La sécurité en pleine transition : infrastructure sur site, cloud et le nouveau rôle de l'IA

Last updated

Lors d'une récente table ronde sur les technologies organisée par notre bureau en Croatie, des responsables de la sécurité issus de l'ensemble de la communauté technologique locale se sont réunis pour échanger leurs points de vue sur l'état actuel de la cybersécurité, allant des choix d'infrastructure et des pratiques de test à l'évolution du rôle de l'IA dans le développement. Bien que les points de vue aient varié en fonction de la taille des entreprises et de leur secteur d'activité, plusieurs thèmes clairs se sont dégagés.

Sur site ou dans le cloud : la sécurité dépend du contexte

Le débat de longue date opposant l'hébergement sur site à l'hébergement dans le cloud reste plus nuancé que jamais. Les entreprises bien établies qui ont débuté avec des systèmes sur site continuent souvent de s'appuyer sur ceux-ci pour bénéficier d'un contrôle plus strict sur leurs données et de meilleures garanties de conformité. À l'inverse, les équipes plus jeunes et plus agiles se tournent vers le cloud pour sa facilité de déploiement et son évolutivité.

Les intervenants ont convenu qu’aucune de ces deux approches n’était intrinsèquement plus sûre ; ce qui importe avant tout, c’est le niveau de maturité des pratiques de sécurité de l’organisation et sa capacité à réagir rapidement en cas d’incident. Les petites entreprises, en particulier, ont souvent intérêt à tirer parti des protections et des dispositifs de surveillance intégrés proposés par les fournisseurs de services cloud, tandis que les grandes entreprises peuvent préférer le contrôle et la personnalisation qu’offrent les environnements autogérés.

Vous souhaitez en savoir plus ?
Contactez-nous dès aujourd'hui pour échanger avec un expert Microblink en matière de fraude et d'identité

Tests et gestion des vulnérabilités : passer des risques techniques aux risques logiques

Les tests de sécurité restent un pilier de la résilience. Dans toutes les organisations, les tests d’intrusion annuels, la révision continue du code et l’analyse automatisée font désormais partie des pratiques courantes. Les outils basés sur l’intelligence artificielle sont de plus en plus utilisés pour détecter plus rapidement les vulnérabilités, mais les participants ont souligné que la supervision humaine restait indispensable.

Il est intéressant de noter que, si le nombre de vulnérabilités techniques diminue grâce à des frameworks de développement plus sécurisés, les vulnérabilités logiques, telles que celles liées à des hypothèses erronées ou à une logique métier défaillante, sont en augmentation. Cette évolution incite les équipes à élargir leurs programmes de tests au-delà des failles au niveau du code pour y inclure des exercices de simulation d'attaques, comme les exercices « red team » et « purple team », ainsi que des programmes permanents de prime aux bogues.

Autre thème récurrent : l'automatisation est utile, mais les faux positifs restent un sujet de préoccupation. À l'avenir, des outils de triage basés sur l'IA pourraient permettre de hiérarchiser plus efficacement les risques réels.

L'ère naissante des normes de sécurité et de la responsabilité

Plusieurs participants ont prédit une évolution vers une certification de sécurité formalisée, en particulier pour les logiciels susceptibles d’avoir un impact sur la sécurité des personnes, en établissant des parallèles avec les normes de sécurité industrielle telles que les niveaux SIL 1 à 4. Des cadres réglementaires tels que la loi européenne sur la cyber-résilience (CRA) devraient accélérer cette évolution en attribuant une plus grande responsabilité aux éditeurs de logiciels.

Cependant, comme l’a fait remarquer l’un des intervenants, « il est pratiquement impossible de suivre le rythme : une nouvelle vulnérabilité critique peut apparaître en quelques jours ». Le consensus était que, même si les cadres de conformité contribueront à relever le niveau de référence, la capacité d’adaptation et un investissement continu dans la sécurité resteront essentiels.

L'IA, les talents et l'avenir du développement sécurisé

L'IA est en train de transformer les pratiques de sécurité tant offensives que défensives, de la révision automatisée du code à la détection des vulnérabilités. Les intervenants ont toutefois exprimé leur inquiétude quant au fait qu'un recours excessif à l'IA pourrait nuire à l'expertise humaine. Si les entreprises cessent dès aujourd'hui de former des développeurs et des ingénieurs en sécurité débutants, elles risquent de se retrouver confrontées à une pénurie de professionnels expérimentés et qualifiés d'ici une dizaine d'années.

Conclusion : l'IA doit être considérée comme un outil, et non comme un substitut à la réflexion critique. La conception de systèmes sécurisés nécessite toujours de l'expérience, du discernement et un accompagnement, d'autant plus que la complexité des bases de code modernes ne cesse de croître.

Un engagement commun en faveur de la collaboration

De la stratégie cloud à la révision du code en passant par la conformité, le message général était clair : la sécurité n'est plus une préoccupation marginale. Il s'agit d'une responsabilité organisationnelle partagée qui s'étend des développeurs aux dirigeants, et du secteur privé au monde universitaire.

Des événements comme celui-ci mettent en évidence le rôle croissant du dialogue collaboratif en matière de sécurité au sein de l'écosystème technologique. Pour en savoir plus sur la manière dont Microblink s'attaque à bon nombre de ces enjeux urgents, n'hésitez pas à nous contacter dès aujourd'hui.

Découvrez nos solutions

L’exploration de nos solutions est à portée de clic. Essayez nos produits ou discutez avec l’un de nos experts pour approfondir notre offre.

Rapport
Analyse de la montée en puissance de la fraude à l'identité alimentée par l'IA

L'IA n'a pas seulement accéléré la fraude. Elle en a fait un véritable système. Nous avons analysé des millions d'interactions liées à l'identité afin de cartographier l'évolution des attaques d'usurpation d'identité selon les régions, les types d'attaques et les niveaux de sophistication — et d'identifier ce que les organisations doivent repenser pour rester dans la course.

Consultez les données