Tech • IA • Robotique • Jeu

VIDÉO
ENFR

La fenêtre Defender à l’échelle de l’entreprise avec Standard Chartered

7/10
IAOpenAI29 septembre 2026 à 10:0113:01
Lecteur audio
0:00 / 0:00

INTRO

Standard Chartered utilise une IA de pointe pour réduire le délai entre la découverte d’une vulnérabilité et son exploitation, en se concentrant sur ce qui est réellement exploitable à travers les applications, les architectures et les frontières de confiance, plutôt que de simplement trouver davantage de failles dans le code.

POINTS CLÉS

Passer des vulnérabilités à l’exploitabilité

Standard Chartered estime que le principal défi de sécurité n’est plus seulement d’identifier les faiblesses du code, mais de comprendre lesquelles peuvent réellement être exploitées par des attaquants. En pratique, les attaquants visent des chemins d’attaque qui traversent systèmes, API, identités et frontières de confiance, tandis que de nombreux programmes de sécurité traditionnels restent trop centrés sur les dépôts et les inventaires d’actifs.

Pourquoi la fenêtre des défenseurs se réduit

L’équipe sécurité de la banque considère que les modèles de pointe accélèrent la compréhension des logiciels aussi bien pour les défenseurs que pour les attaquants. Cette compression du temps signifie que les grandes institutions doivent déterminer les risques exploitables plus vite que leurs adversaires, surtout à l’échelle mondiale où le nombre d’applications et d’interconnexions est élevé.

Premiers usages de Daybreak

Standard Chartered évalue Daybreak pour tester si l’IA peut faire remonter des risques que les outils traditionnels manquent. Les premiers résultats indiquent que lorsque le système peut raisonner à travers les architectures, les microservices et de multiples dépôts, il produit davantage de détections, avec une pertinence plus élevée pour l’exploitabilité réelle.

Le contexte compte plus que le choix du modèle

La principale leçon tirée jusqu’ici par la banque est que le contexte importe davantage que le choix d’un modèle particulier. De meilleurs résultats viennent de la fourniture de schémas d’architecture, de modèles de déploiement, d’informations sur les dépendances, de services connectés et de la finalité visée d’une application, afin de permettre au système d’évaluer comment le code se comporte dans un environnement actif plutôt qu’isolément.

La confiance exige des preuves, pas des démonstrations

Les responsables sécurité ont indiqué que les résultats générés par l’IA ne gagnent en crédibilité que lorsqu’ils sont validés conjointement avec les développeurs. La banque utilise des équipes transverses combinant sécurité applicative et ingénierie pour vérifier les constats par rapport au code, à l’architecture de déploiement et à l’environnement d’exécution avant d’agir.

La remédiation fait partie de l’adoption

L’adhésion interne a reposé sur la démonstration que l’IA peut améliorer l’efficacité de la remédiation, et pas seulement générer un tableau de bord ou un élément de backlog supplémentaire. L’approche met l’accent sur l’analyse des causes racines afin d’éviter la répétition de schémas de conception non sécurisés, et elle utilise aussi l’IA pour aider à corriger les problèmes plutôt que simplement les signaler.

La sécurité est repositionnée comme un facilitateur

Un objectif organisationnel majeur est d’éloigner la sécurité de son rôle historique de gardien. La banque intègre les contrôles de sécurité dans les pipelines de développement et avance l’accès aux preuves d’exploitabilité plus tôt dans le cycle de développement logiciel, permettant aux développeurs de tester et de prioriser les problèmes plus tôt.

Des bases solides restent essentielles

Le déploiement a renforcé un message familier mais urgent: l’IA amplifie la qualité de l’environnement dans lequel elle est déployée. Cela fait de la réduction de la dette technique, de la limitation de la dispersion inutile des langages et technologies, de la mise à jour de la documentation d’architecture, ainsi que du maintien de contrôles d’identité et d’accès robustes, des prérequis critiques pour une défense assistée par l’IA efficace.

Des lacunes inattendues dans la discipline logicielle

Une surprise a été la fréquence à laquelle le contexte d’ingénierie de base est incomplet, en particulier les documents d’architecture obsolètes. Ces lacunes réduisent la qualité de l’analyse par l’IA et sont devenues un obstacle pratique à l’adoption, même si la banque affirme que les résultats globaux ont généralement correspondu aux attentes plutôt que de révéler des classes de failles radicalement nouvelles.

Passer à l’échelle sur un patrimoine mondial interconnecté

Avec des opérations dans de nombreux marchés et cadres réglementaires, la banque affirme que les outils de sécurité doivent dépasser l’analyse d’un dépôt à la fois. Elle veut que l’IA s’exécute dans des environnements sandboxés et analyse les applications en masse afin de cartographier le rayon d’impact à travers des systèmes interconnectés, aidant les défenseurs à comprendre comment une compromission dans une application pourrait se propager à l’ensemble du patrimoine.

CONCLUSION

Standard Chartered parie que la sécurité pilotée par l’IA sera la plus utile lorsqu’elle cartographie les chemins d’exploitation à travers des systèmes complexes et aide les développeurs à les corriger tôt. L’expérience de la banque suggère que l’avantage décisif viendra moins de la nouveauté du modèle que de bases d’ingénierie solides, d’un riche contexte architectural et de la capacité à opérer à grande échelle.

Poser une question

Sur le même sujet : IA