Sep 29, 2026

Ce que 27 secondes signifient pour votre posture de sécurité en IA

AI vs AI
2

Temps de lecture :

5 minutes

Attaques assistées par l'IA en hausse de 89 %. Intrusion la plus rapide : 27 secondes. Ils ne piratent pas des entreprises. Ils piratent l'infrastructure. Le pirate au sweat à capuche a lui aussi perdu son emploi au profit de l'IA.

Lire la série complète sur la sécurité de l’IA

1. L’angle mort que personne ne surveille
93 % de confiance. 29 % de préparation. Une personne a piraté un agent conversationnel et a vidé dix agences gouvernementales. L’écart entre l’histoire que la direction entend et celle que le rapport d’incident raconte.

2. 27 secondes pour une intrusion
Temps d'intrusion de 27 secondes. Hameçonnage généré par IA qui connaît votre équipe par son nom. Le pirate au sweat à capuche a lui aussi perdu son emploi au profit de l'IA. Ce qui l'a remplacé ne dort jamais.

3. La menace qui porte votre propre badge
76 % des organisations utilisent de l'IA fantôme. La menace n'est pas à la porte. Elle porte un badge que vous avez émis. Modèles intégrés par les fournisseurs, extensions compromises et outils que votre équipe a invités.

4. La souveraineté est une décision architecturale
Tout le monde parle de souveraineté. Cet article traite de ce qui arrive lorsque votre client pose la question et que votre réponse nécessite des nuances. Interopérabilité, indépendance vis-à-vis des fournisseurs et ce que le CLOUD Act signifie pour les données canadiennes.

5. Le fossé des compétences
Les offres d'emploi en sécurité IA exigent quatre carrières en une seule personne. Cette personne n'existe pas. Le travail, lui, est bien réel. Banques d'heures, contexte réutilisable et un bureau de gestion de projet pour coordonner le tout.

6. Que demander à votre fournisseur
Sept questions. Imprimez-les. Apportez-les à la réunion. Cherchez des réponses directes, pas des changements de sujet soigneusement formulés. Posez-les à tout le monde. Y compris à nous.

7. À quoi ressemble une sécurité IA efficace
Mardi matin. Le téléphone n’a pas sonné. Le client n’est pas parti. Le fil de discussion Reddit n’a pas été écrit. C’est ça, la réussite.

Auteur

Dimitri Phalen est le responsable marketing chez ISM qui privilégie un langage clair aux grandes promesses. Depuis des années, il travaille dans l'ombre pour traduire des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte semble avoir été écrit par quelqu'un qui manque de caféine et qui a passé trop de temps avec l'équipe de livraison, c'est probablement de sa faute.

Vingt-sept secondes.‍

C'est tout ce qu'il faut quand l'IA générative à la mode, que votre neveu utilise pour mettre un haut-de-forme à son golden retriever, traite votre infrastructure comme un projet de recherche sur les vulnérabilités. Pour le modèle, vous n'êtes pas une entreprise. Vous êtes une tâche. Un casse-tête à résoudre, parce que quelqu'un, au bout d'un abonnement à un agent conversationnel, a posé la bonne question dans le bon ordre.

CrowdStrike a chronométré cette intrusion de vingt-sept secondes dans son rapport mondial sur les menaces 2026. Du premier système accédé au mouvement latéral vers le suivant. Avant même que vous puissiez déverrouiller votre ordinateur portable, l'intrus était déjà ailleurs dans votre réseau. La moyenne était de vingt-neuf minutes, ce qui semble encore gérable jusqu'à ce que vous passiez en revue ce que votre équipe fait réellement lorsqu'une alerte se déclenche. Quelqu'un vérifie s'il s'agit d'un faux positif. C'est généralement le cas. Ils font remonter l'alerte. Le responsable de la réponse aux incidents est en réunion. Puis en appel concernant l'incident précédent. Quarante-cinq minutes si tout va bien. Au moment où l'appel commence, l'intrus a déjà bénéficié de seize minutes ininterrompues à la vitesse de la machine. Identifiants récupérés. Permissions cartographiées. Exfiltration préparée. Votre équipe est encore en train de décider qui partagera son écran.

Le pirate au sweat à capuche a lui aussi perdu son emploi au profit de l'IA

La silhouette encapuchonnée des photos d'archives ? Remplacée par les mêmes outils que votre adjoint administratif utilise pour peaufiner vos notes de service. La différence entre un courriel de remerciement et un script d'exploitation tient à quatre phrases de requêtes créatives. Même interface. Même abonnement mensuel. Résultat radicalement différent.

En décembre 2025, un opérateur isolé a convaincu un agent conversationnel IA de pirater dix agences gouvernementales mexicaines. Une personne. Mille requêtes. 195 millions de dossiers de contribuables. La contribution humaine a été la patience et douze dollars par mois.

C'était une personne avec un agent conversationnel. Maintenant, imaginez l'échelle.

Des opérateurs russes ont utilisé une IA commerciale pour compromettre plus de 600 pare-feux FortiGate dans 55 pays en 5 semaines, selon Amazon Threat Intelligence. Pas de « zero-days ». Pas d'exploits sophistiqués. Des interfaces exposées et des identifiants par défaut, trouvés à un rythme qui a transformé le cycle de correction en spectacle. Un pare-feu en Saskatchewan et un pare-feu au Portugal partagent les mêmes paramètres d'usine. L'IA n'a pas ciblé des entreprises. Elle s'en est prise aux utilisateurs de la même infrastructure commune.

Pendant ce temps, l'indice X-Force 2026 d'IBM a signalé que des agents nord-coréens créaient des employés synthétiques grâce à l'IA. Fausses photos, faux identifiants, faux antécédents professionnels suffisamment crédibles pour réussir les entretiens. Ils postulent à des emplois à distance. Ils sont embauchés. Ils s'installent dans votre environnement avec un badge légitime et un formulaire de dépôt direct jusqu'à ce qu'ils trouvent ce qu'ils sont venus chercher. Vous n'avez pas été piraté. Vous avez intégré le piratage et lui avez offert des avantages sociaux.

L'IA connaît déjà tous les Gary de votre entreprise

Les courriels d'hameçonnage ne sont plus tous les mêmes. C'est l'ancienne méthode. Arroser large. Votre filtre de courriel intercepte 90 % de ces tentatives avant le petit-déjeuner.

C'est différent ici. Chaque Gary a reçu un courriel différent, rédigé spécifiquement pour lui, au même moment. Gary, à la gestion de projet, a reçu un suivi du fournisseur infonuagique que son équipe utilise réellement, faisant référence à la migration qu'il a mentionnée sur LinkedIn il y a trois semaines. Gary, aux finances, a reçu une réinitialisation de connexion du système de paie, synchronisée avec la véritable fenêtre de réinitialisation. Gary, aux approvisionnements, a reçu un amendement de contrat d'un fournisseur réel, formaté à partir d'un document déposé publiquement. Trois secondes de calcul par Gary. Une centaine de Gary touchés avant que quelqu'un ait fini de se servir un café. Chaque courriel est conçu sur mesure. Chacun est assemblé à partir de profils publics, de pages en cache et de bases de données d'identifiants piratés.

Ensuite, il y a l'angle des identifiants que les données X-Force d'IBM ont quantifié : les logiciels malveillants de vol d'informations ont exposé plus de 300 000 identifiants ChatGPT rien qu'en 2025. Pas seulement des mots de passe. Des transcriptions. Chaque question que Gary a posée à l'agent conversationnel : rédige ce courriel confidentiel, résume ce document interne, analyse ce jeu de données. Un identifiant d'agent conversationnel volé n'est pas une simple réinitialisation de mot de passe. C'est un dossier de renseignement. Et l'IA qui a rédigé la campagne d'hameçonnage peut croiser ces transcriptions avec le mot de passe réutilisé par Gary lors de la brèche qui a touché le site d'inscription de sa ligue de hockey l'an dernier, ainsi qu'avec l'organigramme de la page « À propos » de votre entreprise.

Ce n'est pas une simple piqûre. C'est du gruyère. Chaque trou a une taille, une forme et un Gary différents. Vous ne pouvez pas bloquer cela comme du pourriel, car cela ne ressemble pas à du pourriel. Cela ressemble à un mardi ordinaire.

Vous ne pouvez pas rivaliser avec cela en ajoutant simplement plus de personnel

Pas par eux-mêmes. Pas à cette vitesse.

Votre meilleur analyste peut trier quarante alertes avant que son café ne refroidisse. L'IA qui a généré ces alertes a testé quatre mille vecteurs d'attaque avant que la bouilloire ne s'arrête. Votre formation trimestrielle à la sécurité apprend aux employés à survoler les liens et à vérifier les expéditeurs suspects. L'IA qui a rédigé la campagne d'hameçonnage a déjà pris en compte chaque leçon de ce module et l'a contournée. Vous alignez des mousquets face à un essaim de drones. Les mousquets fonctionnent toujours. Votre personnel est formé. Mais l'engagement a atteint une vitesse et une échelle que les mousquets ne peuvent couvrir.

La seule chose qui égale la vitesse de la machine, c'est la vitesse de la machine. L'IA de votre côté du mur. Une application des politiques qui neutralise l'action non autorisée dès le seuil, et non après la file d'attente des alertes. Une surveillance qui corrèle les signaux à travers votre réseau, vos terminaux, votre couche d'identité et vos pipelines d'IA en temps réel. Une détection des dérives qui repère tout comportement anormal avant que les systèmes en aval ne ressentent l'impact. Les humains établissent les règles. L'IA les applique. Les humains vérifient les résultats. L'IA ne dort pas entre deux audits.

C'est le modèle. Il ne s'agit pas de remplacer les gens, mais de leur donner des outils qui fonctionnent à la même vitesse que la menace, pour tester les attaques selon vos propres conditions avant que quelqu'un d'autre ne le fasse. ISM offre cela au Canada, avec du personnel habilité et une infrastructure canadienne. Kyndryl apporte la profondeur mondiale nécessaire. L'architecture et le fonctionnement concret feront l'objet du reste de cette série.

À lire ensuite

La plupart des discussions sur la sécurité de l'IA portent sur les outils des attaquants. Cet article traite des vôtres. IA fantôme, modèles intégrés par les fournisseurs, extensions compromises qui se comportent normalement pendant des mois. 76 % des organisations savent déjà qu'elles sont confrontées à ce problème. La menace n'est pas à la porte. Elle porte un badge que vous avez émis. Votre IA est leur porte d'entrée.

Citations

Rapport mondial sur les menaces 2026 de CrowdStrike : augmentation de 89 % des opérations adverses assistées par l'IA, temps moyen d'intrusion de 29 minutes, record observé de 27 secondes, 82 % des détections sans logiciel malveillant

Index de cybermenaces 2026 X-Force d'IBM : augmentation de 44 % des attaques exploitant des applications publiques, plus de 300 000 identifiants ChatGPT exposés par des logiciels espions, systèmes d'identité synthétique nord-coréens

Gambit Security : brèche au Mexique, 150 Go exfiltrés de 10 agences via des chatbots IA détournés, décembre 2025

Amazon Threat Intelligence : plus de 600 pare-feux FortiGate compromis dans 55 pays

Rapport sur la préparation à la sécurité et aux réseaux 2025-2026 de Kyndryl : coût moyen d'un incident de 4,5 M$

Vous voulez comprendre notre façon de travailler?

Chaque conversation commence par votre environnement. Pas par notre liste de produits.

Contactez-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance durement acquise que vous avez bâtie. Chaque membre de notre équipe garde cela à l'esprit.

CTA mobile