En 2008, l'ennemi avait un pouls ; aujourd'hui, c'est du code qui ne dort jamais

Barracuda Networks

L'IA a permis de faire passer des menaces, qui évoluaient déjà plus vite que l'humain ne pouvait suivre, au niveau supérieur.

L’IA démultiplie les capacités des équipes de sécurité comme celles des attaquants, et cette symétrie résume toute l’histoire. Entre de mauvaises mains, l’IA est dangereuse pour une raison simple : elle supprime les deux limites qui freinaient autrefois les attaquants, à savoir les compétences et le temps.

Un novice peut désormais produire en quelques minutes des messages de phishing irréprochables dans n’importe quelle langue, des variantes de malwares opérationnelles et des identités fictives convaincantes. Nous avons vu les coûts de lancement d’une attaque crédible tendre vers zéro, tandis que le volume augmente sans relâche. Lorsqu’un attaquant peut générer des milliers de leurres uniques plus vite qu’aucune équipe humaine ne peut les lire, l’ancien modèle fondé sur le tri manuel des alertes, une par une, ne tient plus.

Ce même effet démultiplicateur joue aussi en faveur des défenseurs. L’IA ne se fatigue pas, ne souffre pas de lassitude face aux alertes à 3 heures du matin, et n’a pas besoin d’une semaine pour corréler des signaux issus de l’identité, de l’e-mail, des terminaux et du cloud. Bien utilisée, elle réduit les investigations de plusieurs heures à quelques secondes et libère les experts humains, qui peuvent consacrer leur jugement là où il compte vraiment : aux décisions complexes et aux menaces inédites qu’un modèle n’a encore jamais rencontrées.

Le modèle défensif gagnant repose sur l’expertise humaine amplifiée par une IA autonome. Les défenseurs qui considèrent l’IA comme une simple fonctionnalité perdront face à ceux qui reconstruisent leurs opérations autour d’elle.

L’IA et l’industrialisation du ransomware

Le ransomware est devenu une activité mature, avec des programmes d’affiliation, un support client et un partage des revenus qui rappellent les entreprises SaaS légitimes. Le modèle du ransomware-as-a-service signifie que la personne qui déclenche l’attaque n’a souvent aucune compétence technique, ce qui élargit le vivier d’attaquants. L’IA a encore abaissé cette barrière à l’entrée.

Auparavant, le mode opératoire du ransomware exigeait des outils sophistiqués, une véritable expertise et un travail méthodique, clavier en main, pour progresser au sein d’une cible. Aujourd’hui, un attaquant n’a plus qu’à accéder à un modèle malveillant, lui confier le problème afin de contourner les solutions de détection et de réponse sur les terminaux (EDR), puis générer une nouvelle variante de ransomware.

Mais la tendance la plus importante influencée par l’IA est la vitesse. Le temps de présence, c’est-à-dire l’intervalle entre l’intrusion et l’impact, se réduit fortement. Ce qui prenait autrefois des semaines aux attaquants se compte désormais en heures, et les outils d’IA raccourcissent encore ce délai. Cela change entièrement les critères de réussite.

Pendant des années, nous avons cherché à améliorer la détection. Cela ne suffit plus. Si votre délai moyen de réponse se mesure en heures alors que leur délai de chiffrement se mesure en minutes, vous perdez, quelle que soit la qualité de votre détection.

L’équation des talents ne fonctionne plus

Les responsables de la sécurité reconnaissent volontiers que les talents constituent un défi. Ce que moins d’entre eux admettent, c’est que le recrutement n’est plus la solution. Pendant des années, le réflexe était simple : plus d’alertes de sécurité, donc plus d’analystes à recruter. Cette formule ne fonctionne plus, car le volume des alertes de sécurité augmente plus vite que les budgets ne peuvent suivre. Il n’y a pas non plus suffisamment d’analystes formés pour pourvoir ces postes.

L’épuisement professionnel en est une conséquence directe. Lorsque vous demandez à des personnes qualifiées de passer leurs journées à clôturer des faux positifs, elles finissent par partir, et le savoir institutionnel part avec elles. Le turnover est un risque de sécurité, pas seulement une ligne dans un tableau RH.

Les conseils d’administration ont trop souvent entendu les discours fondés sur la peur. Ils veulent des résultats et une réduction des risques mesurables, pas une liste d’outils toujours plus longue pour compenser le manque de talents.

Je pense que la réponse à ces trois défis est la même. Les dirigeants doivent repenser le modèle opérationnel de sécurité autour de l’IA et de l’automatisation, capables d’absorber le volume, tandis que les experts humains se concentrent sur le travail que seuls les humains peuvent accomplir. C’est la seule manière de rendre le volet humain de la sécurité durable et d’améliorer la rétention des talents.

Garder des portes dans une maison sans murs

À mes débuts, la sécurité était une affaire de murs. Nous construisions un périmètre solide, faisions confiance à tout ce qui se trouvait à l’intérieur et partions du principe que la menace était à l’extérieur, cherchant à entrer. Ce monde n’existe plus.

Deux évolutions l’ont démantelé. D’abord, le périmètre s’est dissous. Le cloud, la mobilité et le travail à distance signifient que le réseau du bureau n’est plus le lieu où le travail s’effectue. Le nouveau périmètre, c’est l’identité. Les attaquants ne forcent plus l’entrée : ils se connectent, au moyen d’identifiants volés ou obtenus par phishing. Si vous consacrez encore l’essentiel de vos efforts à la frontière du réseau, vous gardez une porte dans un bâtiment qui n’a plus de murs.

La vitesse et l’échelle rendues possibles par l’automatisation et l’IA ont également transformé ce paysage.

Ce qui me frappe le plus, c’est l’accélération du rythme lui-même. L’intervalle entre l’apparition d’une nouvelle technique et sa banalisation se comptait autrefois en années. Il se compte désormais en semaines.

Le changement le plus important ne tient pas à une technologie en particulier ; c’est le cycle lui-même qui s’est accéléré au point qu’un modèle de réponse uniquement humain ne peut tout simplement plus suivre. Tout ce que nous construisons aujourd’hui part de cette réalité.

Les compétences nécessaires pour réussir dans ce nouvel ordre mondial

Mes conseils en matière de compétences ont davantage évolué ces deux dernières années qu’au cours des vingt précédentes. Je pense qu’il est extrêmement important, pour toute personne qui entre dans ce domaine, de maîtriser les langages de programmation, les outils d’IA et les workflows agentiques. L’analyste capable d’écrire en Python, de connecter une API et d’orchestrer des agents d’IA pour leur confier les tâches les plus lourdes réussira mieux que celui qui sait seulement naviguer dans une console.

Les postes d’entrée de carrière classiques, comme rester assis dans un SOC à regarder défiler les alertes, seront automatisés en premier. Ne cherchez pas à devenir la personne qui trie les alertes. Cherchez à devenir celle qui construit l’automatisation qui les trie. Apprenez comment les modèles d’IA raisonnent, où ils échouent et comment les enchaîner dans des workflows capables de mener une investigation à son terme.

Ce qui n’a pas changé, c’est le besoin de curiosité. Je ne viens pas d’un parcours traditionnel en sécurité. J’ai été happé par ce domaine parce qu’une affaire m’a fasciné et que je ne pouvais pas la lâcher. Les certifications ouvrent des portes, mais la curiosité et la volonté de construire par soi-même sont ce dont la cybersécurité a besoin. L’avenir appartient aux professionnels qui maîtrisent l’IA, pas à ceux qui la craignent.