Minimiser l'impact des attaques dans le monde inexploré de la sécurité des données de l'IA
Vous l'avez déjà entendu : aucun aspect de votre activité n'échappe, d'une manière ou d'une autre, aux données. Que vous soyez le RSSI d'une grande ville du Nord-Est, chargé de fournir des infrastructures essentielles à ses citoyens, le plus grand détaillant au monde cherchant à se démarquer sur un marché du commerce électronique ultra-concurrentiel, ou une entreprise du secteur de la santé cherchant à vaincre la maladie d'Alzheimer, les données sont le nerf de la guerre.
Cela m'est revenu à l'esprit lors d'une conversation avec le RSSI d'une grande entreprise de divertissement qui développe du contenu en streaming pour ses clients et qui est en concurrence avec des sociétés comme Netflix. Il m'a confié que s'il pouvait déterminer le pourcentage de son entreprise qui fonctionne grâce aux données, la valeur de ces données serait inestimable.
Ce qu'il voulait vraiment dire, c'était : « Dites-moi quelles sont les données les plus importantes, et je concentrerai mes efforts de sécurité dessus, au lieu de tout surprotéger et de risquer de frustrer mes employés. » Après tout, c'est au niveau des données que les dégâts sont les plus importants. Pourtant, malgré le fait qu'elles représentent le plus grand risque pour l'entreprise, la plupart des équipes de sécurité consacrent un temps disproportionné aux outils de sécurité annexes : sécurité des terminaux, contrôles d'accès intégrés comme Security Service Edge, au lieu de connaître et de protéger les données. En réalité, plus de 60 % des organisations estiment ne pas disposer de mesures de sécurité adéquates. visibilité des données dans leur environnement.
Ce serait comme concentrer tous vos efforts de sécurité sur le fourgon blindé, les distributeurs automatiques de billets (les points d'arrivée) et l'itinéraire de ces fourgons, sans protéger le coffre-fort lui-même. Certes, il y aura de l'argent liquide dans les fourgons lors de leurs déplacements entre les différentes agences ou points de vente, certes, il y aura quelques billets dans les distributeurs automatiques, et certes, il est toujours bon de s'assurer que l'itinéraire est rapide et sécurisé, mais c'est dans le coffre-fort que se trouvent les véritables trésors de la banque.
Avec la généralisation de l'IA en entreprise, la protection des données se trouve confrontée à un défi inédit. L'IA, qui pourrait bien être la clé d'une productivité record pour l'entreprise et qui est sur toutes les lèvres des dirigeants, représente également une menace, faute de mécanismes de contrôle adéquats.
Relever ce défi exige un changement d'état d'esprit. Nombre de responsables de la sécurité avec lesquels je m'entretiens ont tendance à centrer le débat sur l'IA sur la protection des données sensibles contre les fuites, et à revenir à des questions sur des technologies comme… DLP (On connaît tous l'opinion générale sur la DLP). Certes, la protection des données volées est essentielle, mais la DLP pour l'IA reste une simple extension des pratiques traditionnelles, ce qui est insuffisant à l'ère de l'IA.
Un autre défi, potentiellement plus important, consiste à protéger le modèle LLM personnalisé que votre équipe crée contre l'introduction, malveillante ou accidentelle, de données erronées. Imaginez une entreprise du secteur de la santé dont le modèle LLM, conçu pour un nouveau médicament contre la maladie d'Alzheimer, commence à intégrer des données incorrectes. Ou encore, imaginez l'utilisation accidentelle de données personnelles ou de données clients issues d'environnements de production, mettant ainsi à l'épreuve les limites de la conformité de l'IA. Ce type de problème fait partie intégrante de la nouvelle frontière de la sécurité de l'IA et explique pourquoi les approches traditionnelles sont inefficaces.
Alors, par où commencer ? Le principal problème que je constate est que la plupart des responsables de la sécurité ne connaissent tout simplement pas leurs données. Au fil du temps, ils ont adopté des solutions de découverte de données cloisonnées, dont les capacités varient selon qu'il s'agisse de données structurées, non structurées ou semi-structurées. Ces solutions ont été conçues pour des environnements sur site et offrent souvent peu de fonctionnalités SaaS, de cloud public ou de PaaS. Cette combinaison problématique rend difficile l'identification des données les plus précieuses stockées dans leur coffre-fort numérique.
Comme ils ignorent tout de leurs données, ils ne savent ni qui y a accès, ni comment elles sont utilisées. Il devient alors difficile d'établir le lien entre les utilisateurs (individus, groupes ou entités non humaines) et de déterminer lesquels ont accès aux copilotes IA ou quelles données alimentent le LLM IA. La problématique du contrôle de l'impact de l'IA est bien réelle.
Mais tout n'est pas perdu. Les entreprises devraient prendre le temps d'analyser leurs données, puis déployer leur solution Copilot. Cela leur simplifiera la vie à long terme. Pourquoi ? La plupart des équipes de sécurité ignorent le fonctionnement des solutions Copilot en matière de règles d'accès par défaut. Des outils comme Microsoft CoPilot, Google Gemini, Amazon SageMaker et Salesforce Einstein ne sont que quelques exemples des solutions Copilot qui deviendront bientôt disponibles pour chaque application. Cependant, comme beaucoup d'innovations majeures, la sécurité n'a pas été leur priorité lors de leur conception.
Voici comment ils fonctionnent tous :
- Les employés ayant accès à Copilot invitent le LLM.
- Ce LLM a accès aux mêmes données que les employés. Ces outils sont conçus pour être ouverts et ne sont pas adaptés à un modèle de confiance zéro. Il est donc nécessaire de désactiver l'accès.
- Si les contrôles d'accès appropriés ne sont pas déjà en place, vous venez de subir votre première faille de sécurité liée à l'IA.
C'est aussi rapide et aussi simple que cela.
Minimiser le rayon de l'explosion - un guide en cinq étapes
Étape 1
Pour vous protéger contre ce risque, vous devez disposer d'une solution permettant de découvrir et de classifier vos données. Ces fonctionnalités sont généralement offertes par les services de gestion de la posture de sécurité des données (DSPM). Si le fournisseur propose une méthode performante d'utilisation de l'IA pour classifier vos données, c'est encore mieux : vous n'aurez plus à vous fier uniquement à une classification basée sur les expressions régulières et vous pourrez classifier les données avec précision, même au niveau du fichier ou de l'objet. Une fois la classification effectuée, vous pouvez déterminer le niveau de sensibilité des données au sein de votre coffre-fort numérique. N'oubliez pas que toutes les données de votre coffre-fort n'ont pas la même valeur (repensez à l'exemple client mentionné précédemment).
Étape 2
Il faut ensuite combiner les informations recueillies lors de la découverte des données avec celles relatives à l'identité des utilisateurs. J'appelle souvent ce concept « accès aux données en toute confiance zéro » (ZTDA). J'ai peut-être passé trop de temps dans le domaine de la sécurité à inventer mes propres acronymes ! L'idée est de déterminer qui a accès à vos données sensibles et, parmi ces personnes, qui a accès à votre copilote IA, et de vérifier si cet accès est justifié par la sensibilité des données elles-mêmes. Cela permet ensuite de définir l'étape suivante.
Étape 3
Ajustez les droits d'accès au sein de vos outils d'IA - cela vous permettra d'avoir une sécurité d'IA beaucoup plus solide !
Conseil de pro : Réfléchissez-y. Votre capacité à améliorer la visibilité des données existantes et de leur sensibilité vous a permis de vous concentrer et de prioriser, et ainsi de minimiser l'impact potentiel d'une faille de sécurité liée à l'IA.
Étape 4
Nettoyez vos données. Améliorez la propreté de vos données. identifier et supprimer les données inutiles Cela contribue à réduire davantage votre zone de vulnérabilité. Cette base de données a été laissée à l'abandon sur un serveur local après une migration vers le cloud ? Supprimez-la. Plusieurs sauvegardes des mêmes données ? Supprimez-en certaines. Moins de données signifie une surface d'attaque réduite. Cela signifie également moins de coûts (le responsable infrastructure et le directeur financier de votre entreprise vous en seront reconnaissants).
Étape 5
Assurez la surveillance, la détection et la réponse de votre environnement de données pour une vigilance continue.
En fin de compte, les responsables de la sécurité devraient considérer l'IA d'un œil positif. Après tout, chaque RSSI a l'opportunité de permettre à son entreprise d'adopter l'IA, tout en garantissant la protection des données stockées dans son environnement multicloud.
Comme pour n'importe quel travail, disposer des bons outils et d'un plan bien établi vous facilitera la vie. Cela fonctionnera pour ce projet de rénovation que vous repoussez sans cesse, et vous permettra également de minimiser l'impact des attaques de l'IA sur votre vie.
Tout commence par l'identification des données stockées dans vos coffres-forts numériques. Si votre entreprise a besoin d'un copilote IA, vous devriez faire appel à un fournisseur de solutions de sécurité des données. Chez [Nom de l'entreprise], nous sommes là pour vous aider. Cyera Je serais ravi de vous aider.

.png)
