if ( !emtpy($headline_subheadline ) ) : ?>
Ne commencez pas avec une feuille de route pour l’IA ; choisissez une tâche de sécurité que votre petite équipe ne peut pas suivre, dirigez l’IA vers elle et voyez si les choses s’améliorent réellement.
endif; ?>
Dans mon dernier article, j’ai décrit le Triangle SOC, le compromis de longue date entre qualité, cohérence et rentabilité dans les opérations de sécurité.
L’IA commence à assouplir cette contrainte en permettant certains types de travail avec plus de profondeur et de cohérence, sans nécessiter une augmentation linéaire des effectifs.
Cela soulève la prochaine question que j’entends de la part des responsables de la sécurité. Par où devrions-nous commencer ?
Pour les équipes aux ressources limitées, la réponse compte. La plupart comprennent déjà à quoi ressemble une bonne sécurité. Leur défi consiste à le fournir en cohérence avec les personnes, les compétences, le budget, la technologie et le temps dont ils disposent.
C’est là que l’IA crée une nouvelle opportunité pour les équipes de sécurité réduites. Cela peut les aider à effectuer des tâches de sécurité importantes plus rapidement, de manière plus cohérente et en dépendant moins des rares capacités spécialisées.
Commencez par le résultat de sécurité dont l’entreprise a le plus besoin, puis identifiez le travail que les ressources limitées empêchent l’équipe d’effectuer de manière cohérente.
Commencez par le résultat que l’entreprise ne peut pas se permettre de perdre
Avant de choisir où appliquer l’IA, identifiez l’ensemble minimum de systèmes, d’identités, de données et de processus métier dont dépend l’organisation pour continuer à servir ses clients.
Il s’agit d’une discipline utile pour toute équipe de sécurité, et surtout pour une équipe simplifiée. Cela crée une frontière définie par l’entreprise pour décider de ce qui mérite le plus d’attention. Une fois cette frontière clairement définie, les questions de sécurité deviennent beaucoup plus concrètes.
Quelles identités peuvent accéder à ces systèmes ? Quelles détections nous indiquent qu’ils pourraient être attaqués ? De quelles preuves aurions-nous besoin pour enquêter sur un incident ? À quelle vitesse devrions-nous le contenir ? Quelles expositions pourraient interrompre un processus métier critique ?
Cet exercice permet également de lutter contre la tendance à organiser la planification de l’IA autour de catégories technologiques. La gestion des points finaux, des identités, du cloud, du SIEM et des vulnérabilités sert tous le même objectif plus large : maintenir l’entreprise en activité à un niveau de risque acceptable.
Cartographier les contraintes empêchant le résultat
Une fois que les résultats critiques sont clairs, examinez pourquoi le programme de sécurité peut avoir du mal à les fournir de manière cohérente.
En travaillant avec les équipes de sécurité, je constate que les mêmes contraintes se reproduisent. Les contraintes liées aux personnes apparaissent lorsque les alertes s’accumulent plus rapidement que quiconque ne peut les examiner. Les contraintes de compétences deviennent visibles lorsque des renseignements sur les menaces sont disponibles, mais personne ne dispose de l’expertise ou de la bande passante nécessaire pour les mettre en œuvre. Des contraintes financières apparaissent lorsque les coûts des données de sécurité continuent d’augmenter sans une augmentation correspondante de la visibilité.
Le temps crée ses propres modes de défaillance. Les règles de détection vieillissent à mesure que les environnements et les techniques adverses évoluent. Les contraintes technologiques obligent les analystes à basculer manuellement entre des systèmes qui n’ont jamais été conçus pour fonctionner ensemble. La coopération organisationnelle est également importante, car les équipes de sécurité sont en concurrence pour l’attention et les ressources avec toutes les autres priorités de l’entreprise.
Aucun de ces problèmes n’indique nécessairement un manque de connaissances en matière de sécurité. Ils indiquent un écart entre ce que le programme sait qu’il doit faire et ce qu’il peut exécuter à chaque fois.
C’est dans cette lacune que l’IA devient utile.
Trouvez le travail qui devrait être effectué en continu
Un moyen pratique d’identifier de bons points de départ consiste à rechercher les activités de sécurité qui créent le plus de valeur lorsqu’elles se produisent de manière continue mais sont actuellement exécutées périodiquement, de manière incohérente ou seulement après un incident.
La gestion de la posture en est un exemple. L’exposition change à chaque fois que les applications, les identités, les ressources cloud et les configurations changent. L’analyse assistée par l’IA peut réévaluer en permanence les expositions les plus importantes dans le contexte des systèmes dont dépend l’entreprise.
L’ingénierie de détection suit le même schéma. Une règle qui a produit des signaux utiles il y a 18 mois peut générer une activité plutôt bénigne aujourd’hui. Les nouvelles techniques des attaquants peuvent également créer des failles qui n’existaient pas au moment de la rédaction de la règle. L’évaluation continue de la fidélité et de la couverture de détection peut intégrer l’amélioration aux opérations quotidiennes sans nécessiter un ingénieur de détection dédié pour chaque environnement.
Les renseignements sur les menaces ont une durée de vie encore plus courte. Les équipes peuvent s’abonner à des sources de haute qualité et avoir encore du mal à traduire les nouveaux rapports en chasses avant que les informations ne perdent leur pertinence. L’IA peut aider à interpréter les nouveaux renseignements, à identifier les techniques importantes pour un environnement spécifique et à exécuter rapidement les chasses correspondantes.
L’enquête d’alerte peut en être l’exemple le plus clair. Un analyste humain doit généralement rassembler le contexte du point de terminaison, de l’identité, du réseau, de la messagerie électronique ou du cloud, corréler les preuves, parvenir à une conclusion et documenter le résultat. Pour une petite équipe, répéter ce processus sur des dizaines ou des centaines d’alertes n’est pas viable. L’IA peut effectuer une grande partie de la collecte et de la corrélation des preuves, donnant à l’analyste une enquête terminée ou un point d’escalade clairement documenté.
Il existe également un composant d’architecture de données. De nombreuses organisations centralisent de gros volumes de données de sécurité, car cela a toujours été le moyen le plus simple de les rendre consultables. La recherche fédérée permet aux équipes d’interroger les données là où elles se trouvent déjà sur les systèmes de points de terminaison, de cloud, d’identité et autres. Pour les organisations aux ressources limitées, cela peut réduire les coûts inutiles d’ingestion et de stockage tout en préservant la visibilité requise pour les enquêtes.
Chaque fonctionnalité répond au même problème sous-jacent. Le travail de sécurité important devient plus cohérent car il n’est plus limité par le temps qu’une personne a pour effectuer chaque étape manuellement.
Choisissez un point de départ qui compte
La prochaine étape ne nécessite pas une transformation globale.
Choisissez un résultat opérationnel qui compte pour l’entreprise et identifiez la contrainte qui empêche l’équipe de l’atteindre de manière cohérente.
Si le phishing signalé par les utilisateurs consomme une grande partie du temps des analystes, commencez par une enquête par alerte. Si de nouvelles informations arrivent régulièrement plus rapidement que l’équipe ne peut y réagir, commencez par la chasse aux menaces. Si la qualité des alertes s’est dégradée parce que les détections sont rarement examinées, concentrez-vous sur l’optimisation de la détection. Si les coûts de visibilité augmentent plus rapidement que la valeur des données stockées, examinez comment l’architecture elle-même peut changer.
Le point important est de lier le cas d’utilisation de l’IA à un problème de fonctionnement spécifique.
Cette approche rend l’adoption plus facile à gouverner. Les équipes peuvent définir ce que l’IA est autorisée à faire, où l’approbation humaine est requise, quelles preuves doivent être visibles et à quoi devrait ressembler le succès avant d’élargir la portée.
Mesurer si le programme s’est réellement amélioré
Les programmes d’IA peuvent facilement devenir des exercices de comptage. Les équipes suivent les alertes traitées, les requêtes générées et les synthèses produites.
Ces chiffres décrivent l’utilisation. Ils ne disent pas au RSSI si le programme de sécurité s’améliore.
La mesure doit revenir au résultat.
Pour une enquête d’alerte, examinez la qualité de l’enquête, le délai d’exécution, la qualité de la remontée et l’effort des analystes. Pour l’ingénierie de détection, mesurez les taux de faux positifs et la couverture au fil du temps. Pour les renseignements sur les menaces, mesurez la rapidité avec laquelle un nouveau rapport se transforme en une découverte spécifique à l’environnement ou en une absence confirmée d’exposition. Pour la gestion de la posture, vérifiez si l’équipe identifie et traite les expositions les plus importantes pour les opérations commerciales critiques.
Le Triangle SOC fournit un autre contrôle utile. La qualité, la cohérence et la rentabilité s’améliorent-elles ensemble ? Les analystes consacrent-ils plus de temps à des travaux qui nécessitent du jugement et de l’expertise ? L’organisation identifie-t-elle les risques importants et y répond-elle plus rapidement ?
Commencez là où le travail prend du retard
Pour une équipe aux ressources limitées, le meilleur premier cas d’utilisation de l’IA se cache souvent à la vue de tous.
Recherchez le travail de sécurité dont l’équipe sait qu’il devrait être effectué mais qu’il ne peut pas effectuer de manière cohérente. Peut-être que les alertes attendent trop longtemps une enquête. Les renseignements sur les menaces arrivent plus vite que quiconque ne peut les transformer en chasse. Les règles de détection restent intactes car personne n’a le temps de les régler. Les équipes examinent périodiquement les expositions critiques car l’évaluation continue n’a jamais été réaliste.
Choisissez l’une de ces lacunes d’exécution et définissez le résultat qui devrait s’améliorer. Établissez les garde-corps, mesurez le résultat et développez-le à partir de là.
C’est là que les contraintes de ressources peuvent réellement créer de la discipline. Une équipe Lean ne peut pas se permettre d’expérimenter l’IA sans un objectif opérationnel clair. Chaque cas d’utilisation doit mériter sa place en améliorant la façon dont le programme de sécurité protège l’entreprise.
Un programme de sécurité basé sur l’IA ne commence pas par une feuille de route technologique. Cela commence par un élément important du travail de sécurité qui devrait être réalisé mieux, plus rapidement et de manière plus cohérente qu’aujourd’hui. Commencez par là.



