Les RSSI ne peuvent plus ignorer la menace de l’État-nation

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

L’IA réduit les obstacles aux attaques sophistiquées et réduit le temps de réponse des défenseurs, obligeant les RSSI à traiter les menaces géopolitiques comme un risque d’entreprise de plus en plus urgent.

endif; ?>

Les tensions entre les agences de renseignement américaines et les défenseurs du secteur privé sont depuis longtemps une caractéristique du paysage de la cybersécurité, l’équilibre oscillant entre une collaboration approfondie et des frictions.

L’objectif des RSSI est généralement d’éloigner les adversaires des réseaux le plus rapidement possible afin de contenir les responsabilités, tandis que les intervenants gouvernementaux souhaitent rester plus longtemps dans les systèmes compromis pour surveiller l’adversaire et recueillir des renseignements.

L’utilisation accélérée de l’IA par les acteurs de la menace étatique aggrave cette tension en brouillant la distinction entre les menaces à la sécurité nationale et les menaces ordinaires des entreprises. Ces lignes floues ne signifient pas que les RSSI doivent assumer davantage de fonctions actuellement attribuées à la NSA ou au FBI. Mais cela signifie que les RSSI doivent intégrer davantage de menaces géopolitiques dans la gestion ordinaire des risques et traiter de plus en plus l’activité des États-nations comme faisant partie de leurs modèles de menace.

De plus, selon les responsables gouvernementaux, ils doivent également travailler plus étroitement avec le gouvernement fédéral, car le front cybernétique devient plus rapide et plus complexe.

« L’essentiel, de mon point de vue et du point de vue du président, est de s’engager d’une nouvelle manière avec l’industrie privée », a déclaré Sean Cairncross, directeur national américain de la cybersécurité, aux participants au sommet de Billington sur la cybersécurité au début du mois. « Afin d’aller de l’avant, de protéger les infrastructures critiques et de garantir que les systèmes sur lesquels nos citoyens comptent dans leur vie quotidienne sont protégés et sécurisés, nous avons besoin d’une relation main dans la main. »

Pourquoi les entreprises peuvent être des cibles sans le savoir

« Le nombre de fois où je suis allé dans des organisations… et je me suis dit : « Oui, mais pourquoi serions-nous la cible des États-nations ? » », dit-il.

Fokker cite les Pays-Bas, qui sont devenus le deuxième exportateur mondial de produits agricoles grâce à leur expertise dans l’optimisation de la technologie des serres. En conséquence, les acteurs chinois ciblent les exploitations de serres et leurs fournisseurs pour voler leurs secrets technologiques.

« Toute l’industrie s’est dit : « Hé, je cultive juste des tomates » », explique Fokker. « ‘J’ai Windows 95 et je ne l’ai pas mis à jour. Je m’en fiche de l’informatique ou autre.' »

Le défi pour la plupart des RSSI est d’identifier si et dans quelle mesure leurs recherches, contrats, clients, fournisseurs, infrastructures ou accès les rendent stratégiquement pertinents pour les acteurs étrangers de la menace, car les États-nations essaient également en permanence de comprendre cela.

« Ce n’est pas parce que vous n’avez pas nécessairement été témoin de ces incidents que vous n’en serez pas affecté », déclare Hultquist.

L’IA va rendre les acteurs de la menace encore plus efficaces, en augmentant leur capacité à se prépositionner discrètement au sein des actifs organisationnels. « Étant donné la capacité de l’IA à les aider à résoudre les problèmes techniques, ils seront tout simplement meilleurs que par le passé », déclare Hultquist.

Le prépositionnement convertit la géopolitique en risque d’entreprise

Les dirigeants gouvernementaux présents au Sommet de Billington ont cité les menaces potentielles de la part de la Chine en particulier comme l’une des principales raisons pour lesquelles ils ont exhorté le secteur privé à intensifier son jeu de défense contre les États-nations.

« Qu’allons-nous faire (dans une) situation (où) nous voyons les Chinois prendre des mesures significatives dans le cyberespace pour dégrader nos infrastructures civiles critiques ? » Nick Andersen, directeur par intérim et directeur adjoint de l’Agence de cybersécurité et de sécurité des infrastructures (CISA), a déclaré lors de l’événement.

L’IA n’a pas modifié les objectifs géopolitiques derrière les intrusions des États-nations, mais elle a modifié la rapidité et l’ampleur des actions des adversaires.

Ce que l’IA change réellement – ​​et ce qu’elle ne change pas

Bien que certains experts craignent que la technologie de l’IA puisse déclencher une guerre autonome dans le cyberespace, un impact plus réaliste est qu’elle pourrait abaisser le seuil des activités malveillantes.

« Pendant que nous parlons du côté défensif, nous avons constaté que les attaquants ont également adopté l’IA dans leur propre flux de travail, ce qui pourrait finalement être considéré comme un obstacle à la sophistication d’une attaque au niveau de l’État-nation », a déclaré Thakur de Symantec.

Pour rendre le défi encore plus grand, l’IA peut permettre à de nombreux acteurs de la menace – même des cybercriminels relativement amateurs – de lancer ce qui pourrait ressembler à une attaque sophistiquée dirigée par un État-nation. « Si cette barre est abaissée, tous les RSSI devraient se dire : ‘Wow, maintenant même les voleurs de cartes de crédit ressemblent à des attaquants d’États-nations ; je dois être capable d’améliorer mon jeu' », déclare Thakur.

La disponibilité généralisée de modèles d’IA de haut niveau et ouverts en provenance de Chine contribue à la mise à niveau de la sophistication des États-nations et des cybercriminels. David Wong, directeur de Mandiant, Google Cloud, a déclaré lors d’un panel lors du sommet de Google sur la cyberdéfense la semaine dernière : « Imaginez un monde dans lequel vous avez un État-nation qui utilise un modèle open source ou open-weight et qui le dirige vers les infrastructures critiques. »

L’IA compresse la fenêtre de réponse

L’IA réduit l’intervalle entre la divulgation et l’exploitation des vulnérabilités à quelques minutes ou secondes, dépassant potentiellement les processus de mise à jour de correctifs conventionnels.

« Un de mes amis m’a dit un jour, en parlant de cet acteur nord-coréen : ‘Ce type, chaque jour, il se réveille et voit s’il y a un jour zéro ou autre dans ces appareils, et il commence simplement à fonctionner dessus’, explique Hultquist de Google. « L’avenir, c’est qu’il n’aura pas à se réveiller car l’agent aura déjà géré tout cela. Il pourra se sortir du cycle et l’accélérer considérablement. »

Le délai compressé rend les correctifs seuls inadéquats pour lutter contre les menaces des États-nations, étant donné que les quelques secondes entre la découverte et l’exploitation laissent aux organisations aucune capacité réaliste de mettre à jour les correctifs à temps. « Il suffit d’ouvrir la fenêtre quelques secondes et quelqu’un entre », explique Fokker de Trellix.

Ce que les RSSI devraient faire maintenant

Bien que se préparer aux attaques des États-nations à l’ère de l’IA ne soit pas une tâche simple, les experts proposent quatre actions immédiates que les RSSI devraient envisager.

La première consiste à calibrer la menace sans attendre que des attaques d’IA véritablement autonomes se produisent. Dans moins de 10 % des cas actuels de réponse aux incidents de Mandiant, environ 90 % ou plus de l’activité d’intrusion était agentique ou activée par l’IA, explique Carmakal de Mandiant.

L’IA est déjà présente dans de nombreuses attaques, mais les intrusions essentiellement autonomes restent rares, comme le suggère l’estimation de Carmakal. Les RSSI doivent se préparer à une rapidité et une ampleur bien plus grandes à mesure que le pourcentage d’attaques entièrement agents augmente.

La deuxième tâche des RSSI est de planifier leur fonctionnement via un compromis. Les RSSI doivent déterminer si les opérations critiques peuvent continuer si l’informatique de l’entreprise doit être isolée, les informations d’identification révoquées, les services cloud interrompus ou l’infrastructure externe indisponible.

Les responsables de la cybersécurité devraient réorganiser les exercices sans déclarer hors de portée les perturbations prolongées de l’électricité, des télécommunications, de l’eau, du cloud ou des fournisseurs. « Nous avons probablement assisté à des exercices de continuité des activités et à des exercices de simulation au cours desquels nous pourrions très facilement résoudre de nombreux problèmes difficiles », a déclaré Andersen de CISA. « Cela ne suffit plus. »

La troisième tâche consiste à réduire l’exposition et à réduire le temps de décision autant que possible. « De nombreux contrôles de sécurité de base dont vous disposez dans le monde non-IA aident à lutter contre les attaques d’IA – des choses comme le zéro confiance, des choses comme la MFA, des choses comme la limitation de la quantité de données que vous avez en ligne », a déclaré Wong de Mandiant.

Enfin, comme c’est le cas pour presque tout ce que fait un RSSI, il est essentiel de rechercher des directives au niveau de la direction et du conseil d’administration. Les experts affirment que la résilience des États-nations ne peut pas être un mandat non financé confié aux conseils d’administration, et que les PDG doivent autoriser les investissements, les interruptions opérationnelles et la planification inter-entreprises nécessaires pour rendre la résilience réelle.

« De nombreux RSSI savent exactement ce qu’ils doivent faire », déclare Fokker de Trellix. « Ils ont juste besoin d’être habilités à le faire. »

Menaces persistantes avancéesCyberattaquesCybercriminalitéSécuritéIntelligence artificielle