Passer au playerPasser au contenu principal
  • il y a 12 heures
L'IA peut-elle renforcer la cyberdéfense sans ouvrir de nouvelles brèches ? Thomas Valentin, responsable du pôle gouvernance Cybersécurité de Bpifrance, défend une approche maîtrisée : des agents IA au périmètre précis, aux autorisations strictement nécessaires, et toujours sous pilotage humain.

Catégorie

🗞
News
Transcription
00:04On va parler cyberdéfense et intelligence artificielle avec Thomas Valentin.
00:08Bonjour Thomas.
00:09Vous êtes responsable du pôle gouvernance au sein de la direction cybersécurité chez BPI France.
00:14Quel est le principal problème que l'intelligence artificielle pose à la cybersécurité ?
00:19Vous devrez dire, quels sont les principaux problèmes ?
00:22Il y en a plusieurs effectivement.
00:25On a aujourd'hui, on entend tous parler des IA frontières.
00:28Le mytho, c'est les autres outils.
00:33Tout ça, c'est l'IA offensive.
00:35Nous, effectivement, en face, il va falloir qu'on soit plus réactifs
00:38et qu'on ait aussi recours à l'IA pour avoir toutes ces actions défensives.
00:43C'est-à-dire qu'aujourd'hui, on ne peut plus avoir un humain qui va répondre aux analyses
00:47et aux tentatives d'intrusion qui sont faites par l'IA.
00:50Il va falloir que ce soit l'IA qui réponde à une IA.
00:53Il y a déjà des processus automatisés de réponse à incident et de détection ?
00:58Bien sûr, on a une partie.
01:00Mais une fois qu'on a commencé à répondre, il faut aussi réussir à bloquer
01:04si on s'aperçoit que c'est une vraie intrusion qui sera amenée à poser un problème.
01:08Et dans cette coupure, ça a aussi un impact métier.
01:11Donc, il faut aussi avoir une gestion optimisée pour éviter d'avoir un impact sur le métier
01:15en gérant une cyberdéfense.
01:18Notre problématique, elle, est de se dire, pendant les heures non ouvrées,
01:22c'est plutôt ça le problème, se dire comment on va faire en sorte
01:25que notre IT, toutes nos applications ne soient pas complètement écrasées par une attaque.
01:32Donc, les décisions, elles doivent se prendre avec de l'IA,
01:35sachant que ça doit être des IA pour lesquelles on est en maîtrise,
01:39qu'on a bien définies, qui structurent bien notre façon de fonctionner
01:43et qui nous permettent de bloquer, quitte à couper une application pendant la nuit.
01:47Ce sont des options qui sont envisageables.
01:49Mais il faut avoir cette capacité de réaction qui soit le plus directe possible.
01:55Alors, parce que quand on entend ça,
01:56de laisser finalement des IA prendre la main sur la cybersécurité, la cyberdéfense,
02:04ça me fait penser à un sujet que je traite assez régulièrement dans Smartex,
02:08c'est le problème aussi de la menace que représentent les IA agentiques.
02:13Et cette automatisation, parce qu'en fait, ça crée aussi de nouvelles failles.
02:18C'est le vrai sujet.
02:19C'est le vrai sujet, c'est-à-dire que vous parliez du fait que l'IA prend la main.
02:23L'IA, elle ne prend pas totalement la main.
02:24L'IA, on doit travailler à ce qu'elle fasse exactement ce qu'on attend.
02:28C'est-à-dire qu'elle ne prend pas la main,
02:29elle va compenser le manque de réactivité qu'on peut avoir, nous, en tant qu'humains.
02:34Elle va aussi compenser le fait qu'on peut ne pas être disponible à ce moment-là.
02:38Et ensuite, cette IA, il faut la maîtriser absolue,
02:42sachant que mettre une nouvelle IA, c'est effectivement induire potentiellement des nouvelles vulnérabilités.
02:47Donc il faut la piloter, il faut qu'il y ait toujours une activité humaine derrière.
02:51Pour nous, l'importance de l'IA, c'est de nous faciliter beaucoup de la réaction,
02:55de la corrélation et des sujets de ce type-là,
02:58mais avec toujours une analyse humaine derrière.
03:00Je vous parlais tout à l'heure de pouvoir bloquer une application.
03:03On va pouvoir bloquer une application, ça peut être préventif,
03:05potentiellement on va se retrouver avec des faux positifs,
03:08mais une fois que c'est bloqué, c'est un humain, un analyste,
03:12qui va lui pouvoir relancer tout ça en se disant
03:14« Ok, c'est un faux positif, on peut le relancer »
03:15ou alors on le bloque, on a besoin de corriger ça manuellement ou par une IA
03:18pour redonner la dynamique qui va bien à l'application.
03:23C'est votre sujet, le sujet de la gouvernance,
03:27du pilotage de la cybersécurité à l'heure de l'IA et de l'IA agentique.
03:32Exactement.
03:33Et comment est-ce qu'on fait très concrètement justement
03:35pour garder ce contrôle sur notre cyberdéfense ?
03:41Déjà, savoir quel agent on utilise, maîtriser les agents,
03:44faire des analyses régulières de sécurité sur les agents,
03:46de cybersécurité sur les agents,
03:49et se mettre dans une situation où ce qu'on utilise, on le maîtrise.
03:53Le problème étant qu'aujourd'hui, il y a beaucoup d'IA disponibles sur le marché,
03:57il y a beaucoup de différents modèles, il y a beaucoup de différents outils qui utilisent de l'IA.
04:01Nous, notre objectif, c'est d'éviter tout ce qui est shadow IA.
04:04Les IA qu'on utilise, on les maîtrise, on les connaît,
04:07on sait ce qu'elles sont capables de faire,
04:08on sait où les informations sont hébergées,
04:10on sait quel type de documents on peut mettre à l'intérieur.
04:12Et à partir du moment où on a cette maîtrise-là,
04:14on réduit le risque.
04:15On ne le réduira jamais à 100%, mais on réduit le risque un maximum.
04:19En travaillant là-dessus, nous, au niveau de la gouvernance,
04:22on demande et on impose le fait que les IA qui soient utilisés,
04:26on les ait vus.
04:27On les ait vus dans des analyses,
04:29on les ait vus pour s'assurer qu'elles ont un identifiant,
04:31qu'elles se connectent au réseau,
04:32qu'elles n'ont pas la possibilité d'écrire dans des systèmes critiques, par exemple.
04:36Sinon, on se retrouve dans une situation...
04:38Quels sont les droits d'accès de ces agents ?
04:40Exactement, piloter tout ça et recertifier les droits, recertifier le périmètre.
04:45Et donc, c'est de l'analyse continue qu'on doit faire maintenant,
04:47de plus en plus sur la responsabilité des agents
04:50par rapport au rôle pour lequel ils sont mis en place.
04:55Merci beaucoup.
04:56J'imagine qu'il y avait encore beaucoup de choses à dire.
04:58Mais on a déjà bien fait le tour du sujet.
05:01Et de toute façon, ce sujet, on continue de l'approfondir, nous, dans Smartech,
05:04que vous regardez tous les jours sur la chaîne BeSmart.
05:07Je vous souhaite à tous une excellente journée.

Recommandations