if ( !emtpy($headline_subheadline ) ) : ?>
La « fenêtre du défenseur » d’OpenAI donne aux RSSI un calendrier plus clair pour transformer l’accès à l’IA en un avantage opérationnel.
endif; ?>
En avril, j’ai écrit sur ce que j’ai appelé la fenêtre de parité Cyber AI. Il s’agit de la rare période au cours de laquelle défenseurs et adversaires ont eu accès à la même technologie transformatrice à peu près au même moment. Pendant la majeure partie de l’histoire de la cybersécurité, les capacités offensives avancées ont atteint les attaquants des années avant que les défenseurs ne puissent réagir avec une technologie comparable. L’IA a changé ce modèle.
À l’époque, mon argument était simple. La parité crée une opportunité, et sa valeur dépend de ce que les défenseurs en font. J’ai également prévenu que la fenêtre se rétrécirait.
Cinq mois plus tard, nous avons une meilleure idée de la rapidité avec laquelle cela s’est produit.
OpenAI a récemment décrit ce qu’il appelle la « fenêtre du défenseur ». Greg Brockman a écrit que les modèles ouverts dotés de cybercapacités significatives n’ont déjà que quelques mois de retard sur les systèmes frontières et que les organisations doivent commencer à automatiser considérablement leurs programmes de sécurité au cours des prochains mois. L’avertissement a un poids inhabituel après que les propres modèles d’OpenAI, fonctionnant lors d’évaluations internes de cybersécurité, ont contourné les contrôles et compromis des parties de l’infrastructure de production de Hugging Face.
Pour les RSSI, l’importance va bien au-delà d’une autre étape importante de l’IA. La fenêtre de parité a donné aux défenseurs un accès simultané à une nouvelle capacité. La fenêtre du défenseur fixe un délai pour convertir cet accès en capacité institutionnelle.
Cela devrait déterminer ce que feront ensuite les responsables de la sécurité.
La fenêtre est opérationnelle
Le débat autour de l’IA en matière de sécurité a évolué rapidement. Il y a un an, de nombreux RSSI avec lesquels j’ai parlé se demandaient encore si l’IA pouvait enquêter sur les alertes avec suffisamment de précision pour la production. La discussion s’est rapidement étendue au déploiement, à l’architecture, à la confiance et à l’effet sur les équipes de sécurité.
Aujourd’hui, la question que j’entends le plus souvent est de savoir à quelle vitesse les organisations peuvent mettre l’IA au travail tout en gérant le risque opérationnel qui accompagne une plus grande autonomie.
Le propre programme de sécurité d’OpenAI offre un signal utile. Brockman écrit que presque toutes les alertes de sécurité initiales d’OpenAI sont déjà triées par les services de renseignement avant que les humains ne soient impliqués. L’entreprise connecte les détections à des réponses automatisées limitées et utilise continuellement l’intelligence de pointe pour sonder son environnement à la recherche de chemins d’attaque, de vulnérabilités, de mauvaises configurations, de privilèges excessifs et de relations de confiance involontaires.
Les progrès doivent désormais être mesurés par la quantité de travail de sécurité qu’une organisation peut transférer en toute sécurité à la vitesse des machines tout en préservant la responsabilité, la visibilité et le jugement humain.
Cela nécessite des changements dans le modèle opérationnel autour de la technologie. Les responsables de la sécurité doivent déterminer où l’IA peut s’approprier le travail, comment les performances seront mesurées, quand l’autorité peut s’étendre et où les gens restent responsables des décisions qui en découlent.
Commencez là où les performances peuvent être mesurées
La première priorité consiste à identifier les flux de travail de sécurité dont les résultats peuvent être évalués de manière rigoureuse.
L’enquête d’alerte est un domaine évident. Le phishing, les événements d’identité, les alertes de point de terminaison et les flux de travail similaires génèrent d’importants volumes de travail répétitif de collecte de preuves. Ils ont également établi des pratiques d’analyse qui donnent aux RSSI une base de référence pour mesurer les performances de l’IA.
J’ai vu des analystes expérimentés tester des systèmes d’IA en répétant les enquêtes étape par étape et en recherchant des erreurs dans la conclusion ou le raisonnement. Cet instinct est sain. Cela crée les preuves nécessaires à la confiance.
Les responsables de la sécurité devraient formaliser ce processus. Mesurez l’accord entre les conclusions de l’IA et les analystes expérimentés. Suivez les faux positifs, les faux négatifs, les escalades, les données manquantes, la durée de l’enquête et les preuves à l’appui de chaque détermination. Étudiez les circonstances dans lesquelles les performances restent cohérentes et les circonstances dans lesquelles l’ambiguïté augmente.
Au fil du temps, cela crée un enregistrement empirique des performances qui peut guider les décisions concernant une autonomie supplémentaire.
Faire de la confiance une mesure opérationnelle
Les RSSI doivent considérer la confiance comme quelque chose qu’ils peuvent observer et mesurer.
Une équipe de sécurité doit être en mesure de répondre aux questions de base sur chaque flux de travail basé sur l’IA. Quelles preuves ont conduit à cette conclusion ? Quels systèmes ont été interrogés ? Où manquait-il des informations ? À quelle fréquence les analystes expérimentés sont-ils d’accord avec le résultat ? Dans quelles conditions le système dégénère-t-il ?
Ces réponses donnent aux responsables de la sécurité une base pour définir des seuils d’autorité.
Un flux de travail avec un solide historique de conclusions de haute confiance peut passer d’une analyse en lecture seule à des actions recommandées, puis à une exécution limitée. Les politiques régissant les infrastructures critiques, les identités privilégiées, les données sensibles et les changements à fort impact peuvent établir différents niveaux de surveillance en fonction du risque commercial.
La progression suit les performances démontrées. Chaque cycle réussi apporte des preuves supplémentaires, et ces preuves donnent à l’organisation la confiance nécessaire pour déterminer où l’IA peut assumer une plus grande responsabilité en toute sécurité.
Définissez la réponse à la vitesse de la machine avant d’en avoir besoin
Une enquête plus rapide crée naturellement la prochaine question opérationnelle : que se passe-t-il une fois que le système est parvenu à une conclusion ?
Les RSSI doivent établir une autorité de réponse avant qu’un incident ne force la pression sur ces décisions. Les politiques de réponse peuvent tenir compte de la criticité des actifs, de leur identité, de leur réversibilité, de leur impact sur l’entreprise et de la confiance dans l’enquête sous-jacente. Une révocation de session ou une mesure de confinement temporaire présente un profil de risque différent de celui de l’arrêt de l’infrastructure de production ou de la modification de l’accès à un système commercial critique.
Les responsables de la sécurité, les propriétaires d’infrastructures, les équipes juridiques et les parties prenantes de l’entreprise doivent avoir une compréhension commune de l’autorité attribuée à l’IA dans ces scénarios. La politique doit indiquer clairement quelles actions peuvent être exécutées automatiquement, lesquelles nécessitent une approbation et lesquelles restent sous contrôle humain direct.
Lorsqu’une attaque se déroule à la vitesse d’une machine, ces décisions ne peuvent pas commencer après l’attaque. L’autorité prédéfinie réduit la latence des décisions et permet à l’organisation d’agir dans les limites établies lorsque chacun a eu le temps d’envisager les conséquences.
Investissez la capacité récupérée dans une défense proactive
La fenêtre du défenseur a bien plus de valeur lorsque l’IA modifie ce que l’organisation de sécurité peut faire de son temps.
À mesure que le travail d’enquête répétitif se déplace vers les machines, les RSSI doivent délibérément réorienter les capacités humaines vers la chasse aux menaces, l’ingénierie de détection, l’analyse des chemins d’attaque, l’architecture de sécurité et l’amélioration du contexte organisationnel qui guide les décisions défensives.
C’est là que l’avantage peut commencer à s’accumuler.
Une enquête peut révéler une règle de détection bruyante. Une chasse aux menaces peut révéler une lacune de couverture. Des escalades répétées peuvent identifier une télémétrie manquante ou une politique peu claire. Les analystes peuvent transformer ces résultats en contrôles plus stricts, en détections améliorées, en procédures de réponse améliorées et en moins d’alertes évitables entrant dans le système.
Je pense qu’il s’agit de l’un des changements organisationnels les plus importants à venir. L’équipe de sécurité peut de plus en plus tirer des leçons de chaque enquête et utiliser ces leçons pour améliorer l’environnement lui-même. Les analystes gagnent plus de temps pour poser des questions qui ne rentrent jamais dans la file d’attente des alertes, comme par exemple : où sommes-nous exposés ? Que nous manque-t-il ? Que devrions-nous chasser ensuite ?
Transformez la fenêtre en une capacité durable
La fenêtre de parité Cyber AI a donné aux défenseurs quelque chose de rare : l’accès à une technologie transformatrice avant que les adversaires n’aient eu des années pour établir une avance incontestée.
La fenêtre du défenseur ajoute de l’urgence. Les capacités concentrées aujourd’hui parmi les organisations pionnières continueront à se diffuser. L’expérimentation offensive va se développer. Les vulnérabilités de longue date, les configurations faibles, les autorisations oubliées et la dette technique accumulée deviendront plus faciles à découvrir et à exploiter. OpenAI demande explicitement aux organisations de profiter des mois à venir pour renforcer leurs défenses et mettre une IA performante entre les mains des équipes de sécurité.
J’ai déjà sous-estimé le rythme une fois. Je m’attendais à ce que la confiance des entreprises dans les enquêtes autonomes se développe au fil des années. J’ai vu cette confiance se développer beaucoup plus rapidement à mesure que les équipes accumulaient des preuves opérationnelles et apprenaient où elles pouvaient étendre en toute sécurité la responsabilité d’IA.
Les RSSI contrôlent toujours le degré de préparation de leur organisation à mesure que ces capacités se développent. Le travail est désormais pratique. Identifiez les flux de travail mesurables, établissez une confiance fondée sur des preuves, définissez l’autorité de réponse et redirigez l’expertise humaine vers une défense proactive et une amélioration continue.
En avril, j’ai soutenu que la valeur de la parité dépendrait de l’exécution. Cinq mois plus tard, cette ouverture se rétrécit visiblement. Les capacités de pointe se diffusent plus rapidement, les expérimentations offensives s’accélèrent et le temps disponible pour transformer l’accès à l’IA en capacité institutionnelle diminue.
La fenêtre du défenseur reste ouverte et chaque nouvelle avancée la rétrécit. Ce que les RSSI construiront dans les mois à venir déterminera s’ils entreront dans la prochaine phase de sécurité basée sur l’IA avec un avantage défensif durable.



