CourionAI
FR
Newsletter
← Toutes les actus
security 3 min de lecture

120 entreprises signent une lettre annonçant que la cyber-fenêtre se ferme

OpenAI, Anthropic, Google, Microsoft, Visa et plus d’une centaine d’autres avertissent que les attaques basées sur l’IA contre les hôpitaux et les services d’eau seront dans des mois et demandent une action défensive coordonnée.

Un mur de boucliers imbriqués recouvrant la page avec un château d'eau et un hôpital abrité derrière lui.

OpenAI a publié jeudi une lettre ouverte appelant à une montée en puissance collective de la cyberdéfense, cosignée par plus de 120 organisations. La liste est inhabituellement longue : Anthropic, Google, Microsoft, AWS, IBM, Oracle, Cisco, Cloudflare, CrowdStrike, Palo Alto Networks, Red Hat, SAP, Shopify, Figma, Hugging Face, Perplexity, Deutsche Telekom et Zurich Insurance se trouvent à côté de Visa, Mastercard, Capital One, Citi, US Bank, General Motors et National Australia Bank.

L’argument principal est une question de timing. “Dans les mois à venir, les cyberattaques basées sur l’IA deviendront beaucoup plus répandues et sophistiquées à mesure que les modèles du monde entier deviendront de plus en plus performants”, indique la lettre, désignant les hôpitaux, les usines de traitement de l’eau et l’infrastructure derrière Internet comme les systèmes les plus menacés. L’autre moitié de l’argument est plus encourageante : les mêmes avancées aident déjà les défenseurs à corriger des faiblesses qui existent depuis des années, et les signataires veulent que cette fenêtre soit utilisée avant que les attaquants ne la ferment.

Les demandes sont réparties en quatre manières. Chaque organisation doit considérer la cyberdéfense comme une priorité de leadership et relever la barre quant à ce qu’elle achète, construit et déploie, y compris explicitement le code généré par l’IA. Les fournisseurs de sécurité devraient rendre la défense basée sur l’IA réellement déployable pour les opérateurs d’infrastructure, avec une aide pratique plutôt qu’une page produit, et partager des informations sur les menaces et des playbooks testés. Les gouvernements devraient financer la défense pour les services qui ne peuvent pas se le permettre et accélérer les programmes d’accès fiable. Les sociétés Frontier AI devraient donner aux défenseurs un accès à des modèles, un financement et une formation, et rendre les identités des agents traçables et responsables.

Que se passe-t-il réellement ici : les lettres ouvertes de l’industrie de l’IA demandent généralement aux gouvernements de faire quelque chose. Celui-ci demande principalement à l’industrie de faire quelque chose, ce qui constitue une différence significative, et la présence de banques et d’assureurs aux côtés des laboratoires suggère que ceux qui évaluent le risque prennent le calendrier au sérieux. C’est aussi, inévitablement, une bonne affaire pour tous ceux qui l’ont signé, puisque le remède proposé réside davantage dans les outils de sécurité de l’IA vendus par les signataires. Les deux choses peuvent être vraies.

Il existe un soutien indépendant à cette préoccupation. Un avertissement conjoint de la NSA, de la CISA et du FBI publié à la mi-août a révélé que des attaquants utilisaient déjà l’IA pour écrire des scripts d’exploitation contre les systèmes de contrôle industriels dans les domaines de l’énergie, de l’eau, des produits chimiques et de l’industrie manufacturière aux États-Unis. Le point le plus clair de la lettre n’a rien à voir avec l’IA : les logiciels non corrigés, l’authentification faible, les autorisations excessives et la dette technique héritée sont ce qui laisse les systèmes ouverts en premier lieu.

Ce que cela signifie pour vous : vous n’allez pas défendre un service d’eau. Mais le conseil ennuyeux de ce dernier paragraphe est exactement le conseil qui s’applique à vous, et c’est la partie qui fait réellement varier votre risque. Activez l’authentification multifacteur là où vous ne l’avez pas fait, installez les mises à jour que vous avez rejetées et méfiez-vous davantage des messages urgents, car une IA bon marché rend également le phishing convaincant bon marché. Si vous dirigez une petite entreprise, la lettre est une chose raisonnable à envoyer à celui qui gère votre informatique, le constat selon lequel « nous sommes trop petits pour être une cible » n’est plus vrai depuis un certain temps.

Sources

Sources: https://openai.com/collective-cyberdefense/

Article suivant

AWS achète l'équipe derrière DuckDB et déclare que les agents en sont la raison

Amazon acquiert DuckLabs, la société d'Amsterdam composée de trente personnes à l'origine de la base de données open source DuckDB. Le projet reste sous licence MIT et AWS est inhabituellement direct sur l'angle de l'IA.

Un petit moteur compact seul dans un énorme entrepôt rempli de caisses