L’IA, vecteur de la tromperie dans le domaine de la cybersécurité

L’intelligence artificielle a profondément bouleversé la dynamique économique des cyberattaques. Un seul pirate est désormais capable de générer des milliers d’e-mails de hameçonnage convaincants, de fausses identités et de messages personnalisés en un temps qui, auparavant, ne suffisait qu’à préparer une poignée d’attaques. Les coûts ont baissé, la rapidité s’est accrue et la qualité des stratagèmes de tromperie s’est améliorée. Cela modifie le paysage concurrentiel pour toutes les entreprises.

De nombreux débats sur la sécurité continuent de se concentrer sur l’amélioration de la détection. La détection est importante, mais elle ne suffit plus. Le véritable défi réside dans la vérification. Toute décision en matière de sécurité repose sur la connaissance de la réalité des faits. Un utilisateur s’est-il réellement connecté ? Une configuration a-t-elle réellement été modifiée ? Une alerte est-elle liée à un risque opérationnel réel ou s’agit-il simplement d’un nouveau faux positif ? Il faut pouvoir obtenir ces réponses immédiatement.

L’avantage des défenseurs a toujours résidé dans leur accès à la vérité. Les attaquants peuvent générer une quantité illimitée de fausses informations à très faible coût. Les organisations ne peuvent pas se contenter de multiplier les hypothèses ou les alertes. Elles ont besoin de systèmes capables de vérifier les événements, les identités et l’impact sur l’activité à la vitesse d’une machine. L’IA devrait permettre d’apporter des réponses fiables.

Pour les dirigeants, cela représente un changement majeur dans les priorités d’investissement. Les outils de sécurité basés sur l’IA n’apportent de la valeur qu’à condition d’être reliés à des données fiables et complètes. Si les informations sous-jacentes sont fragmentées ou obsolètes, une IA plus rapide ne fait que générer plus rapidement de l’incertitude. Les organisations qui bénéficieront d’un avantage durable seront celles qui mettront à disposition des preuves fiables aussi rapidement que les attaquants sont capables de générer des leurres.

Cela revêt une importance croissante à mesure que les agents d’IA commencent à effectuer automatiquement des tâches de sécurité. Ces systèmes seront de plus en plus amenés à enquêter sur les incidents, à recommander des mesures et à exécuter des processus approuvés. Chaque action automatisée doit s’appuyer sur des éléments probants pouvant être examinés, expliqués et jugés fiables. La rapidité sans confiance engendre des risques opérationnels inutiles.

L’importance capitale de la qualité des éléments de preuve dans la défense

La cybersécurité devient de plus en plus un problème lié aux données avant même d’être un problème de détection. Toute plateforme de sécurité repose sur des éléments de preuve, et la qualité de ces éléments détermine la qualité de chaque décision qui en découle. L’intelligence artificielle ne peut pas pallier le manque d’informations. Elle ne peut fonctionner qu’à partir des données qui lui sont fournies.

Les organisations génèrent chaque jour d’énormes quantités d’informations. Les enregistrements d’authentification, l’activité des terminaux, les journaux du cloud, les modifications de configuration, les inventaires des actifs, les tickets d’assistance et les données de télémétrie réseau constituent autant d’éléments qui s’assemblent pour former un tout cohérent. Le défi ne réside pas dans la collecte de ces informations. Il s’agit plutôt de les conserver, d’y accéder rapidement et de les relier entre elles afin d’obtenir une vue d’ensemble complète et fiable des événements qui se sont produits.

Le contexte métier est tout aussi important que les données techniques. Une connexion inhabituelle n’a en soi qu’une valeur limitée. La situation change complètement lorsque les équipes de sécurité savent que l’identité correspond à celle d’un prestataire, que le système concerné gère les paiements des clients, que des modifications de configuration ont récemment eu lieu et qu’une activité réseau inhabituelle s’est produite au même moment. Le contexte transforme des événements isolés en informations exploitables.

Cela a des implications directes pour les dirigeants. Les investissements en matière de sécurité doivent accorder la priorité à la gouvernance des données, à la conservation des preuves et à la visibilité multiplateforme, parallèlement aux capacités d’intelligence artificielle. Les organisations se concentrent souvent sur l’acquisition de nouveaux outils de détection, tout en négligeant la qualité des informations qui alimentent ces outils. Cela crée des angles morts dont le coût augmente à mesure que les opérations se automatisent de plus en plus.

La prochaine génération de systèmes de sécurité basés sur l’IA prendra des décisions bien plus rapidement que ne le peuvent les équipes humaines. Cela impose des exigences plus strictes en matière de qualité des données. Chaque recommandation ou action automatisée doit pouvoir être justifiée par des preuves fiables pouvant faire l’objet d’un audit ultérieur. Cela est essentiel pour les opérations de sécurité, ainsi que pour la conformité réglementaire, la gouvernance interne et la responsabilité au niveau du conseil d’administration.

Les organisations qui obtiendront les meilleurs résultats à l’ère de l’IA ne seront pas nécessairement celles qui disposent des modèles les plus avancés. Ce seront celles qui disposeront des données les plus fiables. Des données fiables permettent tant aux personnes qu’aux systèmes d’IA de prendre des décisions plus rapides et plus cohérentes, en toute confiance. Cela devient l’un des avantages concurrentiels les plus importants en matière de cybersécurité.

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.

La fragmentation des données de sécurité entrave la mise en place d’une réponse efficace

Dans les entreprises modernes, les données de sécurité sont réparties sur des dizaines, voire des centaines, de systèmes. Les plateformes d’identité, les outils de sécurité des terminaux, les services cloud, l’infrastructure réseau, les systèmes de gestion des actifs et les plateformes de services informatiques génèrent tous des informations qui s’avèrent cruciales lors d’une enquête. Le problème n’est pas que ces données existent. Le problème est qu’elles se présentent rarement sous une forme permettant de prendre des décisions rapides et en toute confiance.

Une connexion suspecte en est un bon exemple. Prise isolément, elle peut sembler n’être qu’une anomalie d’authentification courante. Pour déterminer si elle représente une menace réelle, les analystes ont souvent besoin de l’historique des identités, de l’activité des terminaux, des journaux d’accès au cloud, des modifications de configuration, de la propriété des actifs, des données de télémétrie réseau, des enregistrements de tickets et des informations métier. Si chaque source de données nécessite un outil différent, une équipe distincte ou un processus de validation séparé, un temps précieux est perdu avant même que l’enquête ne commence.

Cela engendre des frictions opérationnelles inutiles. Les équipes de sécurité consacrent trop de temps à la collecte d’informations au lieu d’évaluer les risques et de réagir aux incidents. À mesure que les attaques gagnent en rapidité et sont de plus en plus automatisées, les retards causés par la fragmentation des données ont un coût de plus en plus élevé. Même une équipe de sécurité bien formée ne peut pas prendre de décisions éclairées si les éléments de preuve nécessaires sont dispersés dans des systèmes isolés les uns des autres.

L’IA rend d’autant plus urgente la résolution de ce problème. Les systèmes d’IA peuvent extraire et traiter rapidement des informations, mais ils ne peuvent pas créer les éléments de preuve manquants ni reconstituer un contexte qui n’a jamais été enregistré. Si les données disponibles sont incomplètes, obsolètes ou incohérentes, l’IA se contentera de tirer des conclusions fondées sur ces limites. Un traitement plus rapide n’améliore pas la qualité des données.

Pour les dirigeants d’entreprise, cela modifie la donne : il ne s’agit plus d’acheter davantage de produits de sécurité, mais d’améliorer la circulation de l’information au sein de l’organisation. L’architecture de sécurité doit réduire les barrières entre les sources de données et permettre d’accéder aux éléments probants là où ils se trouvent déjà. Cela permet d’améliorer les délais de réponse tout en évitant le coût et la complexité liés au transfert de chaque ensemble de données vers un référentiel unique.

Les organisations qui remédient à la fragmentation des données établissent une base opérationnelle plus solide pour l’IA. Les analystes bénéficient d’un accès plus rapide à des données complètes, les systèmes d’IA disposent d’un contexte plus riche, et les équipes de direction ont davantage confiance dans le fait que les décisions importantes en matière de sécurité s’appuient sur des informations fiables plutôt que sur des hypothèses.

Passage des référentiels passifs à un plan de contrôle défensif

Pendant de nombreuses années, les organisations ont considéré les plateformes de sécurité, les systèmes de gestion des informations et des événements de sécurité (SIEM) et les lacs de données avant tout comme des plateformes de stockage. Elles collectaient des journaux, conservaient des enregistrements et facilitaient les enquêtes après la survenue d’un incident. Cette approche s’avère désormais insuffisante, à mesure que l’IA joue un rôle opérationnel de plus en plus important.

La sécurité moderne nécessite un plan de contrôle défensif. Il ne s’agit pas simplement d’un référentiel supplémentaire pour les données de sécurité. Il s’agit d’une couche opérationnelle qui relie les événements techniques, le contexte métier, les politiques de gouvernance et les actions approuvées au sein d’un cadre décisionnel unique. Au lieu de se contenter de stocker des éléments de preuve, ce plan rend ces derniers immédiatement exploitables tant par les analystes humains que par les systèmes d’intelligence artificielle.

Cette évolution modifie les questions auxquelles les plateformes de sécurité doivent apporter des réponses. Les organisations n’ont plus seulement besoin d’un compte rendu officiel des événements. Elles doivent comprendre ce qui s’est passé, en quoi cela est important, quelles preuves étayent la conclusion et quelles actions sont autorisées en vertu de la politique de l’entreprise. Chaque recommandation et chaque réponse automatisée doivent être transparentes, explicables et étayées par des informations vérifiables.

L’importance de la gouvernance s’accroît également à mesure que les agents d’IA gagnent en capacités. Les futurs systèmes de sécurité enrichiront les alertes, ouvriront des dossiers d’enquête, déclencheront des workflows, isoleront les ressources affectées, mettront à jour les politiques et transmettront les décisions critiques à un niveau hiérarchique supérieur. Chacune de ces actions doit s’inscrire dans le cadre des compétences définies, respecter les politiques établies et laisser une piste d’audit complète expliquant les raisons pour lesquelles elle a été entreprise.

Pour les dirigeants, il s’agit autant d’un choix architectural que d’un choix en matière de sécurité. Les organisations doivent déterminer si leurs plateformes existantes permettent de relier les données factuelles, les priorités métier et la gouvernance au sein d’un modèle opérationnel unifié. L’intelligence artificielle continuera de progresser rapidement, mais sa valeur dépend de la qualité et de la transparence de l’environnement dans lequel elle évolue.

Un plan de contrôle défensif contribue également à la réalisation d’objectifs stratégiques plus larges. La conformité réglementaire, les audits internes, le contrôle exercé par le conseil d’administration et la confiance des clients dépendent de plus en plus de la capacité à démontrer que les décisions importantes sont fondées sur des données probantes et peuvent faire l’objet d’un examen. Une architecture de sécurité offrant ce niveau de transparence renforce à la fois la résilience opérationnelle et la responsabilité de l’organisation.

Les quatre piliers d’un plan de contrôle défensif efficace

Un plan de contrôle défensif ne peut être efficace que s’il fournit en permanence des informations fiables et permet de mener des actions sûres. Cela repose sur quatre capacités essentielles : la conservation des preuves, l’accès aux données quel que soit leur emplacement, l’ajout d’un contexte métier et la gouvernance des actions. Ensemble, ces capacités constituent un modèle opérationnel qui soutient à la fois les analystes humains et les systèmes d’IA.

La première capacité consiste à préserver les preuves. Les enquêtes de sécurité reposent souvent sur des informations qui semblaient sans importance avant la survenue d’un incident. Les journaux, les métriques, les traces, les enregistrements d’identité, les modifications de configuration, les tickets et l’état des actifs contribuent tous à comprendre ce qui s’est passé. Les organisations ont besoin de stratégies de conservation permettant de préserver ces preuves suffisamment longtemps pour faciliter les enquêtes, répondre aux exigences réglementaires et permettre des analyses futures. L’absence de preuves peut empêcher les équipes de saisir toute l’étendue d’une attaque ou de démontrer comment un incident s’est déroulé.

La deuxième capacité consiste à rendre les données accessibles, quel que soit leur emplacement. Les données d’entreprise sont déjà réparties entre les plateformes cloud, les systèmes opérationnels, le stockage objet, les applications métier et les outils de sécurité. Tenter de regrouper tous les ensembles de données en un seul emplacement s’avère souvent lent, coûteux et difficile à gérer. Une approche plus pratique consiste à analyser les données là où elles se trouvent déjà, tout en conservant une visibilité cohérente sur l’ensemble des environnements. Cela permet aux organisations de réagir plus rapidement sans créer de complexité opérationnelle inutile.

La troisième capacité consiste à ajouter une dimension métier. Les événements techniques, à eux seuls, indiquent rarement leur impact sur l’activité. Les équipes de sécurité doivent comprendre quelles applications prennent en charge les services critiques, quels actifs contiennent des informations sensibles, quels utilisateurs disposent d’un accès privilégié et quels processus métier pourraient être perturbés. Lorsque les éléments techniques sont mis en relation avec les priorités métier, les organisations peuvent allouer leurs ressources plus efficacement et réagir en fonction du risque métier réel plutôt qu’en se basant uniquement sur la gravité technique.

La quatrième capacité concerne la gestion des actions. L’IA ira de plus en plus au-delà de la simple identification des incidents pour exécuter des tâches opérationnelles. Elle pourra enrichir les alertes, créer des dossiers d’enquête, déclencher des workflows, isoler des appareils, recommander des mises à jour de politiques ou signaler les événements critiques. Les organisations ont besoin de cadres de gouvernance qui définissent ce que les systèmes d’IA sont autorisés à faire, quelles preuves justifient chaque action et comment chaque décision peut être examinée a posteriori. La transparence devient essentielle à mesure que l’automatisation prend de l’ampleur.

Pour les dirigeants, ces quatre capacités doivent être considérées comme des investissements stratégiques à long terme plutôt que comme des fonctionnalités technologiques isolées. L’adoption de l’IA continuera de s’accélérer, mais la création de valeur durable repose sur des données fiables, une large visibilité des données, un contexte métier pertinent et une gouvernance solide. Les organisations qui développent ces capacités dès aujourd’hui seront mieux placées pour déployer l’IA en toute sécurité tout en préservant la confiance de leurs clients, des autorités de régulation, de leurs collaborateurs et de leurs actionnaires.

Le défi colossal que représente le contexte dans les SOC modernes

Les centres d’opérations de sécurité (SOC) génèrent et traitent chaque jour d’énormes volumes d’informations. Le défi ne réside pas dans un manque d’alertes ou de données. Le défi consiste à transformer ces informations en décisions auxquelles les équipes de sécurité peuvent se fier et sur lesquelles elles peuvent agir rapidement. Sans contexte suffisant, même les systèmes de détection les plus avancés n’apportent qu’une valeur ajoutée limitée à l’entreprise.

Les conclusions du rapport « Splunk State of Security 2025 » viennent étayer ce constat. Selon ce rapport, 59 % des analystes des centres d’opérations de sécurité (SOC) sont confrontés à un nombre trop élevé d’alertes, 55 % signalent un nombre excessif de faux positifs et 46 % indiquent que les alertes manquent de contexte. Ces chiffres suggèrent que le principal goulot d’étranglement opérationnel ne réside pas dans la capacité de détection, mais dans la capacité à relier des informations fragmentées afin d’obtenir une compréhension complète d’un incident.

Cela affecte à la fois l’efficacité et la qualité des décisions. Les analystes doivent fréquemment passer d’un outil à l’autre, en recueillant manuellement des informations provenant de différents systèmes avant de pouvoir déterminer si une alerte représente une menace réelle. Chaque étape supplémentaire allonge le temps de réponse et augmente le risque d’incohérences. À mesure que les organisations adoptent des opérations assistées par l’IA, ces inefficacités prennent davantage d’importance, car l’efficacité des systèmes automatisés dépend entièrement du contexte qui leur est fourni.

Les dirigeants d’entreprise doivent prendre conscience que la simple réduction du volume d’alertes ne suffira pas à résoudre ce problème. Une organisation peut déployer de meilleurs modèles de détection et continuer à rencontrer des difficultés si les alertes restent déconnectées des informations d’identité, de la propriété des actifs, des processus métier ou des changements récents apportés à l’infrastructure. C’est le contexte qui détermine si un incident de sécurité débouche sur une décision métier éclairée ou sur une nouvelle enquête restée sans suite.

Pour améliorer la mise en contexte, il est nécessaire d’intégrer les informations techniques et métier au sein d’une vue opérationnelle unifiée. Lorsque les analystes peuvent immédiatement identifier le lien entre un événement de sécurité et les applications critiques, les données sensibles, les comptes privilégiés ou les services destinés aux clients, ils sont en mesure de hiérarchiser les incidents avec davantage de confiance et de cohérence. Cela permet également aux systèmes d’intelligence artificielle de générer des recommandations qui correspondent davantage aux priorités de l’entreprise.

Pour les équipes de direction, une meilleure compréhension du contexte génère des avantages commerciaux mesurables qui vont au-delà de la cybersécurité. Des enquêtes menées plus rapidement permettent de réduire les perturbations opérationnelles, d’optimiser l’allocation des ressources, de faciliter les déclarations réglementaires et de renforcer la résilience de l’organisation. À mesure que l’IA prend une place de plus en plus importante dans les opérations de sécurité, les organisations qui investissent dans une meilleure compréhension du contexte prendront de meilleures décisions tout en réduisant les frais généraux opérationnels superflus.

Adopter une architecture de « data fabric » pour une défense fiable fondée sur l’IA

L’IA transforme les opérations de sécurité, mais elle ne constitue pas à elle seule la solution. Ce qui fait véritablement la différence, c’est la qualité de l’infrastructure de données qui la soutient. Une architecture de « data fabric » relève ce défi en créant une couche unifiée qui relie les informations entre les opérations de sécurité (SecOps), les opérations informatiques (ITOps) et les opérations réseau (NetOps), sans obliger les organisations à centraliser l’ensemble de leurs jeux de données dans un référentiel unique. L’objectif n’est pas la consolidation pour elle-même, mais de garantir que des informations fiables soient disponibles partout et à tout moment, dès que le besoin s’en fait sentir.

La plupart des entreprises ont déjà réalisé d’importants investissements dans des outils de sécurité, des plateformes cloud, des applications métier et des systèmes opérationnels. Le remplacement de ces systèmes est rarement envisageable ni nécessaire. Une « data fabric » s’appuie sur ces investissements existants en permettant de repérer, d’accéder aux données et de les corréler entre différents environnements. Cela améliore la visibilité tout en permettant aux organisations de conserver les modèles de gouvernance et de propriété déjà en place au sein des différentes unités opérationnelles.

L’intérêt de cette approche va au-delà de l’efficacité opérationnelle. Les systèmes d’IA gagnent en efficacité lorsqu’ils peuvent extraire des informations complètes, à jour et contextualisées provenant de l’ensemble de l’entreprise. Au lieu de formuler des recommandations isolées sur la base d’un ensemble de données limité, l’IA peut évaluer les événements techniques en tenant compte des priorités métier, des politiques de gouvernance, de la propriété des actifs et des données historiques. Il en résulte des décisions à la fois plus rapides et plus fiables.

Cisco Data Fabric, qui s’appuie sur la plateforme Splunk, illustre parfaitement cette orientation architecturale. La plateforme combine les données machine, la fédération des données, le contexte métier, la gouvernance et la provenance au sein d’un modèle opérationnel unifié. Cela permet aux organisations de passer de signaux de sécurité isolés à des actions fondées sur des preuves, tout en conservant une visibilité sur la manière dont les conclusions ont été tirées et sur les données qui ont étayé chaque décision.

Pour les dirigeants, le point essentiel à retenir est qu’une « data fabric » doit être considérée comme un modèle opérationnel plutôt que comme un simple achat technologique de plus. Cette architecture jette les bases permettant aux équipes chargées de l’IA, de l’automatisation et de la sécurité de travailler à partir des mêmes informations fiables. À mesure que les organisations continuent d’adopter l’IA dans leurs opérations de sécurité, la fragmentation des environnements de données deviendra de plus en plus une contrainte stratégique plutôt qu’un simple défi technique.

Cette approche architecturale répond également à des priorités stratégiques plus larges. Les organisations subissent une pression croissante pour démontrer leur conformité réglementaire, renforcer leur cyber-résilience, améliorer leur efficacité opérationnelle et gérer les risques dans des environnements numériques de plus en plus complexes. Une couche de données unifiée permet de répondre à tous ces objectifs en garantissant un accès cohérent aux données probantes, tout en préservant la gouvernance et l’auditabilité.

L’avantage concurrentiel découle en fin de compte d’une action fiable. Les attaquants continueront à utiliser l’IA pour rendre leurs manœuvres de tromperie plus rapides, moins coûteuses et plus personnalisées. Les organisations ne peuvent espérer contrer cet avantage en générant davantage d’alertes ou en déployant davantage d’outils de sécurité isolés. Elles ont besoin de systèmes qui relient les preuves, le contexte, les politiques et l’automatisation au sein d’un processus décisionnel unique. Lorsque chaque action repose sur des informations vérifiables auxquelles tant les personnes que l’IA peuvent se fier, la sécurité devient plus rapide, plus cohérente et mieux alignée sur les objectifs de l’entreprise.

Réflexions finales

L’IA transforme la cybersécurité à un rythme que peu d’organisations peuvent se permettre d’ignorer. La question n’est plus de savoir si les cyberattaquants utiliseront l’IA de manière plus efficace. C’est un fait. La véritable question est de savoir si votre organisation est capable de prendre des décisions fiables tout aussi rapidement.

Cela nécessite une nouvelle approche de la sécurité. La détection reste essentielle, mais elle ne constitue plus l’atout déterminant. Les organisations qui s’imposeront seront celles qui seront capables de vérifier les événements, de relier les éléments de preuve à l’échelle de l’entreprise et d’automatiser les réponses sans pour autant compromettre la gouvernance ni la responsabilité.

Il s’agit en fin de compte d’un défi architectural. L’IA ne peut produire des résultats pertinents que lorsqu’elle exploite des données complètes, fiables et contextualisées. Si les informations restent fragmentées entre des systèmes isolés les uns des autres, même les modèles d’IA les plus avancés produiront des résultats incohérents. La confiance ne peut pas être instaurée a posteriori. Elle doit être intégrée dès le départ.

Pour les dirigeants, cela fait de la cybersécurité une capacité stratégique de l’entreprise plutôt qu’une simple fonction technologique isolée. Les investissements dans l’architecture des données, la gouvernance et l’intégration opérationnelle détermineront de plus en plus dans quelle mesure l’IA peut réduire les risques, améliorer la résilience et soutenir la croissance de l’entreprise. Ces décisions auront également une incidence sur la conformité réglementaire, la confiance des clients et la capacité de l’organisation à faire face aux menaces futures.

Les cyberattaquants continueront d’améliorer la rapidité, l’ampleur et la sophistication de leurs techniques de leurre basées sur l’IA. Cette tendance ne devrait pas ralentir. Les organisations ne tirent aucun avantage à tenter de rivaliser avec cette rapidité en multipliant les alertes ou en déployant davantage d’outils de sécurité isolés. Elles y parviennent en veillant à ce que chaque décision repose sur des preuves auxquelles les personnes et les systèmes d’IA peuvent se fier.

À l’ère de l’IA, la fiabilité des données n’est plus seulement une exigence en matière de sécurité. Elle devient un atout stratégique essentiel pour l’entreprise. Les organisations qui prendront conscience de cette évolution dès le début seront mieux placées pour agir plus rapidement, prendre de meilleures décisions et renforcer leur résilience dans un environnement numérique de plus en plus complexe.

Alexander Procter

août 4, 2026

23 Min

Experts Okoone
PARLONS-EN !

Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.

Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.

Veuillez saisir une adresse email professionnelle valide.