
Tech • IA • Robotique • Jeu
Standard Chartered utilise une IA de pointe pour réduire le délai entre la découverte d’une vulnérabilité et son exploitation, en se concentrant sur ce qui est réellement exploitable à travers les applications, les architectures et les frontières de confiance, plutôt que de simplement trouver davantage de failles dans le code.
Standard Chartered estime que le principal défi de sécurité n’est plus seulement d’identifier les faiblesses du code, mais de comprendre lesquelles peuvent réellement être exploitées par des attaquants. En pratique, les attaquants visent des chemins d’attaque qui traversent systèmes, API, identités et frontières de confiance, tandis que de nombreux programmes de sécurité traditionnels restent trop centrés sur les dépôts et les inventaires d’actifs.
L’équipe sécurité de la banque considère que les modèles de pointe accélèrent la compréhension des logiciels aussi bien pour les défenseurs que pour les attaquants. Cette compression du temps signifie que les grandes institutions doivent déterminer les risques exploitables plus vite que leurs adversaires, surtout à l’échelle mondiale où le nombre d’applications et d’interconnexions est élevé.
Standard Chartered évalue Daybreak pour tester si l’IA peut faire remonter des risques que les outils traditionnels manquent. Les premiers résultats indiquent que lorsque le système peut raisonner à travers les architectures, les microservices et de multiples dépôts, il produit davantage de détections, avec une pertinence plus élevée pour l’exploitabilité réelle.
La principale leçon tirée jusqu’ici par la banque est que le contexte importe davantage que le choix d’un modèle particulier. De meilleurs résultats viennent de la fourniture de schémas d’architecture, de modèles de déploiement, d’informations sur les dépendances, de services connectés et de la finalité visée d’une application, afin de permettre au système d’évaluer comment le code se comporte dans un environnement actif plutôt qu’isolément.
Les responsables sécurité ont indiqué que les résultats générés par l’IA ne gagnent en crédibilité que lorsqu’ils sont validés conjointement avec les développeurs. La banque utilise des équipes transverses combinant sécurité applicative et ingénierie pour vérifier les constats par rapport au code, à l’architecture de déploiement et à l’environnement d’exécution avant d’agir.
L’adhésion interne a reposé sur la démonstration que l’IA peut améliorer l’efficacité de la remédiation, et pas seulement générer un tableau de bord ou un élément de backlog supplémentaire. L’approche met l’accent sur l’analyse des causes racines afin d’éviter la répétition de schémas de conception non sécurisés, et elle utilise aussi l’IA pour aider à corriger les problèmes plutôt que simplement les signaler.
Un objectif organisationnel majeur est d’éloigner la sécurité de son rôle historique de gardien. La banque intègre les contrôles de sécurité dans les pipelines de développement et avance l’accès aux preuves d’exploitabilité plus tôt dans le cycle de développement logiciel, permettant aux développeurs de tester et de prioriser les problèmes plus tôt.
Le déploiement a renforcé un message familier mais urgent: l’IA amplifie la qualité de l’environnement dans lequel elle est déployée. Cela fait de la réduction de la dette technique, de la limitation de la dispersion inutile des langages et technologies, de la mise à jour de la documentation d’architecture, ainsi que du maintien de contrôles d’identité et d’accès robustes, des prérequis critiques pour une défense assistée par l’IA efficace.
Une surprise a été la fréquence à laquelle le contexte d’ingénierie de base est incomplet, en particulier les documents d’architecture obsolètes. Ces lacunes réduisent la qualité de l’analyse par l’IA et sont devenues un obstacle pratique à l’adoption, même si la banque affirme que les résultats globaux ont généralement correspondu aux attentes plutôt que de révéler des classes de failles radicalement nouvelles.
Avec des opérations dans de nombreux marchés et cadres réglementaires, la banque affirme que les outils de sécurité doivent dépasser l’analyse d’un dépôt à la fois. Elle veut que l’IA s’exécute dans des environnements sandboxés et analyse les applications en masse afin de cartographier le rayon d’impact à travers des systèmes interconnectés, aidant les défenseurs à comprendre comment une compromission dans une application pourrait se propager à l’ensemble du patrimoine.
Standard Chartered parie que la sécurité pilotée par l’IA sera la plus utile lorsqu’elle cartographie les chemins d’exploitation à travers des systèmes complexes et aide les développeurs à les corriger tôt. L’expérience de la banque suggère que l’avantage décisif viendra moins de la nouveauté du modèle que de bases d’ingénierie solides, d’un riche contexte architectural et de la capacité à opérer à grande échelle.
Poser une question