Minority Report devient réel : votre entreprise peut-elle vous classer comme menace avant toute attaque ?

GICAT

Les outils cyber peuvent désormais signaler un salarié avant toute attaque. Reste à distinguer une vraie menace d'un simple comportement inhabituel.

Les outils de cybersécurité analysent désormais les horaires, connexions, téléchargements et relations numériques des salariés afin de repérer des comportements suspects. 

Cette promesse de prévention rappelle Minority Report. Elle se heurte surtout à un problème mathématique : une anomalie n’est pas une culpabilité.

Dans Minority Report, la police arrête les individus avant qu’ils ne commettent leur crime. La prédiction est présentée comme suffisamment fiable pour transformer une intention supposée en culpabilité.

Les entreprises n’en sont évidemment pas là. Elles disposent néanmoins de systèmes capables de construire une représentation très détaillée du comportement numérique d’un salarié et de lui attribuer un niveau de risque.

Une connexion réalisée à une heure inhabituelle, un volume important de fichiers copiés, l’accès à un répertoire rarement consulté ou l’utilisation d’un service de stockage personnel peuvent déclencher une alerte.

Pris isolément, chacun de ces événements peut être légitime. Leur combinaison peut signaler un compte compromis, une fraude, une préparation de départ ou une tentative d’exfiltration.

La frontière devient alors délicate. À quel moment une mesure de cybersécurité se transforme-t-elle en système de prédiction des comportements humains ?

Du journal technique au portrait comportemental

Une entreprise moderne collecte une quantité considérable d’événements techniques.

Les annuaires enregistrent les authentifications. Les postes de travail remontent les processus exécutés et les périphériques connectés. Les outils de messagerie connaissent les destinataires et les volumes d’échange. Les solutions de protection des données détectent les copies, impressions et transferts. Les applications métiers enregistrent les consultations et modifications.

Ces données étaient autrefois analysées séparément. Elles sont désormais centralisées dans des plateformes de type SIEM, pour Security Information and Event Management, puis enrichies par des mécanismes d’analyse comportementale.

Les solutions UEBA, pour User and Entity Behavior Analytics, cherchent à établir un comportement de référence pour chaque utilisateur ou catégorie d’utilisateurs. Elles comparent ensuite l’activité courante à cette référence.

Le système ne demande pas seulement : "Cette action est-elle interdite ?" Il demande : "Cette action est-elle inhabituelle pour cette personne, dans ce contexte et à cet instant ?"

Un administrateur qui télécharge plusieurs gigaoctets de journaux n’est pas nécessairement suspect. Un stagiaire qui télécharge les mêmes fichiers peut l’être davantage. Une connexion depuis Tokyo n’est pas anormale pour un salarié en déplacement. Elle le devient si son badge vient d’être utilisé à Paris.

L’intérêt provient donc du croisement des signaux.

Le MITRE développe une base de connaissances consacrée aux tactiques et techniques des menaces internes. Il insiste néanmoins sur la nécessité d’associer les sciences comportementales aux données cyber, plutôt que de réduire le risque interne à une succession d’indicateurs techniques.

Comment une machine calcule-t-elle un comportement "anormal" ?

Il existe plusieurs méthodes.

La première repose sur des règles. Une entreprise décide qu’un transfert supérieur à un certain volume, effectué vers un service non autorisé, doit produire une alerte.

Cette méthode est compréhensible, mais rigide. Elle détecte ce qui a été prévu par les concepteurs.

La deuxième méthode utilise un apprentissage supervisé. Le modèle est entraîné à partir d’exemples préalablement classés comme normaux ou malveillants.

Cette approche exige cependant de disposer de suffisamment de cas fiables. Or les incidents internes graves sont rares, hétérogènes et souvent mal documentés. Une fraude financière, une négligence, un compte compromis et un sabotage ne produisent pas les mêmes traces.

La troisième méthode utilise un apprentissage non supervisé. Le système cherche des groupes, des régularités et des écarts sans connaître à l’avance la nature de l’attaque.

Il peut, par exemple, construire pour chaque salarié un vecteur regroupant le nombre moyen de connexions, les plages horaires, les applications consultées, les volumes transférés et les relations habituelles. Une nouvelle activité est comparée à cette référence, puis reçoit un score de distance ou d’anomalie.

Une quatrième approche utilise des graphes. Les utilisateurs, machines, fichiers et applications sont représentés comme des nœuds reliés par leurs interactions. Une nouvelle relation, comme l’accès d’un salarié à un serveur avec lequel il n’avait jamais interagi, peut devenir un signal.

Les systèmes les plus avancés combinent règles, modèles statistiques, graphes et informations contextuelles. Ils ne produisent pas nécessairement une conclusion. Ils classent les événements afin que les analystes examinent en priorité ceux qui semblent les plus risqués.

En théorie.

Le piège mathématique des événements rares

La menace interne grave est un événement rare. Cette rareté crée un problème souvent mal compris : même un détecteur apparemment performant peut produire une majorité de fausses alertes.

Imaginons une organisation qui analyse 100 000 séquences d’activité. Cent correspondent réellement à une action malveillante.

Le système détecte 95 % des cas malveillants. Il identifie donc 95 vraies alertes.

Son taux de faux positifs n’est que de 1 %. Ce chiffre semble excellent. Mais il s’applique aux 99 900 séquences légitimes. Il produit donc environ 999 fausses alertes.

Au total, les analystes reçoivent 1 094 alertes. Seulement 95 correspondent à une menace réelle. La probabilité qu’une alerte soit pertinente tombe à moins de 9 %.

Ce phénomène est appelé erreur du taux de base. Plus l’événement recherché est rare, plus un faible taux de faux positifs produit un grand volume d’erreurs.

Une direction qui annonce qu’un algorithme est fiable à 95 % ne fournit donc pas l’information essentielle. Elle doit aussi indiquer sa précision, c’est-à-dire la proportion d’alertes réellement pertinentes, ainsi que le nombre de personnes injustement signalées.

Cette question n’est pas seulement statistique. Une alerte peut conduire à une enquête, à une restriction d’accès ou à une suspicion durable.

L’anomalie n’est pas nécessairement une menace

Un salarié peut télécharger un volume inhabituel de documents parce qu’il prépare une présentation. Il peut travailler tard en raison d’un décalage horaire. Il peut consulter une base nouvelle après avoir changé de mission.

Le modèle observe une rupture. Il n’en connaît pas la cause.

C’est une distinction fondamentale entre corrélation et intention.

Un système peut estimer qu’une séquence ressemble à des comportements observés lors d’incidents précédents. Il ne peut pas en déduire automatiquement que la personne cherche à nuire.

Le contexte organisationnel évolue également en permanence. Une fusion, une réorganisation, un projet urgent ou le déploiement d’un nouvel outil modifient les habitudes. Le modèle risque alors de comparer le comportement actuel à une normalité qui n’existe plus.

Ce phénomène, appelé dérive conceptuelle, exige une réévaluation régulière des modèles et de leurs seuils. Sans cela, le système finit par produire des alertes sur les transformations normales de l’entreprise.

Le danger est encore plus grand lorsqu’un score de risque devient une donnée administrative. Un indicateur créé pour prioriser les investigations cyber peut être repris par la hiérarchie, les ressources humaines ou un prestataire. Il cesse alors d’être un signal technique et devient une forme de réputation algorithmique.

En France, surveiller pour sécuriser n’autorise pas à tout surveiller

La protection d’un système d’information peut justifier la collecte de certaines traces. Elle ne supprime pas les principes de finalité, de proportionnalité et de minimisation.

En mars 2026, la CNIL a publié une recommandation consacrée aux serveurs mandataires web filtrants. Elle reconnaît que les outils modernes de cybersécurité combinent intelligence artificielle, mutualisation des informations, décisions automatisées et analyse des comportements. Elle rappelle simultanément que ces traitements ne doivent pas conduire à une surveillance excessive des salariés.

L’employeur doit donc préciser l’objectif du dispositif, limiter les données collectées, définir les durées de conservation, sécuriser les journaux et informer les personnes concernées. Le délégué à la protection des données doit être associé à la conception, et pas uniquement consulté une fois l’outil acheté.

Le problème ne réside pas seulement dans la collecte. Il tient aussi aux réutilisations.

Des traces conservées pour détecter une compromission ne devraient pas devenir automatiquement un instrument d’évaluation de la productivité. Un score cyber ne devrait pas être utilisé seul pour justifier une décision disciplinaire.

Les systèmes d’IA destinés à surveiller ou évaluer les performances et comportements des travailleurs sont par ailleurs visés par le cadre européen applicable aux systèmes à haut risque. Le règlement européen sur l’IA impose notamment des exigences de gestion des risques, de gouvernance des données, de documentation, de traçabilité et de supervision humaine. L’essentiel du règlement devient applicable le 2 août 2026.

Une alerte cyber ne doit pas devenir une sentence RH

La meilleure architecture organisationnelle sépare clairement trois fonctions.

La plateforme technique détecte une anomalie.

L’équipe de sécurité vérifie si cette anomalie correspond à un scénario d’attaque plausible.

Les fonctions juridiques ou RH n’interviennent que lorsqu’un ensemble d’éléments vérifiés le justifie.

Cette séparation réduit le risque qu’un score opaque se transforme immédiatement en accusation.

Les données peuvent également être pseudonymisées lors de la première analyse. L’analyste voit qu’un identifiant présente une activité anormale, sans connaître immédiatement le nom de la personne. L’identité n’est révélée qu’après confirmation d’un niveau de risque suffisant et selon une procédure formalisée.

Cette approche ne bloque pas l’investigation. Elle empêche que la curiosité, les conflits internes ou les biais personnels déterminent qui sera examiné.

Les droits d’accès aux outils de surveillance doivent eux-mêmes être surveillés. Une plateforme UEBA concentre des informations extrêmement sensibles : horaires, relations professionnelles, habitudes, déplacements et accès documentaires. Sa compromission peut fournir à un attaquant une cartographie détaillée de l’organisation.

Les attaquants peuvent apprendre à paraître normaux

L’analyse comportementale suppose que les attaques produisent une anomalie visible.

Un adversaire patient peut au contraire chercher à construire progressivement une apparence de normalité.

Il peut augmenter lentement les volumes de téléchargement, utiliser les horaires habituels de la victime, répartir l’exfiltration sur plusieurs semaines ou emprunter des applications déjà autorisées.

Un compte compromis peut aussi reproduire certaines habitudes de son propriétaire. L’attaquant dispose parfois de courriels, de journaux ou d’informations publiques lui permettant d’imiter son rythme de travail.

À l’inverse, un salarié légitime peut produire un comportement très atypique en période de crise.

Le score comportemental doit donc être combiné à d’autres contrôles : sensibilité des données, état du terminal, niveau de privilège, réputation de la destination, mécanisme d’authentification, contexte géographique et information sur la menace.

L’objectif n’est pas de trouver une personne "bizarre". Il est de déterminer si une action crée un risque concret pour un actif identifié.

Mesurer le système avant de mesurer les salariés

Une organisation qui déploie une analyse comportementale doit commencer par mesurer la qualité de son propre dispositif.

Combien d’alertes sont produites chaque semaine ? Quelle proportion est confirmée ? Combien nécessitent une enquête inutile ? Certains métiers sont-ils signalés plus souvent uniquement parce que leur travail varie davantage ?

Le taux de faux positifs doit être suivi par population, type d’activité et niveau de privilège. Un modèle global peut sembler performant tout en pénalisant systématiquement les salariés mobiles, les équipes internationales ou les métiers de projet.

La dérive doit également être mesurée. Une modification soudaine de la distribution des scores peut indiquer une attaque, mais aussi un changement d’outil ou de processus.

Les décisions doivent rester explicables à un niveau opérationnel. L’analyste doit pouvoir dire : "Cette alerte résulte d’un accès inhabituel à trois répertoires sensibles suivi d’un transfert vers un service non autorisé." La formule "l’IA a détecté un comportement suspect" ne suffit pas.

Enfin, l’entreprise doit mesurer le coût humain. Un dispositif qui produit des milliers d’alertes inutiles épuise les analystes et encourage les validations mécaniques. Un outil trop sensible peut paradoxalement réduire la sécurité.

Sept règles pour éviter Minority Report

Première règle : le score doit servir à prioriser une analyse, jamais à établir une culpabilité.

Deuxième règle : chaque alerte doit être reliée à un scénario de risque et à un actif précis.

Troisième règle : les données collectées doivent être limitées à la finalité de sécurité annoncée.

Quatrième règle : l’identité de la personne doit rester masquée aussi longtemps que l’investigation technique ne justifie pas sa révélation.

Cinquième règle : aucune décision disciplinaire ne doit reposer exclusivement sur un score automatisé.

Sixième règle : les modèles, règles et seuils doivent être testés, documentés et réévalués après chaque transformation importante de l’organisation.

Septième règle : les salariés doivent connaître l’existence et les objectifs généraux du dispositif. Le secret total nourrit la défiance et empêche de signaler les erreurs.

Prévoir sans condamner

L’analyse comportementale possède une utilité réelle. Elle peut détecter un compte compromis, une exfiltration lente ou l’utilisation abusive de privilèges que des règles statiques auraient manquées.

Mais sa valeur dépend de la discipline avec laquelle elle est utilisée.

L’entreprise doit rechercher des séquences techniques à risque, pas construire une théorie générale de la personnalité de ses salariés. Elle doit examiner des actions, pas prétendre lire des intentions.

La promesse de Minority Report était de supprimer le crime en supprimant l’incertitude.

La cybersécurité doit accepter l’inverse : aucune prédiction ne supprimera complètement l’incertitude. La maturité consiste à l’encadrer, la mesurer et empêcher qu’elle ne se transforme en accusation automatique.