Accélérer et sécuriser l’adoption de l’IA

Cet article explique comment adopter rapidement et en toute sécurité l’IA à l’aide de principes de Confiance nulle, dans le cadre du modèle d’adoption de Microsoft security.

Ce scénario métier vous aide à obtenir les résultats suivants :

Adopter rapidement et en toute sécurité la technologie IA

En tant que leader de l’entreprise, vous êtes sous pression pour adopter l’IA rapidement pour bénéficier d’un avantage concurrentiel, tout en protégeant votre organisation contre les risques nouveaux et en constante évolution.

Ce scénario métier fait partie de notre modèle d’adoption structuré qui vous aide à atteindre des objectifs métier à l’aide d’une approche de sécurité moderne fondée sur des principes de Confiance nulle.

Ce guide aide les organisations à adopter l’IA rapidement et en toute confiance tout en conservant une sécurité forte, en protégeant les données sensibles et en préservant la résilience de l’entreprise.

Fonctionnement de ces conseils

Cet article fait partie d’un modèle d’adoption structurée qui connecte la stratégie de sécurité à l’implémentation :

  • Commencez par des scénarios métier comme celui-ci pour définir le résultat que vous souhaitez obtenir.

  • Identifiez les disciplines de sécurité qui s’appliquent à ce scénario.

    Utilisez ces disciplines pour définir la stratégie, l’architecture, les processus et les contrôles requis pour le scénario. Travaillez dans chaque discipline pour comprendre ce qui doit être planifié, conçu et mis en œuvre au sein de l’organisation.

  • Utilisez des solutions techniques pour implémenter ces exigences à l’aide de technologies Microsoft, en appliquant des contrôles dans des piliers technologie tels que l’identité et les données.

Cette approche garantit que l’adoption de l’IA est sécurisée dans le cadre de votre architecture globale Confiance nulle, au lieu d’un effort distinct.

Pourquoi l’adoption de l’IA nécessite une nouvelle approche

Les technologies d’IA générative et les agents d’IA sont de puissants facteurs d’activité, mais ils introduisent également de nouvelles classes de risque. Il s’agit notamment (mais sans s’y limiter) :

  • Accélération et amplification des risques de cybersécurité existants à l’aide de l’IA.
  • L’exposition involontaire des données entraîne une perte de propriété intellectuelle (IP) et un avantage concurrentiel.
  • Modification des données, des enregistrements ou des processus par le biais d’attaques telles que l’empoisonnement des données.

Sécuriser l’adoption de l’IA

Pour activer l’IA en toute sécurité lors de la gestion de ces risques, les organisations doivent effectuer deux actions en parallèle :

  • Technologie d’IA sécurisée : adoptez de nouveaux contrôles et pratiques de sécurité conçus pour l’IA, tout en réorientant les investissements de sécurité existants. Par exemple:

    • Classifiez et protégez les données sensibles pour empêcher toute divulgation non autorisée par le biais de modèles, d’applications ou d’utilisateurs IA.
    • Appliquez les principes Confiance nulle aux identités IA, aux accès et aux flux de données.
    • Étendez la surveillance et les contrôles de sécurité aux charges de travail et agents compatibles avec l’IA.
  • Utilisez l’IA pour améliorer la sécurité : utilisez l’IA pour augmenter la vitesse, la mise à l’échelle et l’efficacité des opérations de sécurité, notamment :

    • Gestion de la posture de sécurité.
    • Détection et atténuation des vulnérabilités.
    • Détection, investigation et réponse des incidents.
    • Activation des compétences pour les équipes informatiques et de sécurité.

Les deux sont obligatoires. La sécurisation de l’IA réduit les risques, tandis que l’utilisation de l’IA pour la sécurité aide les équipes à suivre le volume d’attaque et la sophistication accrus pilotés par l’IA

Valeur commerciale

La valeur de l’adoption rapide et sécurisée de l’IA diffère par rôle, mais bénéficie à l’ensemble de l’organisation.

Rôles Valeur
Direction d’entreprise Capturez de nouvelles opportunités et efficacités tout en limitant les risques liés à l’IA, tels que la perte IP, les dommages de réputation et les perturbations opérationnelles.
Rôles technologiques Réduisez la fréquence des incidents, l’impact et l’effort de récupération tout en réduisant les frictions pour les exigences de sécurité et de conformité.
Rôles de sécurité Améliorez l’efficacité et l’efficacité des opérations de sécurité à l’aide de l’IA pour détecter les menaces plus rapidement, hiérarchiser les risques plus précisément et automatiser les tâches fastidieuses.

Aligner les disciplines de sécurité

Les disciplines de sécurité représentent les domaines structurés de la responsabilité requises pour fournir ce scénario métier.

  • Les disciplines de planification et de supervision définissent la stratégie, la gouvernance et la coordination inter-organisations requises.
  • Les disciplines de stratégie technique définissent les fonctionnalités architecturales, opérationnelles et de contrôle requises.
  • Les disciplines opérationnelles garantissent que les contrôles de sécurité restent efficaces au fil du temps grâce à la surveillance, à la réponse et à l’amélioration continue. Ils détectent les usages abusifs, répondent aux menaces et favorisent l’amélioration continue de la posture de sécurité.

Disciplines de planification et de supervision

Discipline Action
Stratégie, intégration et gouvernance Établissez ou mettez à jour des processus inter-équipes pour garantir une approche coordonnée entre les équipes de sécurité, de technologie et d’entreprise, notamment :

Définissez une stratégie claire pour sécuriser l’IA et utiliser l’IA pour la sécurité.

Mettez à jour la gouvernance, les stratégies et les processus pour répondre aux risques spécifiques à l’IA.

Apprenez et adaptez en permanence à mesure que les fonctionnalités et les menaces de l’IA évoluent.
Architecture de sécurité de bout en bout Assurez-vous que l’architecture de sécurité et les contrôles techniques et les fonctionnalités incluent des contrôles pour les technologies IA et l’utilisation de l’IA.

Favoriser une approche intégrée qui permet aux leçons apprises dans un domaine d’être appliqués rapidement au sein de l’organisation, en gardant le rythme avec la vitesse du changement piloté par l’IA.

Disciplines de stratégie technique

Discipline Action
Accès et identités Vérifiez que les agents et les applications IA utilisent des identités managées et sécurisées.

Appliquez le principe du moindre privilège en vous appuyant sur les priorités de l’entreprise et les renseignements sur les menaces.

Activez la journalisation complète et la détection des anomalies pour prendre en charge la réponse et la récupération rapides.
Sécurité de l’infrastructure Utilisez la modélisation des menaces pour évaluer et atténuer les risques introduits par l’infrastructure IA et les applications compatibles avec l’IA.

Appliquez l’IA pour améliorer la découverte des vulnérabilités, la hiérarchisation et la correction.

Assurez-vous des fonctionnalités de journalisation et de détection robustes.
Sécurité du développement Évaluez les risques d’application introduits par les composants IA, y compris les vulnérabilités logicielles traditionnelles et l’ingénierie sociale ou la manipulation basée sur l’invite.

Utilisez l’IA pour accélérer la découverte et la correction des vulnérabilités, guidées par les risques métier et le renseignement sur les menaces.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.
Sécurité des données Classifiez et étiquetez les données sensibles pour empêcher les modèles IA d’ingérer ou de les exposer de manière inappropriée.

Étendez les contrôles de sécurité des données, tels que la protection contre la perte de données (DLP) pour couvrir les applications et agents IA.

Assurez-vous de la visibilité et de la surveillance des menaces liées aux données.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.
Sécurité ot et IoT Appliquez la modélisation des menaces aux interactions IA avec les systèmes OT/IoT, en particulier lorsque l’IA affecte les processus physiques.

Hiérarchiser les protections et la surveillance en fonction de l’impact métier et du renseignement sur les menaces.

Prise en charge de la journalisation de l’activité et de la détection d’activités anormales (attaques potentielles) pour permettre une réponse et une récupération efficaces.

Disciplines opérationnelles

Discipline Action
SecOps Préparez-vous à une meilleure qualité et à un volume plus élevé de techniques d’attaque établies.

Intégrez l’analyse de l’IA pour amplifier et augmenter les activités humaines et les compétences pour examiner, rechercher et simuler des menaces.

Utilisez l’IA pour accroître la préparation des compétences des analystes juniors. Hiérarchiser les activités de sécurité à l’aide de priorités métier et d’insights sur le renseignement sur les menaces.
Gestion de la posture de sécurité Concentrez-vous sur la création et la maturité rapides de cette discipline pour répondre à l’augmentation de la qualité et du volume d’attaques accélérées par l’IA.

Intégrez l’utilisation de l’IA pour analyser plus rapidement les données, identifier les atténuations et augmenter la préparation des compétences des professionnels de la gestion de la posture.

Piliers techniques requis

Les piliers technologiques représentent les principales fonctionnalités de sécurité Microsoft qui prennent en charge ce scénario métier.

Pilier Purview Sécurité avancée Github
Intelligence artificielle Microsoft Purview fournit des fonctionnalités de sécurité et de gouvernance de l’IA, notamment AI Hub pour une visibilité sur l’utilisation de l’IA, les étiquettes de confidentialité pour le contenu généré par l’IA et les contrôles de conformité pour Copilot et d’autres services IA. GitHub Advanced Security applique l’analyse du code basée sur l’IA via Copilot correction automatique pour suggérer automatiquement des correctifs de sécurité pour les vulnérabilités identifiées, ce qui accélère la correction.

Étapes suivantes

Learn comment sécuriser Microsoft Copilot.