Les agents IA commencent à faire évoluer le rapport de force entre attaquants et défenseurs. Pour Eric Peters, Southern Europe Country Manager chez Wasabi Technologies, leur capacité à automatiser et accélérer les opérations cyber oblige les entreprises à renforcer la protection de leurs sauvegardes, mais aussi à mieux connaître les comportements normaux de leur système d’information.
SNC : Cette année, on a déjà vu des agents IA utilisés dans de vraies opérations cyber, parfois avec un degré d’autonomie assez important. Est-ce qu’on est vraiment en train de franchir un cap dans la menace ?
Eric Peters : Oui. Si on regarde les cyberattaques en France, et notamment sur les sites publics, la liste est longue. Il suffit de regarder les douze derniers mois. L’attaquant a accès aux mêmes outils et, parfois, il est même plus ingénieux. Les agents IA vont rajouter une couche supplémentaire, notamment sur le temps. On accélère le temps d’attaque. On l’utilise nous-mêmes pour faire davantage de prospection ou de communication externe : on peut passer de dix e-mails quotidiens à mille tout d’un coup. Donc effectivement, ça démultiplie. On ne peut pas le négliger et il faut savoir y répondre.
La sécurité est toujours une course contre la montre entre l’attaquant et celui qui défend.
Qu’est-ce qui vous inquiète le plus aujourd’hui dans ces attaques avec des agents IA ?
E. P. : Dans un système informatique, il y a une liste de prérequis de sécurité à appliquer. Et chaque fois qu’on lit le bulletin d’une cyberattaque, on retrouve des choses comme un mot de passe root basique, des ports de communication qui étaient ouverts, etc. Aujourd’hui, les mécanismes de sécurité sont là, ils sont connus, compris plus ou moins bien. Mais entre une personne qui est chargée de ne faire que ça et une personne qui gère toute l’informatique de la société, on n’a pas le même temps à y passer. Donc forcément, il y a des failles dans le système.
il y a une liste de prérequis techniques à appliquer, qui sont des choses basiques. Je pense que la première chose à faire, c’est de réussir à les appliquer.
Quand on fait un audit chez nous, on se demande : est-ce qu’il a mis en place la double authentification ? Des objets verrouillés ? On va parler d’Object Lock, qui fait qu’il est impossible de modifier un objet une fois qu’il a été écrit. Et on retombe, à la louche, sur 10 à 15 % des gens qui le font. Donc c’est très faible.
Jusqu’ici, face à un ransomware, on disait souvent : si j’ai une bonne sauvegarde, je peux restaurer et repartir. Est-ce que ça reste vrai avec des agents IA ?
E. P. : Nous, on est dans le stockage. On peut attaquer le stockage, le modifier. Pour des données de sauvegarde, on peut faire une corruption des données et rendre les sauvegardes illisibles. Donc on vérifie systématiquement la bonne utilisation des données de sauvegarde et on les rend immuables. L’objectif, c’est d’être capable de dire qu’on a toujours, à un moment donné, une version antérieure des données. La plupart des sociétés ont généralement deux sites de production, de manière à pouvoir récupérer des données de l’autre côté en cas d’accident. Et puis on a des externalisations dans le cloud. Quand tout le système est compromis, on peut utiliser une copie de sauvegarde qui n’est pas reliée en permanence.
L’idée, avec l’immutabilité, c’est donc de pouvoir dire : j’ai quelque part dans le temps une donnée intègre et je vais pouvoir repartir avec.
Mais si un attaquant arrive à modifier discrètement des données avant qu’elles soient sauvegardées, comment sait-on ensuite que la sauvegarde est vraiment saine ?
E. P. : Ça, en général, c’est l’outil de sauvegarde qui va vérifier l’état de santé de la donnée. De notre côté, on a besoin que les entreprises documentent leur activité. On va essayer de définir quels sont les cas d’utilisation normaux par rapport aux données d’une société. On voit le trafic, on connaît les volumes quotidiens, mensuels, hebdomadaires. À partir du moment où le trafic commence à exploser, ce n’est pas normal. Qu’est-ce qui se passe ? Est-ce que quelqu’un essaie de détruire des données, de les modifier ? Est-ce qu’il essaie de les exfiltrer ? Ça demande du paramétrage, de la surveillance et de la connaissance.
La meilleure défense aujourd’hui, c’est de connaître l’utilisation de son système d’information.
Vous parlez de sauvegardes immuables. Mais si un attaquant utilise des identifiants légitimes, est-ce que l’immutabilité suffit vraiment ?
E. P. : L’immutabilité, elle est vraiment inviolable. Une immutabilité est inviolable jusqu’à son expiration. Donc ça peut être un an, ça peut être dix ans, ça peut être à vie. C’est défini au départ. Il n’y a pas de possibilité de révoquer ça. Et on voit de plus en plus les processus de sécurité réapparaître dans les entreprises parce que tout ce qui est en ligne peut être piraté, pour résumer.
Pour une entreprise qui nous lirait aujourd’hui, quelles seraient les deux ou trois choses à revoir en priorité dans sa stratégie de sauvegarde et de reprise ?
E. P. : Pour la sauvegarde, le premier conseil est toujours vrai : ne pas mettre tous ses œufs dans le même panier. C’est hyper simple à comprendre et pourtant ce n’est pas appliqué partout. Typiquement, vous utilisez Word, Excel, Microsoft Office. Vous sauvegardez où ? Dans le cloud, bien sûr. Chez qui ? Chez Microsoft. Donc finalement, si Microsoft est compromis, vous avez perdu vos données. Le deuxième, c’est d’avoir plusieurs copies de ses données, sur des médias différents, avec une copie off-site qui ne soit pas reliée à son système d’information. Et au moins une copie peut être immuable.
Est-ce que ralentir le développement de modèles d’IA très puissants peut réellement réduire le risque cyber ? Ou faut-il partir du principe que ces capacités vont continuer à progresser et s’y préparer dès maintenant ?
E. P. : Elles sont déjà libres, donc elles vont continuer. Il va falloir continuer à creuser de nouvelles douves et à faire de nouveaux murs. On va devoir repérer les patterns logiques d’utilisation de la donnée : qui accède, à quelle fréquence, depuis quelle partie du monde. On est capables de définir ces métriques, donc on connaît mieux le système d’information. Et plus tôt on détecte quelque chose d’anormal, mieux c’est, parce qu’aujourd’hui, dans les attaques sur les données, les attaquants commencent toujours par compromettre les sauvegardes d’abord.
Il faut commencer à bâtir de nouveaux systèmes de protection qui sont connectés. Je peux m’appuyer sur l’IA pour ça.
Quel rôle peut justement jouer l’IA du côté de la défense ?
E. P. : Moi, je pense que l’IA va aider à faire progresser tout ça. Quand j’écoute les discours politiques, on se dit qu’on n’a pas assez de moyens pour répondre. Et finalement, le moyen numéro un, c’est de former les gens et d’avoir une meilleure connaissance. Les points d’accès, connaître les patterns d’accès, savoir quels outils vous avez à votre disposition : c’est très, très important. L’IA elle est là pour nous aider et elle doit toujours rester sous contrôle humain.








