Je ne ferai jamais confiance à une cybersécurité 100% agentique
Une IA calcule des probabilités, là où le pentester suit une intuition, s'intéresse au détail qui cloche. C'est pourquoi la cybersécurité sans humain passe régulièrement à côté de l'essentiel.
L’IA pour rééquilibrer les rapports de force
Je suis le premier à consommer l’IA (ou peu s’en faut) au travail et mes sujets de recherche portent principalement sur ce thème. C’est l’évidence même : une solution de cybersécurité avec laquelle vous ne pourriez rien hacker est inefficace par nature. Puisque l’intelligence artificielle est désormais employée pour opérer le scan en continu d’Internet, des ports ouverts, des services exposés, des vulnérabilités non documentées, l’objectif de mon travail est évidemment de rester à iso-menace.
Avec l’arrivée de l’agentique, les agents IA autonomes font disparaître la frontière entre vulnérabilité et attaque. Une porte ouverte n’est plus un simple risque, c’est un point faible immédiatement exploité. La démocratisation du cybercrime se double d’une asymétrie technologique au détriment des organisations. À ce titre, la cybersécurité aussi doit embarquer de l’intelligence artificielle pour des raisons de volume, de vitesse et de complexité. Ce point ne fait aucun débat. C’est une tout autre histoire que de ne compter que sur elle.
Un cruel manque d’intuition
On me dit parfois que la façon dont les vulnérabilités sont détectées importe peu tant qu’elles sont qualifiées et que l’information est donnée sans délai. Mais me le dirait-on s’il n’y avait pas, en toile de fond, des humains pour contrôler l’information ? Je constate que les solutions de pentest full IA du marché sont en cours de pivot et introduisent des processus de qualification, de contrôle et d’accompagnement réalisés par des personnes. Voilà qui ne m’étonne pas.
L’intelligence artificielle est comme un poisson dans l’eau dans le contexte technologique d’une entreprise. Elle se montre quasi aveugle dans le contexte applicatif dont la particularité est d’embarquer des éléments humains inattendus ou déconcertants. Là où elle verra la sévérité d’une vulnérabilité, l’humain comprendra que le risque est en réalité minime. Un serveur ou à un fichier user.txt laissés vides sont des assets déroutants pour une machine qui qualifiera généralement mal les risques d’accès et contribuera au bruit que les RSSI détestent tant, à raison.
Si l’IA explore une immense variété de patterns, elle ne sait pas reconnaître l’accident heureux : ce résultat inattendu qui, pour un humain, ouvre soudain une piste à laquelle personne n’avait pensé. Or, en matière de pentest, les découvertes fortuites sont nombreuses et font partie intégrante du processus des tests d’intrusion et de l’automatisation supplémentaire qui en découlera. Choisir de prendre un nouveau chemin parce que l’intuition ou l’expérience le commandent n’est pas l’apanage des machines. Cette créativité que l’on retrouve chez les pentesters ne se traduit pas (encore) dans les résultats d’une IA.
La confiance en ses pairs plus qu’en la machine
On pourra me rétorquer qu’à juste titre, encore est le maître mot et que demain, les modèles seront en mesure d’injecter dans leurs analyses des éléments de contexte permettant de qualifier avec beaucoup plus de précision une vulnérabilité détectée.
Je le reconnais volontiers, mais cela ne change rien à l’affaire. Car la créativité et l’acte de faire (pirater comme protéger) appartiennent à l’humain, pas à la technologie. Tant que la destination de l’information est un individu, il faudra toujours prendre la décision de remédier, de choisir quand et comment. Il faudra toujours communiquer entre services, délivrer du conseil, expliquer pourquoi et s’assurer que les recommandations ont été bien appliquées. Par ailleurs, en cybersécurité particulièrement, les notions de libre arbitre et de supervision demeurent. Automatiser l’offensive : oui, car l’adversaire le fait. Automatiser la décision : non, car elle dépend de tout ce que la machine ne voit pas. La vraie question n’est plus "peut-on tout automatiser ?" mais "où arrête-t-on la boucle pour qu’un humain tranche ?"
L’IA est un exosquelette qui amplifie les capacités d’une solution de cybersécurité. Nous le portons avec bonheur pour toutes les tâches répétitives, l’exploration des périmètres étendus et la couverture de la surface d’attaque, entre autres. La profondeur de l’analyse, en revanche, requiert l’intervention humaine. On retrouve la même répartition des rôles entre un scanner de vulnérabilités et un pentest en continu. L’un tourne seul, passivement, et collecte les CVE sans distinction. L’autre trouve sa valeur dans la simulation d’innombrables attaques aléatoires, pour lesquels l’imagination, l’inventivité du pentester, ses erreurs et ses doutes parfois, restent encore irremplaçables.
Les méthodes d’attaque connaîtront des ruptures majeures, le quantique en est une. Le pentest en continu évoluera avec elles. Mais, quelle que soit la machine, derrière elle se tiendra toujours l’ingénieur.