Nous disposons de peu de temps pour renforcer les cyberdéfenses.
Au cours des prochains mois, les cyberattaques facilitées par l’IA deviendront beaucoup plus répandues et sophistiquées à mesure que les modèles gagneront en capacité partout dans le monde. Les entreprises et les services publics dont dépendent nos collectivités — des hôpitaux aux usines de traitement de l’eau, en passant par l’infrastructure qui alimente Internet — sont à risque.
Les avancées actuelles de l’IA offrent déjà aux défenseurs de nouvelles façons de corriger les faiblesses accumulées depuis des années. Si nous agissons résolument, nous pouvons profiter de cette fenêtre d’intervention pour les défenseurs afin de rendre notre monde numérique beaucoup plus sécuritaire.
Nous proposons les principes suivants pour une réponse collective :
- Reconnaître que le statu quo en matière de sécurité ne suffira pas. Des bogues persistants, des autorisations excessives, de mauvaises configurations, des logiciels non sécurisés et non corrigés, une authentification faible et la dette technique des systèmes existants ont laissé les systèmes vulnérables. Les équipes de sécurité, particulièrement celles des infrastructures essentielles, ont toujours manqué de ressources et ont besoin d’un renforcement considérable de leurs outils et de leurs moyens.
- Donner à davantage de défenseurs les moyens d’utiliser une IA dotée de cybercapacités. L’IA met des compétences spécialisées à la portée d’un plus grand nombre de défenseurs et permet d’exécuter les tâches de sécurité fondamentales plus rapidement, à moindre coût et plus efficacement. Le partage d’outils, de connaissances pratiques et de correctifs vérifiés permet au travail d’une organisation d’en protéger beaucoup d’autres.
- Mobiliser une réponse collective. Les cybercapacités progressent partout dans le monde, ce qui peut être globalement positif : aucune entreprise ne devrait contrôler l’avenir à elle seule. Cela signifie aussi qu’une réponse mondiale est nécessaire et exige de nouveaux partenariats pour relever les normes de sécurité et trouver de nouvelles solutions aux cybermenaces émergentes.
Chacun de nous peut réduire les risques dès maintenant. Toutes les organisations, les entreprises de cybersécurité, les partenaires technologiques, les gouvernements et les entreprises d’IA de pointe ont un rôle important à jouer : accélérer les priorités des défenseurs grâce à des outils, du financement et un soutien pratique, surtout pour les organisations d’infrastructures essentielles aux budgets limités.
Voici ce qui, selon nous, doit se produire ensuite :
Chaque organisation
Faire immédiatement de la cyberdéfense une priorité de la direction. Rehausser vos normes de sécurité et les respecter avec l’urgence et la coordination exigées par un incident qui prime sur tout, sauf les activités essentielles de l’entreprise. Corriger les faiblesses les plus risquées, vérifier les résultats sans perturber les services essentiels et relever les exigences de sécurité pour ce que vous achetez, créez et déployez, y compris le code généré par l’IA. Mettre à niveau ou remplacer les systèmes pour y intégrer le principe du moindre privilège, de solides contrôles d’accès et une défense en profondeur. Utiliser des modèles performants et moins coûteux pour assurer une vaste couverture, et appliquer les capacités de pointe aux problèmes les plus difficiles. Lorsqu’un système ne peut être corrigé sans perturber les services essentiels, appliquer et vérifier des contrôles compensatoires.
Entreprises de cybersécurité et partenaires technologiques
Contribuer à diriger la riposte contre les attaques soutenues facilitées par l’IA, notamment en testant continuellement les défenses face aux cybercapacités de pointe, en renforçant les outils existants grâce à l’IA et en collaborant dès maintenant avec les partenaires technologiques pour combler les lacunes. Rendre la défense propulsée par l’IA accessible et déployable pour les exploitants d’infrastructures essentielles, en offrant une aide pratique pour déployer les outils et vérifier les correctifs, et collaborer avec les fabricants et les intégrateurs de systèmes de leurs chaînes d’approvisionnement pour appliquer des correctifs et publier des directives provisoires. Partager les renseignements sur les menaces et les guides opérationnels éprouvés, puis mesurer les progrès selon le nombre d’organisations protégées, la rapidité avec laquelle les attaques sont contenues et l’efficacité des correctifs.
Gouvernements
Coordonner la cyberdéfense aux échelles locale, nationale et internationale. Renforcer les canaux existants entre les gouvernements et l’industrie afin d’échanger des renseignements exploitables sur les menaces, de prioriser les risques les plus graves et de coordonner l’intervention en cas d’incident et le rétablissement partout dans le monde. Financer la cyberdéfense, en commençant par les services essentiels qui n’ont ni le personnel ni le budget nécessaires pour agir. Accélérer l’expansion des programmes d’accès fiable, particulièrement pour les chaînes d’approvisionnement des infrastructures essentielles, et élargir l’accès aux capacités défensives pour les autres défenseurs. Donner aux hôpitaux, aux services d’eau et aux administrations locales un accès à une IA défensive performante, à des tests autorisés et à un soutien pratique par l’entremise de fournisseurs et de partenaires de sécurité fiables. Imposer un coût aux attaquants.
Entreprises d’IA de pointe
Fournir un accès responsable aux modèles, un financement important, de la formation et un soutien pratique, surtout aux défenseurs d’infrastructures essentielles qui manquent de ressources. Créer des outils d’observabilité et de sécurité, veiller à ce que les identités agentiques soient traçables et associées à une responsabilité claire, et diffuser les pratiques exemplaires de surveillance continue. Investir dans les tests autorisés, la divulgation confidentielle et les correctifs vérifiés, puis partager outils, guides opérationnels et évaluations crédibles des menaces avec les gouvernements, les partenaires de sécurité et les responsables de projets à code source ouvert afin de renforcer la préparation, l’intervention et le rétablissement.
Nous pouvons rendre plus sécurisée l’infrastructure numérique dont nous dépendons tous.
Nous appelons les dirigeants de l’industrie et des gouvernements à consacrer toute la puissance de leur technologie, de leurs ressources et de leur expertise à cet effort. Mettre une IA dotée de cybercapacités entre les mains des défenseurs, en commençant par les équipes qui protègent les services essentiels. Corriger les faiblesses les plus dangereuses, vérifier les correctifs et partager ce qui fonctionne afin que d’autres puissent en tirer parti. Ensemble, nous pouvons transformer les avancées actuelles de l’IA en améliorations durables de la sécurité qui profitent à tous. Mettons-les à profit.
Join organizations across industry and government in calling for urgent, collective action on cyber defense.
Submissions are subject to approval. Approved organizations will be listed by name only, without a logo.