Par Arthur Dekeyser
En résumé
Gremlin a traité plus de neuf fois davantage de vulnérabilités avec les mêmes effectifs.
Les contrôles d’accès et le principe du moindre privilège restent essentiels pour encadrer les agents d’IA.
Les équipes recherchent désormais des profils capables de repérer et corriger des réponses convaincantes mais erronées.
Le signal : Chez Gremlin, les outils d’IA ont permis de traiter plus de neuf fois davantage de vulnérabilités avec les mêmes effectifs.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Frederic Bull explique que la question la plus fréquente sur l’IA concerne les données utilisées pour entraîner un modèle. Security Officer chez Gremlin, il juge cette préoccupation de confidentialité légitime. Elle ne suffit toutefois pas à couvrir toute la sécurité d’un système d’IA. Selon lui, les responsables doivent aussi demander comment l’autorité et l’intégrité des données sont maintenues. Cette approche replace les contrôles d’accès au centre des échanges. Bull détaille ces enjeux dans une interview publiée par Help Net Security le 17 septembre 2026. Le sujet concerne également les communications entre agents et la supervision humaine.
Le moindre privilège reste, selon Bull, un principe central des environnements sécurisés. Il cite l’authentification, les contrôles d’accès et le contrôle d’accès fondé sur les rôles par session, avec OIDC et OBO. Les permissions doivent être adaptées au contexte et strictement délimitées. Cette architecture vise à empêcher un agent d’IA de dépasser ses capacités techniques prévues. Bull estime aussi que les échanges entre agents rendent nécessaires des dispositifs plus stricts avec intervention humaine. Les opérateurs doivent pouvoir reconnaître et corriger un problème avant qu’il ne provoque un dommage. Ces pratiques prolongent des méthodes utilisées depuis plusieurs décennies dans les programmes de sécurité d’entreprise.
Le volume augmente fortement dans la gestion des vulnérabilités. Bull indique que Gremlin en a traité un peu plus de neuf fois davantage sur la dernière année que pendant la période précédente. L’entreprise a conservé les mêmes effectifs. Elle a utilisé des outils d’IA, principalement des grands modèles de langage et des infrastructures associées, pour absorber cette hausse. Le délai de résolution a diminué de 5 % selon Bull. Il précise que cette progression a exigé des ingénieurs expérimentés pour concevoir le système et suivre l’évolution des outils. Le registre national américain NVD a aussi dû reprioriser ses classifications face à l’augmentation des signalements.
L’écart de compétences entre attaquants et défenseurs se resserre également, selon Bull. Il décrit une évolution qui dépasse la simple accélération des opérations. Trouver une condition exploitable, concevoir un exploit, le tester et l’utiliser nécessitait auparavant beaucoup de compétences ou d’expertise. Les systèmes d’IA peuvent désormais aider des personnes moins expérimentées à réaliser ces étapes. Bull estime que cette évolution pourrait devenir plus importante avec davantage de données contextuelles et des modèles capables de mieux reconnaître les schémas. Il ajoute que la question pourrait alors porter sur la taille respective des équipes offensives et défensives. Les acteurs étatiques, eux, cherchent déjà à exploiter les failles avant leur découverte.
Les profils recherchés évoluent dans les équipes de sécurité. Bull estime que les systèmes actuels produisent souvent un travail comparable à celui d’analystes ou d’ingénieurs débutants. Un opérateur expérimenté doit cependant repérer les réponses formulées avec assurance mais incorrectes, puis les corriger. Cette capacité demande une connaissance étendue des systèmes techniques, ainsi que des exigences de conformité et de gouvernance. Selon Bull, le niveau d’exigence augmente pour tous les candidats. Il observe aussi un obstacle pour les nouveaux entrants, qui disposent de moins d’occasions d’acquérir l’expérience nécessaire à une utilisation efficace de ces outils. La diversité des données produites par des humains demeure également un enjeu.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés