À l’ère de l’IA omniprésente, les grandes entreprises sont-elles vraiment préparées à affronter les nouveaux défis de sécurité imposés par l’intelligence artificielle, ou s’illusionnent-elles encore sur la robustesse de leur posture numérique ? Face à l’arrivée d’outils aussi puissants que périlleux, l’industrie technologique se trouve à un tournant crucial, mais la transition semble truffée de zones d’ombre.
Lors d’un événement à Los Angeles, Francis deSouza, COO de Google Cloud, alertait sur la tentation qu’ont les entreprises de traiter la sécurité comme une simple case à cocher. Mais à l’heure où chaque collaborateur peut s’emparer d’outils grand public hors du radar (« shadow AI »), comment éviter que ne se multiplient les failles invisibles ? DeSouza insiste : impossible de penser l’IA sans revoir de fond en comble sa stratégie de gouvernance et de protection des données. Mais si le discours semble rodé, Google lui-même, comme tant d’autres, admet que la transition est loin d’être achevée.
Le problème, selon deSouza, n’est pas uniquement une histoire de technologies, mais aussi d’agilité face à l’évolution des menaces. Saviez-vous que le délai moyen entre une faille initiale et la prochaine étape d’une attaque est passé de 8 heures à… 22 secondes ? Cette accélération effrénée, couplée à l’élargissement massif de la “surface d’attaque” (modèles d’IA, pipelines de données, prompts, agents), laisse les vieilles méthodes défensives terriblement obsolètes.
La vitesse et la complexité des attaques IA imposent aux entreprises de repenser radicalement leur sécurité, mais sont-elles prêtes à suivre le rythme?
Mais quelles solutions adopter quand même la surveillance humaine ne suffit plus ? DeSouza parie sur la défense « agentique » : déployer des agents d’IA pour contrer, à la vitesse des machines, les attaques pilotées par… d’autres IA. Pourtant, cette stratégie fait naître une autre inquiétude : la pénurie d’experts capables de superviser ces nouvelles architectures, alors que l’« épidémie de bugs » promise par Lea Kissner (LinkedIn) ne fait que commencer. L’industrie peut-elle vraiment assimiler les enjeux de la cybersécurité IA en seulement quelques années ?
Les défaillances récentes rapportées par The Register viennent questionner cette confiance. Plusieurs développeurs sur Google Cloud ont reçu des factures astronomiques suite à des appels API non autorisés vers les modèles Gemini. Un détail troublant : les clés API initialement créées pour d’autres usages (comme Google Maps) ont subitement permis l’accès à Gemini sans avertissement clair. Est-ce l’omniprésence du multicloud, la complexité des plateformes, ou la transparence insuffisante des fournisseurs qui creuse ces brèches?
Autre constat alarmant : la suppression d’une clé API compromise n’arrête pas immédiatement l’hémorragie. Selon la firme de cybersécurité Aikido, jusqu’à 23 minutes peuvent s’écouler pendant lesquelles des attaquants peuvent toujours s’authentifier et extraire des données. Alors, s’agit-il de limites techniques… ou simplement d’un ordre de priorité discutable chez Google ?
Face à de tels enjeux, qui fixeront réellement les prochains standards de sécurité : les fournisseurs eux-mêmes, bousculés par les faiblesses de leurs propres systèmes ? Ou les entreprises, contraintes de repenser indépendamment leurs défenses dans un environnement mouvant et incertain ? Une certitude, cependant : le divorce entre les recommandations officielles et la réalité de terrain appelle une vigilance de tous les instants.
Aujourd’hui, à l’heure où l’IA redéfinit les frontières de la sécurité, la question centrale demeure : entreprises et fournisseurs avanceront-ils main dans la main vers une cybersécurité réellement “IA-native”, ou continueront-ils à courir derrière leurs propres lacunes ?
Source : Techcrunch




