Le point de vue d’un expert en sécurité sur les analyses de Gartner concernant l’IA générative – Partie 2
8 août 2024
0 minutes de lectureBienvenue dans la deuxième partie de notre dossier en deux volets consacré au rapport de Gartner « 4 Ways Generative AI Will Impact CISOs and Their Teams » ! Si vous avez manqué la première partie sur la composition des modèles, vous pouvez la lire ici. Aujourd’hui, nous allons voir pourquoi l’expertise en sécurité est essentielle dans un outil de sécurité de l’IA, en particulier lorsqu’il est question de qualité de l’IA.
Pourquoi faire appel à des experts spécialisés ?
La spécialisation pour répondre à la complexité
La sécurité est un domaine très complexe, et la qualité du code obéit à d’autres règles. La recommandation du rapport — « choisir des modèles spécialisés ou affinés, adaptés au cas d’usage de sécurité concerné ou aux équipes les plus avancées » — correspond exactement à ce que nous faisons et préconisons. Gartner ajoute que « l’IA générative appliquée à la cybersécurité et aux contenus en temps réel (par exemple, les données en transit ou le trafic réseau) pourrait mettre plus de temps à arriver, car elle nécessitera probablement des modèles spécialisés (et peut-être plus petits), entraînés sur ces données ». Nous partageons entièrement ce point de vue : notre modèle d’IA sur mesure est entraîné sur des données spécifiques. En fait, avant même la publication du rapport, nous proposions déjà cette IA générative dédiée à la cybersécurité du code en temps réel : le 7 juin 2023, nous avons annoncé Snyk Agent Fix, notre fonctionnalité de correction automatique en temps réel, en un clic et directement dans l’IDE, intégrée à notre outil Snyk Code SAST.
Notre modèle d’IA est non seulement adapté à la sécurité, mais il nous appartient également, ce qui permet à Snyk de rester indépendante des marques d’assistants de codage basés sur l’IA. Qu’est-ce que cela signifie ? Les composants ou fonctionnalités de correction des outils de sécurité créés par les mêmes marques que les assistants de codage basés sur l’IA reposent sur les mêmes LLM que ces assistants. Or, ces LLM ont été entraînés pour assurer le bon fonctionnement du code, pas sa sécurité. Notre LLM a été créé et entraîné spécifiquement pour sécuriser le code. Nos corrections sont donc plus fiables que celles produites par un LLM plus « généraliste ».
L’expertise en sécurité : un facteur de différenciation clé
Les observations du rapport sur les assistants de codage sécurisés, qui ciblent soit les équipes de développement, soit les équipes de sécurité, sont globalement justes. Pourtant, Snyk fait exception à la règle. Nous sommes convaincus que la spécialisation est le facteur le plus important qui distingue un outil de sécurité des autres. C’est cette qualité qui nous permet de répondre aux besoins des développeurs comme des spécialistes de la sécurité. Notre expérience nous a montré que notre connaissance approfondie de la sécurité des applications nous a permis de créer un outil qui répond aux besoins des équipes de sécurité et de développement, en alliant précision intelligente et rapidité.
Améliorer la précision dans un domaine complexe
La sécurité de l’IA est un domaine très spécialisé. Repérer les problèmes de sécurité n’est pas chose aisée, et la précision est essentielle. Les méthodes utilisées pour développer un modèle d’IA contribuent largement à la robustesse d’un outil de sécurité. Notre technologie et nos processus sont issus de notre savoir collectif, qui explique en définitive la précision accrue et la fluidité de nos résultats.
Améliorer la priorisation des corrections pour les développeurs
Lorsque les données d’entraînement, les processus et les résultats sont constamment affinés par des experts en sécurité, on obtient un outil basé sur l’IA entièrement axé sur les priorités de sécurité. Il permet de trouver et de corriger les problèmes liés au code sécurisé et à son impact. Au lieu de submerger les équipes sous une liste toujours plus longue de vulnérabilités, les outils de sécurité du code devraient vous permettre de créer des règles personnalisées afin d’adapter les résultats à vos propres politiques. Ils devraient aussi centraliser les rapports sur les problèmes de sécurité de toutes les équipes, pour que chacun puisse se concentrer sur les problèmes les plus importants pour l’entreprise et qui lui sont propres.
Donner aux équipes de sécurité une visibilité complète sur les applications et les protéger
Dans son rapport, Gartner prévoit que si l’IA générative devient de plus en plus efficace pour détecter de nouvelles vulnérabilités dans le code, « les attaques zero-day (c’est-à-dire celles qui exploitent des vulnérabilités non divulguées) se multiplieront » et que « cela accélérera le développement d’attaques contre la chaîne d’approvisionnement, ciblant des applications largement déployées et privilégiées. Il s’agira probablement d’un domaine où une réaction rapide sera nécessaire. Les organisations utilisatrices finales devraient donc […] évaluer des outils et des services permettant de surveiller leurs dépendances logicielles. »
La question n’est pas de savoir si l’IA générative va accélérer les attaques zero-day, mais quand cela se produira. Un outil de sécurité qui protège les organisations tout au long du cycle de développement logiciel, avec des intégrations natives et une vue d’ensemble cohérente et complète de votre programme de sécurité, leur donnera donc un avantage concurrentiel.
Snyk détecte et neutralise proactivement les risques dans l’IDE, avant qu’ils ne se propagent dans votre pipeline, et continue de protéger les entreprises tout au long du cycle de développement logiciel. Par exemple, Snyk Open Source facilite la génération de SBOM et l’exploitation des données qu’ils contiennent pour obtenir des informations utiles. La rapidité de Snyk, portée par l’IA et l’expertise, ainsi que sa couverture de bout en bout, ont récemment été illustrées par notre détection précoce de la vulnérabilité zero-day Leaky Vessels.
Se défendre contre les risques inconnus, comme les vulnérabilités zero-day, est difficile. Mais grâce à la planification et à une structure adaptée, vous pouvez mieux maîtriser le chaos lorsque l’imprévu survient. Avoir une vue d’ensemble de votre posture et de votre programme de sécurité, comprendre leur efficacité, repérer les lacunes et suivre les tendances des problèmes et des corrections aide les dirigeants à prendre des décisions, à élaborer une stratégie et à planifier dans un avenir incertain. Toute personne chargée de la gestion des risques rêve de pouvoir visualiser, détecter et neutraliser tous les risques prioritaires de l’organisation. Tous les avantages évoqués vous en rapprochent, mais tout expert en sécurité vous dira qu’il reste un problème : gérer une multitude d’outils disparates (complexifiés encore davantage par les ressources d’IA), sans vue cohérente et consolidée offrant à la fois une vision globale et des résultats détaillés de votre programme de sécurité. L’engagement de Snyk en faveur de la sécurité nous a amenés à chercher une solution : c’est ainsi qu’est né Snyk AppRisk.
AppRisk vous donne une vue d’ensemble de votre programme de sécurité. Vous pouvez voir où les analyses sont exécutées et si elles le sont comme prévu, jusqu’aux équipes et aux personnes responsables de chaque tâche. Vous pouvez ainsi combler les lacunes et adopter une approche globale, complète et plus stratégique à long terme de votre posture de sécurité. Nous ne pouvons pas prévoir toutes les éventualités, mais nous pouvons certainement vous aider à mieux vous préparer à l’inconnu.
Quel avenir pour l’IA dans la cybersécurité ?
Outil indépendant s’appuyant sur un modèle d’IA hybride et sur l’expertise approfondie de spécialistes, Snyk privilégie la précision et encourage une approche de la sécurité globale, pilotée par des experts et axée sur le long terme. En restant indépendante des fournisseurs d’assistants de codage, Snyk s’efforce de maintenir des critères impartiaux lors de l’analyse du code. Comme nous anticipons constamment les évolutions à venir, nous avons plusieurs longueurs d’avance sur les tendances du secteur et avons été les pionniers d’approches éprouvées en matière de sécurité des applications, aujourd’hui recommandées par Gartner.
Que réserve l’avenir à Snyk ? L’IA évolue si rapidement qu’il est difficile de prédire précisément ce qui se passera dans 12 mois. Nous travaillons toutefois à proposer une personnalisation toujours plus poussée et des workflows de plus en plus intégrés. Vous pouvez compter sur nous pour continuer à sécuriser vos applications, qu’elles s’appuient ou non sur l’IA.
Notre ambition est de stimuler cette vague d’innovation en aidant les équipes à adopter facilement l’IA, sans avoir à se soucier constamment de la qualité de leur sécurité. Faites confiance à votre sécurité et vous pourrez avoir confiance en votre IA. Avec la bonne solution de sécurité et le bon partenaire pour votre IA, vous pourrez enfin innover en toute liberté.
Prêt à adopter l’IA en toute sécurité ?
Téléchargez notre Guide d’achat sur la sécurité du code généré par l’IA pour commencer à adopter des outils de codage génératif comme GitHub Copilot, Google Gemini et Amazon CodeWhisperer, sans prendre de risques.
