Passer au playerPasser au contenu principal
  • il y a 19 minutes
Lundi 5 octobre 2026, retrouvez Bernard Montel (Field CTO EMEA, Tenable) et Olivier Savornin (Vice-président Europe, Cohesity) dans SMART TECH, une émission présentée par Delphine Sabattier.

Catégorie

🗞
News
Transcription
00:08Bonjour à tous, intelligence artificielle et cybersécurité font-elles bon ménage ?
00:13Comment les entreprises vont pouvoir suivre le rythme ? C'est notre sujet aujourd'hui à la une de Smartech.
00:23Smartech s'arrête aujourd'hui sur une alerte cyber.
00:25L'intelligence artificielle fait courir les menaces peut-être plus vite que les protections.
00:30En tout cas, on se pose cette question aujourd'hui avec deux experts,
00:33Olivier Savornin, vice-président Europe chez Coesity, et Bernard Montel, directeur technique IMIH chez Tenable.
00:39Je voulais vous lancer d'abord, messieurs, sur une actualité relativement récente,
00:44puisque c'est une dépêche de Reuters du 15 septembre,
00:47qui révèle que l'autorité espagnole de protection des données a affirmé pour la première fois
00:53qu'une intelligence artificielle agentique était la cause d'une fuite de données.
00:59Est-ce que, selon vous, c'est véritablement une première de reconnaître, en fait,
01:03que l'IA agentique est la cause d'une fuite de données ?
01:07Ou est-ce que c'est la première fois juste qu'on communique officiellement dessus de la part d'une
01:12autorité ?
01:13Déjà, première question. Qui veut répondre ?
01:16Je partage. Je pense que le sujet qui a sensibilisé tout le monde, c'est le côté autonome de l
01:21'attaque.
01:21C'est-à-dire que l'IA a toute seule orchestré et réussi son attaque sans être guidée par une
01:28intervention humaine.
01:29Et c'est ce sujet-là qui a défrayé la chronique.
01:32Ce n'est pas une première, puisque lors de ces tests OpenAI, Google Gemini et Anthropik Mythos
01:40ont toutes dévoilé des fuites bien involontaires de données,
01:43avec des IA qui sont capables d'échapper de leur bac à sable pour pouvoir être autonome dans les attaques.
01:51Mais en tout cas, ce qu'il y a de certain, c'est que c'est un signal très très
01:55fort sur ce qui nous attend dans le futur immédiat.
01:58Et donc, ces agents IA, cette IA agentique, c'est une menace incontrôlable aujourd'hui pour une entreprise ?
02:07Alors, incontrôlable, je ne pense pas. Je pense qu'on a aujourd'hui déjà identifié les risques.
02:13C'est déjà le plus important lorsqu'on a identifié les risques de menaces pour les entreprises et les organisations.
02:18On a fait déjà 50% du chemin.
02:21Mais oui, on voit apparaître de plus en plus d'attaquants qui utilisent des agents IA
02:27pour orchestrer, automatiser et surtout aller plus vite dans leur capacité d'exploiter des vulnérabilités
02:34et donc de cibler des entreprises.
02:35Parce que je dis incontrôlable en référence justement à l'affaire de l'attaque contre Guinface
02:40qui n'était pas volontaire de la part d'OpenAI et de ses agents.
02:46Donc vous nous dites, bon, là sans doute on est dans des cas très spécifiques,
02:50mais en tout cas, ça représente aujourd'hui une nouvelle surface d'attaque.
02:54Ça représente une nouvelle surface d'attaque et ça représente également une nouvelle population d'attaquants.
02:59Et c'est deux choses qui sont différentes.
03:02Lorsqu'on déploie des agents IA au sein d'une organisation,
03:06évidemment, on augmente sa surface d'attaque,
03:08comme quand on a déployé du cloud par rapport à des infrastructures traditionnelles.
03:13Mais ce que l'on voit apparaître également,
03:15c'est cette capacité des agents à opérer eux-mêmes des attaques.
03:21Et donc là, ils deviennent en fait,
03:24quelquefois sans le vouloir lorsque ce sont des agents qui sont déployés en interne,
03:28des attaquants.
03:30On pourrait presque parler d'insiders, c'est-à-dire des attaquants internes.
03:33Il est attaqué par son propre agent en fait, c'est ça un des nouveaux risques.
03:37C'est un des nouveaux risques.
03:38On parlait tout à l'heure d'attaques externes,
03:40il faut aussi imaginer qu'un agent qu'on puisse déployer en interne
03:45a les mêmes capacités et donc a la possibilité éventuellement
03:49de commencer à contourner, utiliser des vulnérabilités
03:52ou contourner des droits d'accès.
03:54Bon, parce que c'est comme si on n'en avait pas assez, j'ai envie de dire,
03:57déjà la quantité d'attaques aujourd'hui informatiques est phénoménale.
04:03Pour les entreprises, ça demande des organisations de plus en plus importantes
04:07et donc de plus en plus aussi de dépenses, de coûts.
04:11Comment est-ce que vous voyez cette course entre la menace et la défense évoluer ?
04:18Est-ce que selon vous, on va réussir à courir à la même vitesse ?
04:21Alors je pense que c'est compliqué.
04:23Coesity publie chaque année un rapport qui mesure l'écart
04:26entre le niveau de confiance et les attaques réelles.
04:29Et le dernier rapport, daté d'il y a quelques semaines,
04:31indique qu'en 2025, 85% des entreprises françaises ont été attaquées avec succès.
04:37C'est 9 points de plus que l'année précédente.
04:40Donc on voit effectivement que l'attaque continue d'augmenter.
04:44Finalement, le type d'attaque évolue
04:47parce que les IA sont de plus en plus puissantes,
04:50le facteur le plus important, c'est celui du temps.
04:53Et aujourd'hui, on voit les IA utiliser ce qu'on appelle des failles D0,
04:58c'est-à-dire des failles à la fois immédiatement détectées
05:01et exploitées dans la foulée, ce qui n'était pas le cas précédemment,
05:04en tout cas avec pas la même échelle de temps.
05:06Et c'est ça qui rend l'exercice extrêmement compliqué,
05:09c'est que les failles de sécurité sont détectées beaucoup,
05:11beaucoup plus vite que les patchs qui vont permettre la correction
05:16de ces failles sont rendues disponibles.
05:18Elles sont détectées plus vite et on en détecte donc plus ?
05:21Plus, beaucoup plus vite, plus en volume.
05:24Et encore une fois, il faut du temps pour corriger
05:27et c'est ça qui crée un écart aujourd'hui qui est un peu embêtant.
05:30Pour répondre à la question, les attaquants sont en position de force.
05:33Et Olivier, c'est un nouveau type de menace, véritablement ?
05:38Ce n'est pas un nouveau type de menace, c'est simplement que c'est une menace
05:40C'est une menace traditionnelle mais qui vient différemment, c'est ça ?
05:43Qui est automatisée, donc beaucoup plus rapide.
05:45Et c'est le facteur de temps qui est le facteur le plus important en termes de changement.
05:50Vous êtes d'accord avec ça ? On est sur le même type de menace,
05:52donc a priori, il faut s'organiser de la même façon avec les mêmes protections ?
05:56Alors, il faut quand même accélérer les protections.
05:58Je rejoins entièrement ce qu'a dit Olivier.
06:00On a une problématique à deux niveaux, le volume et la vitesse.
06:05Donc on va se retrouver devant un volume beaucoup plus important de vulnérabilité
06:09et en même temps, des attaquants qui exploitent de manière beaucoup plus rapide.
06:13Pour répondre à cette problématique-là, il faut comprendre deux éléments.
06:17Le premier, c'est les agents IA ont des compétences.
06:20Comme aujourd'hui, on voit que les attaquants ont besoin de compétences,
06:25eh bien les agents les ont ces compétences.
06:26On leur donne automatiquement des compétences.
06:28Ils ont aussi des accès.
06:30Et ça, c'est sur ce deuxième élément.
06:31Téléble a également sorti une étude sur le niveau des identités non humaines.
06:39Lorsqu'on parle d'identité, vous savez, ce sont les accès qu'on a tous
06:43pour accéder à des systèmes d'information.
06:45Les agents, également, on doit leur donner des identités.
06:47On leur donne également des accès.
06:49Les agents internes, là.
06:50On parle déjà de nos agents IA dans l'entreprise.
06:53Exactement, parce qu'ils représentent cette surface d'attaque-là.
06:56Et donc, du coup, les droits d'accès non humains, c'est à peu près 52%.
07:00Aujourd'hui, on a plus de droits d'accès non humains.
07:03Déjà aujourd'hui ?
07:04Déjà aujourd'hui, on a plus de droits d'accès non humains
07:06qui, en plus, ont des privilèges excessifs.
07:09Et 18% des organisations ont déployé des agents IA
07:12avec des privilèges beaucoup plus élevés que ce qu'ils devraient avoir.
07:17Parce qu'ils en ont besoin ?
07:18Parce qu'ils en ont besoin.
07:19Pour agir de manière autonome, on est obligé de leur donner des privilèges.
07:22Exactement. On doit leur donner des accès.
07:25Si on veut qu'un agent, par exemple, automatise une tâche,
07:27il doit accéder à des systèmes.
07:29Mais souvent, on donne des droits très élevés.
07:33Et donc ça, c'est aussi très important.
07:34Vous parliez de surface d'attaque tout à l'heure.
07:36Là, on est vraiment sur une problématique.
07:38Le comportement d'un agent IA est très difficile à prédire.
07:41Un agent IA, on lui donne un objectif.
07:42On ne lui dit pas comment.
07:44Alors, ce qui, pour une conscience humaine,
07:46va guider la façon dont on va atteindre l'objectif,
07:49l'IA n'a pas de conscience humaine.
07:50Et je pense que ça, c'est le point qui est difficile à gérer.
07:53Je donne un objectif.
07:54L'IA va chercher l'objectif, quel que soit le moyen.
07:57Et c'est là que le sujet est un peu compliqué, même en interne.
08:01Alors, quelles sont vos recommandations ?
08:03Parce que là, on se dit, ok, donc on ne peut pas y arriver.
08:05Parce que les agents, nos propres agents peuvent nous attaquer.
08:08On doit leur donner des accès importants parce qu'il faut qu'ils puissent agir de manière autonome.
08:14Sinon, ça ne sert à rien de monter toute une armée d'agents IA.
08:19Donc, qu'est-ce qu'on peut faire ? Comment on s'organise ?
08:21Le point le plus important, c'est d'accepter qu'on va être attaqué.
08:25Et donc, il faut faire évoluer l'état d'esprit pour se dire, une fois que je suis attaqué, je
08:30fais quoi ?
08:31Et finalement, la seule réponse qui va intéresser tout le monde, c'est à quelle vitesse je peux reconstruire le
08:35système d'information ?
08:37On revient toujours sur l'objectif de la résilience.
08:40C'est la résilience. C'est la seule façon de faire.
08:42Encore une fois, l'écart entre l'attaque et la défense ne fait que s'accroître.
08:47La seule réponse qui puisse avoir un sens, c'est d'accepter qu'on va être attaqué.
08:51Et de se dire, à partir de là, il faut que je puisse reconstruire très vite.
08:54C'est aujourd'hui la seule réponse qui paraît saine.
08:58Est-ce qu'on peut mettre en place quand même des protections spécifiques en matière de cybersécurité ?
09:04Alors, il y a deux choses.
09:05Tout à fait d'accord sur le fait qu'il faut changer complètement le mindset.
09:09Détecter, détecter, détecter, c'est déjà trop tard.
09:11Et surtout, ça va trop vite.
09:12Donc, il faut avoir une approche préventive, résiliente, apporter plus de vitesse également.
09:18Donc, en fait, on va commencer à introduire de l'IA côté défense.
09:22Pour, lorsqu'on parlait de ce volume de vulnérabilité qui augmente, on ne peut pas tout patcher.
09:26Il faut automatiser.
09:28L'automatisation doit aussi passer par le déploiement d'outils d'IA qui permettent de faire ça,
09:33afin de réduire le bruit et de s'occuper finalement de l'essentiel.
09:37Donc là, ce serait de l'IA automatisé pour la détection ?
09:42Non, plutôt pour l'orchestration de ce qu'il faut faire en termes de tâches,
09:46pour rémédier, par exemple, patcher des vulnérabilités le plus vite possible.
09:50D'accord.
09:52Vraiment, dans la phase de prévention et pas que dans la phase de détection,
09:56réduire le risque de cette manière-là, avoir une approche par les risques,
10:00c'est-à-dire regarder ce qui est essentiel, ce qui peut être exposé,
10:05et évidemment, réduire cette partie-là en ne se focalisant que sur l'essentiel,
10:11donc réduire le risque de ce côté-là.
10:14Et ça demande aussi d'avoir une excellente connaissance, en fait, du nombre d'agents IA
10:19qu'on a déjà, nous, en interne dans l'entreprise, de leur droit d'accès, de leur identité,
10:25si elles sont, justement, corrompues ou non.
10:27Enfin, ça demande d'avoir une cartographie encore plus fine, finalement, des assets de l'entreprise.
10:32La cartographie, elle est nécessaire, elle n'est pas facile,
10:35puisque les agents IA poussent comme des champignons en ce moment,
10:38donc c'est très, très compliqué à contrôler.
10:41Néanmoins, aussi, pour des histoires d'audit, il faut être capable de tracer l'activité d'un agent IA.
10:47Éventuellement, il faut être capable de restaurer l'activité d'un agent IA
10:50si son activité avait été effacée par une attaque, quelle qu'elle soit.
10:55Mais donc, dans tous les cas, il faut faire attention de pouvoir sauvegarder l'intégralité
10:59des activités qui sont, en ce moment, réalisées,
11:03qu'elles soient réalisées par un agent humain ou par un agent IA, peu importe.
11:07Il faut avoir cette approche qui soit vraiment exhaustive vis-à-vis de la problématique de l'entreprise.
11:11Et la cartographie, elle est essentielle.
11:13Il faut évidemment cartographier les données sensibles,
11:16celles qui sont sensibles à la régulation RGPD, par exemple,
11:20celles qui vont être sensibles aussi aux services minimums ou aux services vitaux d'une entreprise
11:24pour pouvoir identifier très vite quand je dois reconstruire,
11:28où est-ce que je dois le faire en priorité.
11:30Et ça demande beaucoup de travail.
11:32Il y a un outil spécifique, aujourd'hui, qui est vraiment adapté à cette menace agentique
11:39en matière de cyber, où vraiment, vous nous dites, là,
11:42il faut reprendre les bonnes recettes traditionnelles avec la prévention, la détection, la remédiation.
11:49Je ne pense pas qu'aujourd'hui, il y ait un outil qui soit efficace.
11:53Malheureusement, ça se saurait.
11:54Et en plus de ça, on est sur un monde extrêmement mouvant.
11:57Oui. Mais vous dites que ça va vite, l'IA agentique, mais est-ce que peut-être qu'il faudrait
12:01ralentir,
12:03ne déployer des agents que dans certaines conditions ?
12:06Est-ce qu'il y a aussi peut-être des bonnes pratiques à mettre en place de cybersécurité
12:10au moment du déploiement des agents ?
12:12Alors, moi, je dirais qu'on commence à avoir des outils.
12:14Ce qui est très important, c'est déjà de prendre conscience du risque et de pouvoir le réduire.
12:18Et lorsqu'on revient à l'utilisation d'IA dans des outils, par exemple,
12:22de réduction d'exposition, globalement, sur l'ensemble,
12:26avoir la cartographie de l'ensemble des assets permet également de réduire ce risque-là.
12:32Et introduire de l'IA dans ces outils déjà existants permet tout simplement d'aller plus vite.
12:37Oui. Donc, utiliser les agents contre les agents.
12:39C'est ça un peu...
12:40Les agents contre les agents, ou tout simplement permettre à ceux qui défendent
12:44d'avoir les mêmes capacités que ceux qui attaquent.
12:47Il y a quand même une bonne nouvelle dans cette situation, dans cet horizon.
12:50On termine sur la bonne nouvelle.
12:51C'est que l'IA, les modèles frontières d'IA, aujourd'hui, font des ravages en termes de détection
12:57et d'exploitation des vulnérabilités.
13:00Et une fois que toutes ces vulnérabilités, en tout cas les principales,
13:03auront été identifiées et corrigées,
13:06la défense va rattraper une partie de son retard.
13:09Et donc, on va finir par réduire un peu l'écart qu'on vit aujourd'hui.
13:12Merci beaucoup, Olivier Savornin de Quasity et Bernard Montel de Ténébol.
13:18Merci à vous de nous suivre.
13:19C'était Smartech, votre émission quotidienne sur la tech et le numérique.
13:23Vous regardez sur la chaîne Bsmart.
13:25Très bonne journée à tous.
13:26Sous-titrage Société Radio-Canada
13:30Sous-titrage Société Radio-Canada
Commentaires

Recommandations