Nous disposons d’un temps limité pour renforcer les cyberdéfenses.
Dans les mois à venir, les cyberattaques rendues possibles par l’IA deviendront beaucoup plus répandues et sophistiquées, à mesure que les modèles du monde entier gagneront en capacités. Les entreprises et les services publics dont dépendent nos communautés, des hôpitaux aux usines de traitement de l’eau en passant par les infrastructures qui font fonctionner Internet, sont menacés.
Les avancées actuelles de l’IA offrent déjà aux défenseurs de nouveaux moyens de corriger les faiblesses accumulées depuis des années. Si nous agissons avec détermination, nous pouvons profiter de la fenêtre d’action des défenseurs pour rendre notre monde numérique bien plus sûr.
Nous proposons les principes suivants pour une réponse collective :
- Reconnaître que la sécurité actuelle ne suffira pas. Des bugs anciens, des autorisations excessives, des erreurs de configuration, des logiciels non sécurisés et non corrigés, une authentification faible ainsi que la dette technique des systèmes existants ont exposé les systèmes. Les équipes de sécurité, notamment celles chargées des infrastructures critiques, manquent depuis longtemps de ressources et ont besoin d’un apport massif d’outils et de moyens.
- Donner à davantage de défenseurs les moyens d’utiliser une IA dotée de capacités cyber. L’IA met des compétences spécialisées à la portée d’un plus grand nombre de défenseurs et rend les tâches de sécurité essentielles plus rapides, moins coûteuses et plus efficaces. Le partage d’outils, de connaissances pratiques et de correctifs vérifiés permet au travail d’une organisation d’aider à en protéger beaucoup d’autres.
- Mobiliser une réponse collective. Les capacités cyber progressent dans le monde entier, ce qui peut avoir un effet globalement positif : aucune entreprise ne devrait contrôler l’avenir à elle seule. Cela signifie aussi qu’une réponse mondiale est nécessaire, avec de nouveaux partenariats pour relever les normes de sécurité et trouver de nouvelles solutions aux cybermenaces émergentes.
Chacun de nous peut réduire les risques dès maintenant. Toutes les organisations, les entreprises de cybersécurité, les partenaires technologiques, les gouvernements et les entreprises d’IA de pointe ont un rôle important à jouer : accélérer les priorités des défenseurs grâce à des outils, des financements et un accompagnement pratique, en particulier pour les organisations chargées d’infrastructures critiques disposant de budgets limités.
Voici les prochaines mesures qui nous semblent nécessaires :
Chaque organisation
Faire de la cyberdéfense une priorité immédiate pour la direction. Renforcer vos normes de sécurité et les appliquer avec le degré d’urgence et de coordination propres à un incident qui prime sur tout, sauf sur les opérations critiques de l’organisation. Corriger les faiblesses présentant les risques les plus élevés, vérifier les résultats sans perturber les services essentiels et relever les exigences de sécurité pour tout ce que vous achetez, développez et déployez, y compris le code généré par l’IA. Mettre à niveau ou remplacer les systèmes afin d’y intégrer le principe du moindre privilège, des contrôles d’accès robustes et une défense en profondeur. Utiliser des modèles performants et moins coûteux pour assurer une couverture étendue, et appliquer les capacités de pointe aux problèmes les plus difficiles. Lorsqu’un système ne peut pas être corrigé sans perturber les services essentiels, appliquer et vérifier des mesures compensatoires.
Entreprises de cybersécurité et partenaires technologiques
Contribuer à mener la riposte face aux attaques prolongées facilitées par l’IA, notamment en testant en permanence les défenses face aux capacités cyber de pointe, en renforçant les outils existants grâce à l’IA et en collaborant avec les partenaires technologiques pour combler dès maintenant les lacunes. Rendre la défense alimentée par l’IA accessible et déployable pour les opérateurs d’infrastructures critiques, en les aidant concrètement à déployer les outils et à vérifier les correctifs, et collaborer avec les fabricants et intégrateurs de systèmes de leurs chaînes d’approvisionnement afin d’appliquer des correctifs et de publier des recommandations provisoires. Partager des renseignements sur les menaces et des procédures éprouvées, et mesurer les progrès selon le nombre d’organisations protégées, la rapidité avec laquelle les attaques sont contenues et l’efficacité des correctifs.
Gouvernements
Coordonner la cyberdéfense aux niveaux local, national et international. Renforcer les canaux existants entre les pouvoirs publics et le secteur privé afin de partager des renseignements exploitables sur les menaces, de hiérarchiser les risques les plus graves et de coordonner l’intervention et le rétablissement après incident dans le monde entier. Financer la cyberdéfense, en commençant par les services essentiels qui n’ont ni le personnel ni le budget nécessaires pour agir. Accélérer l’élargissement des programmes d’accès de confiance, en particulier pour les chaînes d’approvisionnement des infrastructures critiques, et étendre l’accès aux capacités défensives pour les autres défenseurs. Donner aux hôpitaux, aux services des eaux et aux collectivités locales l’accès à une IA défensive performante, à des tests autorisés et à un accompagnement pratique assurés par des prestataires et partenaires de sécurité de confiance. Faire payer le prix aux attaquants.
Entreprises d’IA de pointe
Fournir un accès responsable aux modèles, des financements importants, des formations et un accompagnement pratique, en particulier aux défenseurs d’infrastructures critiques qui manquent de ressources. Développer des outils d’observabilité et de sécurité, garantir la traçabilité et la responsabilité des identités agentiques, et partager les bonnes pratiques de surveillance continue. Investir dans les tests autorisés, la divulgation privée et les correctifs vérifiés, et partager des outils, des procédures et des évaluations crédibles des menaces avec les gouvernements, les partenaires de sécurité et les responsables de projets open source afin d’améliorer la préparation, l’intervention et le rétablissement.
Nous pouvons sécuriser davantage l’infrastructure numérique dont nous dépendons tous.
Nous appelons les dirigeants du secteur privé et des pouvoirs publics à mobiliser pleinement leurs technologies, leurs ressources et leur expertise au service de cet effort. Mettre une IA dotée de capacités cyber entre les mains des défenseurs, en commençant par les équipes qui protègent les services essentiels. Corriger les faiblesses les plus dangereuses, vérifier les correctifs et partager les solutions efficaces afin que d’autres puissent s’en inspirer. Ensemble, nous pouvons transformer les avancées actuelles de l’IA en améliorations durables de la sécurité qui profitent à tous. Mettons-les à contribution.
Join organizations across industry and government in calling for urgent, collective action on cyber defense.
Submissions are subject to approval. Approved organizations will be listed by name only, without a logo.