• OpenAI et plus de 100 organisations appellent à accélérer l’application des correctifs, à renforcer les contrôles d’accès, à partager les informations sur les menaces et à encadrer l’accès à l’IA défensive
  • La proposition accentue la pression sur les opérateurs et les fournisseurs de sécurité afin qu’ils réduisent le délai entre la découverte d’une vulnérabilité grave et sa correction en environnement de production

Les faits

OpenAI et plus de 100 organisations ont appelé à une approche coordonnée de la défense contre les cybermenaces, alors que des outils d’IA de plus en plus performants deviennent accessibles aux attaquants comme aux défenseurs. Les signataires comprennent Anthropic, Google, Microsoft, AWS, Cisco, Cloudflare, Akamai, AT&T, Deutsche Telekom, Equinix, Nokia, NTT DATA et Palo Alto Networks.

Le groupe souhaite que les organisations corrigent plus rapidement les vulnérabilités à haut risque, renforcent les contrôles d’accès et utilisent des mesures de protection temporaires lorsque les systèmes ne peuvent pas être immédiatement corrigés. Les fournisseurs de sécurité sont également invités à partager les informations sur les menaces, à tester leurs solutions face à des attaques avancées utilisant l’IA et à rendre les outils défensifs plus accessibles aux opérateurs d’infrastructures critiques.

Des rôles distincts sont attribués aux gouvernements et aux développeurs d’IA, notamment pour soutenir les organisations disposant de ressources insuffisantes et encadrer l’accès aux modèles défensifs avancés. La lettre constitue une initiative sectorielle volontaire, et non une norme contraignante, une réglementation ou un programme de déploiement.

L’évaluation

Pour les opérateurs, la pression porte sur le délai entre la découverte d’une faiblesse et sa correction en toute sécurité. Les réseaux télécoms, les centres de données et les autres systèmes critiques ne peuvent pas toujours installer immédiatement un correctif. Les changements peuvent nécessiter des tests par les fournisseurs, des fenêtres de maintenance et des vérifications destinées à garantir qu’une correction n’interrompt pas un service en fonctionnement.

Si l’IA aide les attaquants à repérer et à exploiter plus rapidement les vulnérabilités, ces procédures existantes disposent de moins de temps pour produire leurs effets. Les opérateurs pourraient devoir accélérer les tests et les déploiements, tout en utilisant des contrôles temporaires lorsqu’une correction permanente ne peut pas être installée en toute sécurité. Les fournisseurs de sécurité peuvent les aider en proposant des mesures d’atténuation testées et des informations plus claires sur les menaces actives, mais la lettre ne démontre pas encore que les délais de correction ont diminué.

Pour les lecteurs de BTW, le véritable test consiste à déterminer si cette initiative réduit la durée pendant laquelle des vulnérabilités graves restent exposées dans des infrastructures en fonctionnement, sans que des changements précipités ne créent de nouveaux problèmes opérationnels.

Points à surveiller

Il faudra observer si les signataires lancent des programmes concrets portant sur la détection des vulnérabilités assistée par l’IA, l’accès sécurisé aux modèles, le partage des informations sur les menaces et le soutien aux opérateurs d’infrastructures critiques. Des données publiées sur les délais d’application des correctifs ou de confinement constitueraient des preuves plus solides que de nouvelles signatures. Des financements ou une assistance technique destinés aux opérateurs qui ne peuvent pas rapidement remplacer ou corriger leurs systèmes anciens montreraient également que l’initiative passe à la pratique.