if ( !emtpy($headline_subheadline ) ) : ?>
Avec l’augmentation des découvertes de failles, la simulation contradictoire et les tests d’intrusion continus peuvent aider les RSSI à identifier les vulnérabilités les plus importantes. De nouveaux outils autonomes sont là pour donner un coup de main, mais les praticiens qualifiés restent essentiels.
endif; ?>
L’essor de l’IA confronte les RSSI à encore plus de vulnérabilités que jamais, ce qui entraîne des décisions de plus en plus difficiles quant aux correctifs à prioriser.
Et la crainte parmi les responsables informatiques est que ces mauvais jours ne deviennent plus fréquents, car l’assaut croissant des vulnérabilités découvertes donne également aux attaquants davantage de failles à exploiter.
En conséquence, les RSSI doivent repenser la gestion des vulnérabilités, un changement stratégique nécessaire qui place également les opérations de sécurité offensives au centre de leurs programmes.
Ou, comme le dit Antani d’Horizon3.ai : « Le fardeau de la priorisation et de la décision de ce qu’il ne faut pas faire n’a jamais été aussi difficile. Et la seule façon de le faire correctement est de prouver l’exploitabilité dans les systèmes de production à l’aide de tests d’intrusion et de capacités de sécurité offensives. »
Les méthodes de sécurité offensives, telles que les tests d’intrusion, le red teaming et la validation du chemin d’attaque, permettent aux RSSI de tester quelles faiblesses peuvent conduire à une compromission significative.
C’est pourquoi Conway, Antani et d’autres leaders et experts en sécurité conseillent aux RSSI d’améliorer leurs stratégies de sécurité offensives dans le but de simuler des cyberincidents réels afin de détecter les vulnérabilités susceptibles de conduire à de graves compromissions du système avant leurs adversaires.
La priorisation des correctifs nécessite des tests d’intrusion plus fréquents
La plupart des organisations effectuent historiquement des tests d’intrusion basés sur la conformité une fois par an, voire un peu plus souvent dans certaines circonstances. Mais aujourd’hui, à l’ère de l’IA, les acteurs malveillants peuvent exploiter des vulnérabilités qui causent de graves problèmes en quelques heures et quelques minutes, ce qui rend nécessaire une certaine forme de test d’intrusion et de surveillance continue.
Ces boucles automatisées peuvent offrir une priorisation rapide, aidant les RSSI à parcourir le tsunami de rapports de vulnérabilité générés par des modèles pionniers tels que Claude Mythos pour identifier rapidement ceux qui méritent des correctifs prioritaires.
Les experts affirment que l’une des priorités les plus urgentes dans les opérations offensives est de comprendre comment les faiblesses peuvent se combiner ou comment les vulnérabilités peuvent s’enchaîner.
Selon Rapp, certains des modèles de pointe de l’IA les plus avancés pourraient amener cette forme plus complexe de tests de sécurité à de nouveaux niveaux « artistiques ». « L’un des domaines que nous commençons à examiner est de savoir comment utiliser ces modèles les plus performants, sans garde-fous, pour simuler ce que font les acteurs de la menace », dit-il.
Pour toutes ces raisons, les défenseurs pensent que les tests d’intrusion annuels axés sur la conformité, bien que restant un outil précieux et approfondi dans la boîte à outils de sécurité offensive, devraient être complétés par une surveillance continue et des tests plus fréquents.
L’expertise à l’ancienne et le pipeline de formation comptent toujours
L’équipe rouge traditionnelle est toujours allée au-delà de la numérisation de code. Les équipes rouges crochetent des serrures, se faufilent dans des bâtiments et conçoivent des courriels trompeurs élaborés et des opérations trompeuses complexes qui impliquent parfois de faux personnages et même de faux bureaux et vitrines.
Mogull du CSA, qui teste désormais chaque morceau de code qu’il écrit avec l’IA, voit toujours un rôle aux testeurs humains. « J’ai beaucoup d’amis qui sont testeurs et membres de l’équipe rouge. Ils viendront toujours, mais maintenant ils apportent le plus gros pistolet, l’expérience du grand match », dit-il.
Grey Swan’s Winter convient que même avec une surveillance continue et des tests d’intrusion, le type de mesures périodiques qui constituent traditionnellement une sécurité offensive peut apporter un niveau de profondeur et de preuves numériques que les tests instantanés et automatisés ne peuvent pas fournir. Mettre en œuvre des mesures plus autonomes en raison du rythme accéléré de l’IA « ne veut pas dire que la conformité SOC 2, votre test d’intrusion annuel qui pourrait aller un peu plus loin, n’est pas utile car vous devez sonder ces systèmes en profondeur et aussi en quelque sorte le prouver », dit Winter.
Kelley de Noma Security souligne que même si la surveillance de l’IA et les tests d’intrusion peuvent surpasser les méthodes traditionnelles, il est crucial que les programmes de cybersécurité retiennent du personnel humain possédant les compétences fondamentales en matière de sécurité offensive pour guider les processus automatisés qui pourraient éclipser les anciens modes de test.
« Même s’ils n’ont pas à faire tout le travail manuellement, comprendre les techniques, les premiers principes et les fondements de ce qui constitue un chemin d’exploitation, comment gérer ces outils, comment contrôler ces outils sera une compétence vraiment importante et utile », déclare Kelley.
Préserver cette expertise nécessite également de former la prochaine génération de professionnels de la sécurité offensive. Mogull craint que l’automatisation du travail de débutant puisse éliminer l’expérience dont les praticiens débutants ont besoin pour devenir des experts seniors.
« Vous pouvez toujours embaucher des personnes de niveau inférieur, vous les formez sur les outils d’IA, mais vous leur demandez également d’effectuer une validation manuelle, non pas de manière punitive, mais pour maintenir leurs compétences », explique Mogull. « Et pour qu’ils intègrent en quelque sorte certains de ces principes fondamentaux de sécurité. »
Rapp de Proofpoint convient que l’industrie a encore besoin de cyberprofessionnels imprégnés des opérations offensives à l’ancienne et que les organisations devraient probablement éviter leurs propres méthodes de bricolage.
« En ce qui concerne la création et l’exécution d’exercices d’équipe rouge vous-même, les capacités du modèle d’IA arrivent au point où il est assez simple de faire beaucoup de choses qui nécessitaient auparavant un degré de spécialisation relativement élevé », explique Rapp. « Mais pour quelque chose comme la cybersécurité, je ne pense pas que je le recommanderais pour l’instant. »
Comment les RSSI peuvent naviguer dans le nouvel environnement de sécurité offensif
Pour les organisations qui ne disposent pas d’une opération de sécurité offensive établie, Antani, d’Horizon3.ai, affirme que la création d’une telle opération en interne, même avec des agents IA, n’est pas une bonne idée.
« La réalité est donc que la plupart des organisations ne disposent pas du tout d’équipe rouge interne », dit-il. « C’est une erreur de penser que les RSSI peuvent construire leur propre capacité offensive avec les talents limités dont ils disposent en interne et avec des agents IA. N’essayez pas de la construire vous-même. C’est extrêmement difficile et coûteux. »
Pour les organisations qui s’appuient sur des sociétés externes pour leurs opérations offensives, Antani conseille aux RSSI de s’assurer de comprendre les plans d’IA de ces entreprises. « Si vous travaillez déjà avec une société de tests d’intrusion, vous voulez vous assurer que vous comprenez leur feuille de route et leur stratégie de piratage de l’IA », dit-il. « Ou vous devez sélectionner de nouveaux partenaires technologiques. »
Kelley de Noma Security pense que la manière dont les RSSI gèrent les opérations offensives basées sur l’IA dépend du type d’entreprise soutenue par leurs équipes. « En général, on ne voit des (équipes rouges robustes) que dans les très grandes entreprises », dit-elle. Elle en avait lorsqu’elle travaillait chez IBM et Microsoft, et on les voit aujourd’hui dans les grandes institutions financières.
Mais « dans le domaine de la santé, il se peut que vous ne voyiez personne dans l’équipe rouge. Il se peut qu’ils soient toujours soumis au test d’intrusion une fois par an ou, peut-être, qu’ils aient une entreprise qu’ils sous-traitent et qu’ils le fassent une fois par mois ».
Antani pense que la plupart des organisations feraient mieux de concentrer leurs ressources sur la remédiation. Il dit : « Où peuvent-ils investir dans l’automatisation pour accélérer la remédiation ? C’est la partie du problème sur laquelle le RSSI devrait se concentrer de manière organique ou interne pendant qu’il trouve le partenaire extérieur de confiance approprié pour lui apporter cette capacité offensive. »



