un nouveau type de menace, véritablement ?
05:19C'est pas un nouveau type de menace.
05:21C'est simplement que c'est une menace beaucoup plus automatisée.
05:23C'est une menace traditionnelle mais qui vient différemment, c'est ça ?
05:24Qui est automatisée, donc beaucoup plus rapide.
05:27Et c'est le facteur de temps qui est le facteur le plus important en termes de changement.
05:31Vous êtes d'accord avec ça ? On est sur le même type de menace ?
05:34Donc, a priori, il faut s'organiser de la même façon avec les mêmes protections ?
05:37Alors, il faut quand même accélérer les protections.
05:39Je rejoins entièrement ce qu'a dit Olivier.
05:41On a une problématique à deux niveaux, le volume et la vitesse.
05:46Donc, on va se retrouver devant un volume beaucoup plus important de vulnérabilité
05:50et en même temps, des attaquants qui exploitent de manière beaucoup plus rapide.
05:54Pour répondre à cette problématique-là, il faut comprendre deux éléments.
05:58Le premier, c'est les agents IA ont des compétences.
06:01Comme aujourd'hui, on voit que les attaquants ont besoin de compétences,
06:06eh bien, les agents les ont, ces compétences.
06:08On leur donne automatiquement des compétences.
06:10Ils ont aussi des accès.
06:11Et ça, c'est sur ce deuxième élément.
06:13Téléble a également sorti une étude sur le niveau des identités non humaines.
06:21Lorsqu'on parle d'identité, vous savez, ce sont les accès qu'on a tous
06:24pour accéder à des systèmes d'information.
06:26Les agents, également, on doit leur donner des identités.
06:29On leur donne également des accès.
06:30Les agents internes, là, on parle déjà de nos agents IA dans l'entreprise.
06:34Exactement, parce qu'ils représentent cette surface d'attaque-là.
06:37Et donc, du coup, les droits d'accès non humains, c'est à peu près 52%.
06:42Aujourd'hui, on a plus de droits d'accès non humains.
06:44Déjà aujourd'hui ?
06:45Déjà aujourd'hui, on a plus de droits d'accès non humains
06:48qui, en plus, ont des privilèges excessifs.
06:50Et 18% des organisations ont déployé des agents IA
06:54avec des privilèges beaucoup plus élevés que ce qu'ils devraient avoir.
06:58Parce qu'ils en ont besoin ?
06:59Parce qu'ils en ont besoin.
07:01Pour agir de manière autonome, on est obligé de leur donner des privilèges.
07:04Exactement. On doit leur donner des accès.
07:06Si on veut qu'un agent, par exemple, automatise une tâche,
07:09il doit accéder à des systèmes.
07:11Mais souvent, on donne des droits très élevés.
07:14Et donc ça, c'est aussi très important.
07:15Vous parliez de surface d'attaque tout à l'heure.
07:17Là, on est vraiment sur une problématique.
07:19Le comportement d'un agent IA est très difficile à prédire.
07:22Un agent IA, on lui donne un objectif.
07:24On ne lui dit pas comment.
07:26Alors, ce qui, pour une conscience humaine, va guider la façon dont on va atteindre l'objectif,
07:30l'IA n'a pas de conscience humaine.
07:32Et je pense que ça, c'est le point qui est difficile à gérer.
07:34Je donne un objectif.
07:35L'IA va chercher l'objectif, quel que soit le moyen.
07:39Et c'est là que le sujet est un peu compliqué, même en interne.
07:42Alors, quelles sont vos recommandations ?
07:44Parce que là, on se dit, ok, donc on ne peut pas y arriver.
07:46Parce que les agents, nos propres agents peuvent nous attaquer.
07:50On doit leur donner des accès importants.
07:53Parce qu'il faut qu'ils puissent agir de manière autonome.
07:56Sinon, ça ne sert à rien de monter toute une armée d'agents IA.
08:01Donc, qu'est-ce qu'on peut faire ? Comment on s'organise ?
08:03Le point le plus important, c'est d'accepter qu'on va être attaqué.
08:07Et donc, il faut faire évoluer l'état d'esprit pour se dire,
08:10une fois que je suis attaqué, je fais quoi ?
08:12Et finalement, la seule réponse qui va intéresser tout le monde,
08:14c'est à quelle vitesse je peux reconstruire le système d'information ?
08:18Il y a des concepts qui sont...
08:18On revient toujours sur l'objectif de la résilience.
08:22C'est la résilience. C'est la seule façon de faire.
08:24Encore une fois, l'écart entre l'attaque et la défense ne fait que s'accroître.
08:28La seule réponse qui puisse avoir un sens, c'est d'accepter qu'on va être attaqué
08:32et de se dire, à partir de là, il faut que je puisse reconstruire très vite.
08:36C'est aujourd'hui la seule réponse qui paraît saine.
08:39Est-ce qu'on peut mettre en place quand même des protections spécifiques
08:43en matière de cybersécurité ?
08:45Alors, il y a deux choses.
08:46Tout à fait d'accord sur le fait qu'il faut changer complètement le mindset.
08:50Détecter, détecter, détecter, c'est déjà trop tard.
08:52Et surtout, ça va trop vite.
08:53Donc, il faut avoir une approche préventive, résiliente, apporter plus de vitesse également.
08:59Donc, en fait, on va commencer à introduire de l'IA côté défense
09:03pour, lorsqu'on parlait de ce volume de vulnérabilité qui augmente,
09:07on ne peut pas tout patcher.
09:08Il faut automatiser.
09:09L'automatisation doit aussi passer par le déploiement d'outils d'IA
09:13qui permettent de faire ça, afin de réduire le bruit
09:15et de s'occuper finalement de l'essentiel.
09:18Donc là, ce serait de l'IA automatisé pour la détection ?
09:23Non, plutôt pour l'orchestration de ce qu'il faut faire en termes de tâches
09:27pour rémédier, par exemple, patcher des vulnérabilités le plus vite possible.
09:31D'accord.
09:33Vraiment dans la phase de prévention et pas que dans la phase de détection.
09:36D'accord.
09:37Réduire le risque de cette manière-là.
09:40Avoir une approche par les risques, c'est-à-dire regarder ce qui est essentiel,
09:45ce qui peut être exposé.
09:46Et évidemment, réduire cette partie-là en ne se focalisant que sur l'essentiel,
09:52donc réduire le risque de ce côté-là.
09:55Et ça demande aussi d'avoir une excellente connaissance, en fait,
09:59du nombre d'agents IA qu'on a déjà, nous, en interne dans l'entreprise,
10:03de leurs droits d'accès, de leur identité,
10:06si elles sont justement corrompues ou non.
10:09Enfin, ça demande d'avoir une cartographie encore plus fine, finalement,
10:12des assets de l'entreprise.
10:14La cartographie, elle est nécessaire, elle n'est pas facile,
10:17puisque les agents IA poussent comme des champignons en ce moment.
10:19Donc c'est très, très compliqué à contrôler.
10:22Néanmoins, aussi pour des histoires d'audit,
10:24il faut être capable de tracer l'activité d'un agent IA.
10:28Éventuellement, il faut être capable de restaurer l'activité d'un agent IA
10:31si son activité avait été effacée par une attaque, quelle qu'elle soit.
10:36Mais donc, dans tous les cas, il faut faire attention
10:38de pouvoir sauvegarder l'intégralité des activités qui sont, en ce moment, réalisées,
10:44qu'elles soient réalisées par un agent humain ou par un agent IA, peu importe.
10:48Il faut avoir cette approche qui soit vraiment exhaustive
10:51vis-à-vis de la problématique de l'entreprise.
10:52Et la cartographie, elle est essentielle.
10:54Il faut évidemment cartographier les données sensibles,
10:57celles qui sont sensibles à la régulation RGPD, par exemple,
11:01celles qui vont être sensibles aussi aux services minimums ou services vitaux d'une entreprise
11:05pour pouvoir identifier très vite quand je dois reconstruire,
11:09où est-ce que je dois le faire en priorité.
11:11Et ça demande beaucoup de travail.
11:13Il y a un outil spécifique aujourd'hui qui est vraiment adapté à cette menace agentique
11:20en matière de cyber, où vraiment, vous nous dites, là,
11:24il faut reprendre les bonnes recettes traditionnelles
11:26avec la prévention, la détection et la remédiation.
11:31Je ne pense pas qu'aujourd'hui, il y ait un outil qui soit efficace.
11:34Malheureusement, ça se saurait.
11:36Et en plus de ça, on est sur un monde extrêmement mouvant.
11:40Oui, mais vous dites, ça va vite lié à agentique,
11:41mais est-ce que peut-être qu'il faudrait ralentir,
11:44ne déployer des agents que dans certaines conditions ?
11:47Est-ce qu'il y a aussi peut-être des bonnes pratiques à mettre en place
11:50de cybersécurité au moment du déploiement des agents ?
11:53Moi, je dirais qu'on commence à avoir des outils.
11:55Ce qui est très important, c'est déjà de prendre conscience du risque
11:57et de pouvoir le réduire.
11:59Et lorsqu'on revient à l'utilisation d'IA dans des outils,
12:02par exemple, de réduction d'exposition,
12:05globalement, sur l'ensemble,
12:07avoir la cartographie de l'ensemble des assets
12:10permet également de réduire ce risque-là.
12:13Et introduire de l'IA dans ces outils déjà existants
12:16permet tout simplement d'aller plus vite.
12:18Oui, donc utiliser les agents contre les agents.
12:20C'est ça un peu...
12:21Les agents contre les agents,
12:22ou tout simplement permettre à ceux qui défendent
12:25d'avoir les mêmes capacités que ceux qui attaquent.
12:28Il y a quand même une bonne nouvelle dans cette situation,
12:31dans cet horizon.
12:31On termine sur la bonne nouvelle.
12:32C'est que l'IA, les modèles frontières d'IA,
12:36aujourd'hui font des ravages en termes de détection
12:38et d'exploitation des vulnérabilités.
12:41Et une fois que toutes ces vulnérabilités,
12:43en tout cas les principales,
12:44auront été identifiées et corrigées,
12:47la défense va rattraper une partie de son retard.
12:50Et donc on va finir par réduire un peu l'écart
12:52qu'on vit aujourd'hui.
12:53Merci beaucoup Olivier Savornin de Quasity
12:56et Bernard Montel de Ténébol.
12:59Merci à vous de nous suivre.
13:00C'était Smartech,
13:01votre émission quotidienne sur la tech et le numérique
13:04que vous regardez sur la chaîne Bismarck.
13:06Très bonne journée à tous.
13:07Sous-titrage Société Radio-Canada
13:11Sous-titrage Société Radio-Canada