Pourquoi un SOC tout IA ne suffira pas face aux ransomwares
L'IA accélère les investigations et automatise les réponses connues, mais face aux ransomwares et aux menaces inédites, le jugement humain reste essentiel pour interpréter le contexte et l'incertitude
Les progrès récents de l'intelligence artificielle ont profondément transformé le fonctionnement des centres opérationnels de sécurité (SOC). Les investigations sont plus rapides, certaines tâches sont désormais automatisées et des actions de réponse peuvent être déclenchées sans intervention humaine. Ces avancées nourrissent une question récurrente : jusqu'où un SOC reposant largement sur l'IA peut-il protéger une organisation ?
La question mérite pourtant d'être reformulée. Les entreprises qui espèrent réduire leurs équipes grâce à l'IA sont parfois les mêmes qui n'ont pas encore résolu leurs principaux problèmes de visibilité : télémétrie incomplète, terminaux non couverts, politiques d'authentification insuffisantes ou capacités de réponse limitées. Une IA ne peut analyser que les informations dont elle dispose. Elle ne comble pas les angles morts ; elle traite simplement plus rapidement ce qu'elle voit.
Personne ne conteste que l'IA analyse plus vite qu'un analyste. La véritable question est ailleurs : dans quelles conditions cette rapidité améliore-t-elle réellement la sécurité ?
L'IA automatise le connu, l'analyste gère l'incertain
Corréler des événements issus de multiples sources, synthétiser une investigation, réduire le volume d'alertes nécessitant une intervention humaine, ou accélérer les temps de réponse : voilà ce que l'IA fait déjà très bien dans un SOC. Dans un environnement bien maîtrisé, elle peut également isoler automatiquement un terminal compromis, réinitialiser le mot de passe d'un compte ou bloquer l'exécution d'un processus identifié comme malveillant.
Ces usages ont tous un point commun : ils concernent des situations où la réponse est connue, où le niveau d'incertitude reste faible et où les conséquences d'une erreur demeurent limitées.
C'est là que se situe la véritable frontière de l'automatisation. Lorsque l'impact opérationnel et le niveau d'incertitude sont faibles, l'IA peut agir efficacement. Dès que l'un de ces deux paramètres augmente, le jugement humain redevient indispensable. L'IA applique une procédure ; elle ne définit pas seule la stratégie.
Le ransomware révèle les limites d'un SOC tout IA
Lorsqu'un ransomware est déclenché, l'attaquant a généralement déjà franchi les étapes les plus importantes de son opération. Il a pénétré le réseau, identifié des comptes privilégiés, effectué des mouvements latéraux et repéré les systèmes critiques. À ce stade, le chiffrement marque davantage l'aboutissement de l'attaque que son point de départ.
C'est précisément ce qui montre les limites d'un SOC reposant uniquement sur l'IA. Attendre l'apparition du ransomware revient souvent à intervenir alors que l'essentiel de l'opération est déjà terminé.
Les analystes, eux, peuvent agir beaucoup plus tôt.
Pris isolément, une analyse réseau lancée depuis un répertoire inhabituel, un accès distant au registre ou une activité PowerShell suspecte peuvent paraître anodins. Mis bout à bout, ces événements racontent une tout autre histoire. L'analyste reconnaît ces schémas parce qu'il les a déjà rencontrés au cours d'investigations précédentes, parfois dans des environnements très différents. Cette expérience lui permet d'intervenir avant le chiffrement, lorsque l'attaque peut encore être stoppée.
L'IA accélère l'identification de ces comportements et facilite leur corrélation. En revanche, elle ne remplace pas le jugement qui consiste à déterminer si un comportement apparemment légitime est, dans un contexte précis, le signe d'une compromission.
Les nouvelles menaces laissent toujours un temps d'avance aux attaquants
Un autre élément limite l'automatisation, et c’est le temps d'apprentissage. Entre la découverte d'une nouvelle technique d'attaque, son analyse, la création de règles de détection et la mise au point de réponses automatisées fiables, un délai incompressible subsiste. Pendant cette période, les signatures sont encore incomplètes, les modèles manquent de recul et les recommandations évoluent rapidement.
C'est précisément dans cet intervalle que les analystes apportent le plus de valeur. Ils interprètent des informations imparfaites, rapprochent des comportements observés dans différents environnements et prennent des décisions alors que la réponse automatisée n'existe pas encore. Cette capacité d'analyse, nourrie par l'expérience acquise au fil des investigations, permet souvent d'identifier une attaque avant qu'elle ne produise ses effets.
L'avenir du SOC est celui de la complémentarité
L'IA transforme déjà le fonctionnement des SOC, mais elle n'en change pas la finalité. En automatisant une partie des investigations et des réponses, elle permet aux analystes de consacrer moins de temps aux tâches répétitives et davantage aux situations qui exigent du discernement. Car dès qu'une menace sort du cadre connu, qu'il faut interpréter un contexte ou décider avec des informations incomplètes, le jugement humain reste déterminant.
Le SOC de demain ne reposera donc pas sur le remplacement des analystes, mais sur leur complémentarité avec l'IA. L'automatisation prendra en charge ce qui peut l'être en toute confiance, tandis que les analystes resteront responsables des décisions qui exigent de l'expérience, une compréhension du contexte et une capacité d'adaptation face à l'imprévu. La véritable frontière de l'automatisation n'est pas technologique. Elle commence là où l'incertitude exige un jugement humain.