Fiche 11 / 13 · Se défendre : outils et méthodes

SOC : faire travailler l'IA et les humains ensemble

6 minutes de lecture

Un centre de supervision de sécurité traite un volume d'alertes que plus aucune équipe humaine ne peut examiner intégralement seule. L'intelligence artificielle change la donne, sans pour autant rendre l'humain superflu.

01La situation en clair

Le principal défi d'un centre de supervision de sécurité n'est plus tant de détecter des signaux que de les trier : le volume d'événements générés chaque jour par un système d'information moyen dépasse largement ce qu'une équipe humaine peut examiner un par un. L'intelligence artificielle est de plus en plus utilisée pour faire ce premier tri, repérer des schémas suspects dans la masse, et ne remonter aux analystes que ce qui mérite réellement leur attention.

02Pourquoi ça compte

Sans ce tri automatisé, les équipes s'épuisent à examiner un flot d'alertes dont l'immense majorité sont de fausses alertes. C'est ce qu'on appelle la fatigue d'alerte : à force de voir passer des signaux sans conséquence, la vigilance baisse, et une vraie alerte finit parfois traitée avec la même distraction que les précédentes fausses alertes.

03Ce qu'il faut savoir

  1. 1

    L'IA excelle sur le volume, pas sur le jugement

    Elle est particulièrement efficace pour repérer des schémas répétitifs dans une masse de données, bien plus vite qu'un humain. Mais évaluer si une situation ambiguë mérite une réaction, en tenant compte du contexte métier, reste un jugement que l'humain rend mieux, du moins pour l'instant.

  2. 2

    La complémentarité, pas le remplacement

    Le modèle qui fonctionne le mieux aujourd'hui n'oppose pas l'IA et l'humain : l'IA traite le volume et prépare le terrain, l'humain se concentre sur l'analyse des cas les plus significatifs et sur les décisions qui engagent réellement l'organisation.

  3. 3

    Un outil basé sur l'IA doit rester compréhensible

    Avant d'adopter un outil qui s'appuie sur l'intelligence artificielle pour détecter ou prioriser des menaces, assurez-vous de pouvoir comprendre, au moins dans les grandes lignes, pourquoi il déclenche une alerte. Une décision de sécurité incompréhensible reste difficile à valider ou à corriger en cas d'erreur.

  4. 4

    Gardez un regard critique sur ses limites

    Ces outils apprennent à partir de données passées : ils peuvent être moins efficaces face à une technique d'attaque totalement inédite, qui ne ressemble à rien de ce qu'ils ont déjà "vu". La vigilance humaine reste précieuse précisément sur ces cas nouveaux.

L'erreur à ne pas faire

Déléguer entièrement la décision finale à un outil automatisé sans supervision humaine, en particulier pour les actions à fort impact (couper un accès critique, bloquer un service). L'automatisation gagne à traiter le volume, mais les décisions qui comptent vraiment méritent encore un regard humain avant d'être exécutées.

En une phrase

L'IA absorbe le volume pour que l'humain puisse se concentrer sur ce qui compte vraiment : c'est une complémentarité, pas un remplacement.