Alerte :
Pour en savoir plus sur l’incident de cybersécurité, veuillez visiter la page l’incident de cybersécurité.
Les récentes avancées des modèles d’intelligence artificielle (IA) de pointe ont démontré des capacités des plus en plus sophistiquées en matière d’analyse logicielle, de détection de vulnérabilités, de génération de code et d’activités de cyberdéfense. Ces évolutions sont susceptibles d’accélérer considérablement la vitesse et l’ampleur avec lesquelles les vulnérabilités logicielles sont détectées, évaluées et potentiellement exploitées. Si ces capacités peuvent renforcer la cybersécurité en aidant les organisations à détecter et à corriger les vulnérabilités plus efficacement, entre les mains d’acteurs malveillants, elles peuvent également accroître les cyberrisques.
À mesure que les fonctionnalités de pointe de l’IA se perfectionnent, les courtiers membres devraient évaluer l’efficacité de leurs processus de cybersécurité, de gestion des vulnérabilités, de surveillance et d’intervention en cas d’incident dans un contexte où les cybermenaces surgissent et se propagent plus rapidement que par le passé.
Le présent avis a pour objectif d’informer et d’aider les courtiers membres à se préparer à un environnement aux menaces en constante mutation et se veut complémentaire aux ressources sur la cybersécurité déjà publiées par l’OCRI. L’IA de pointe ne modifie pas fondamentalement les principes établis en gestion des risques liés à la cybersécurité. Toutefois, elle peut réduire considérablement le temps alloué pour détecter et évaluer les menaces émergentes et y répondre.
Les modèles d’IA de pointe sont des systèmes propulsés par l’intelligence artificielle qui sont hautement performants et capables d’effectuer des tâches complexes de raisonnement, d’ingénierie logicielle et d’analyse à un niveau pouvant dépasser celui des technologies d’IA des générations précédentes. De tels systèmes d’IA avancés peuvent :
Anthropic a récemment annoncé le projet « Glasswing », une initiative en matière de cybersécurité articulée autour de son modèle d’IA de pointe, Claude Mythos. Selon Anthropic, ce modèle a démontré des fonctionnalités avancées pour détecter des failles logicielles jusque-là inconnues dans divers systèmes d’exploitation, navigateurs Web et autres environnements logiciels. La firme californienne a indiqué que des tests contrôlés ont démontré que le modèle était capable d’effectuer de manière autonome des tâches complexes liées à la cybersécurité, notamment la détection de vulnérabilités et l’analyse des vecteurs d’attaque, à un niveau surpassant celui des systèmes d’IA des générations précédentes.
Compte tenu des implications potentielles de ces capacités, l’accès à Claude Mythos est actuellement limité à un groupe restreint d’entreprises technologiques, de gouvernements, de fournisseurs d’infrastructures critiques et d’organisations de cybersécurité participant au projet « Glasswing ». Parmi les participants figurent de grands fournisseurs de services technologiques et infonuagiques qui collaborent pour trouver et corriger les vulnérabilités logicielles avant qu’elles ne puissent être exploitées.
OpenAI a récemment lancé « Daybreak », une initiative en matière de cybersécurité qui associe des modèles d’IA avancés à des outils de sécurité et à des fonctionnalités en génie logiciel afin d’aider les organisations à détecter et à valider les vulnérabilités logicielles, à en établir le niveau de priorité et à les corriger. Ce projet vise à aider les responsables de la sécurité à automatiser certaines étapes du cycle de gestion des vulnérabilités et à améliorer la rapidité et l’efficacité des opérations de sécurité.
Daybreak rassemble diverses organisations spécialisées en cybersécurité, en programmation infonuagique et en technologies, et s’inscrit dans une tendance générale du secteur qui consiste à recourir à des systèmes d’IA avancés pour renforcer les fonctions de cybersécurité. Contrairement aux programmes de recherche soumis à des restrictions strictes, certains services du projet Daybreak peuvent être accessibles dans le cadre de programmes d’accès contrôlé et vérifié.
À mesure que l’usage de ces capacités se démocratise, les sociétés doivent s’attendre à une évolution constante des pratiques en matière de cybersécurité, tant sur le plan défensif qu’offensif. Les conséquences pour les courtiers membres sont considérables.
Le délai entre la découverte, la divulgation et l’exploitation d’une vulnérabilité pourrait continuer à diminuer. Les sociétés pourraient disposer de moins de temps pour évaluer les vulnérabilités, en établir le niveau de priorité et les corriger avant qu’elles ne soient ciblées par des pirates.
Les systèmes d’IA avancés pourraient être capables de tracer des vecteurs d’attaque complexes en combinant plusieurs vulnérabilités de moindre gravité qui, individuellement, ne semblent pas critiques. Par conséquent, l’évaluation des vulnérabilités fondée uniquement sur des notes de gravité individuelles pourrait ne pas suffire.
La rapidité et l’ampleur de la détection des vulnérabilités assistée par l’IA pourraient accroître la fréquence de détection de nouvelles failles, y compris celles jusque-là inconnues.
Les courtiers membres s’appuient de plus en plus sur des fournisseurs de technologies, des services infonuagiques, des éditeurs de logiciels et d’autres tiers interconnectés. La détection des vulnérabilités assistée par l’IA peut exposer plus rapidement les faiblesses au sein de ces écosystèmes interconnectés, augmentant ainsi le risque de conséquences opérationnelles en cascade lorsque des vulnérabilités existent chez des fournisseurs ou des prestataires de services critiques.
À mesure que les cybermenaces évoluent, la résilience opérationnelle, qui englobe la planification de la continuité des activités, l’intervention en cas d’incident de cybersécurité, les tests de reprise et les capacités de gestion de crise, devient de plus en plus cruciale. Les processus de contrôle et d’exploitation existants peuvent devenir surchargés ou inefficaces dans un environnement où l’échelle et le rythme des attaques peuvent s’accentuer.
Les modèles d’IA de pointe sont à même de générer des communications, de forger des identités et de tenter d’usurper des identités de façon de plus en plus convaincante. Ces capacités peuvent accroître les risques liés à la compromission des courriels professionnels, aux intrusions dans des comptes, aux instructions de paiement frauduleuses, à la manipulation des services d’assistance et aux attaques visant les conseillers, les représentants inscrits, les dirigeants et les clients.
Bien que les principes fondamentaux de gestion des cyberrisques demeurent inchangés, les avancées du côté de l’IA de pointe augmentent la rapidité, l’ampleur et la sophistication des cybermenaces amenées par l’IA et peuvent exiger des sociétés qu’elles évaluent si les mesures en place en matière de gouvernance, de gestion des vulnérabilités, de gestion des risques liés aux tiers, de prévention et de détection de la fraude et d’intervention en cas d’incidents demeurent efficaces.
Les exemples ci-dessous visent à compléter les ressources actuelles de l’OCRI3 et à mettre en évidence certaines considérations particulières, découlant des avancées récentes quant aux modèles d’IA de pointe.
Une gouvernance efficace est essentielle pour faire en sorte que les organismes comprennent bien les cyberrisques émergents et qu’ils y répondent adéquatement.
Ce que les sociétés de courtage devraient évaluer
À mesure que la détection des vulnérabilités assistée par l’IA gagne de la vitesse, les sociétés risquent de disposer de moins de temps pour déceler leurs faiblesses et les corriger avant d’être prises pour cible.
Ce que les sociétés de courtage devraient évaluer
En raison de l’interdépendance des écosystèmes technologiques, les failles de sécurité chez un fournisseur peuvent avoir des répercussions sur de nombreuses organisations.
Ce que les sociétés de courtage devraient évaluer
La mise en place de mesures préventives rigoureuses reste l’un des moyens les plus efficaces de réduire les cyberrisques. Une gestion efficace des accès, la sécurité des réseaux et la protection des données peuvent aider les sociétés à réduire la zone d’attaque qu’un modèle d’IA de pointe pourrait exploiter et à limiter ainsi la probabilité de telles attaques et leur portée.
Ce que les sociétés de courtage devraient évaluer
Les modèles d’IA de pointe pourraient accroître la sophistication et l’échelle des attaques par usurpation d’identité, hameçonnage et ingénierie sociale.
Ce que les sociétés de courtage devraient évaluer
Étant donné que l’IA de pointe est susceptible d’accroître la rapidité, l’ampleur et la sophistication des cyberattaques, les courtiers membres devraient évaluer si leurs plans actuels d’intervention et de reprise des activités en cas d’incident demeurent efficaces dans un contexte où les menaces se multiplient et où les attaques surviennent de plus en plus rapidement et touchent plusieurs systèmes simultanément.
Les plans d’intervention et de reprise en cas d’incident des courtiers membres devraient prévoir :
Le portrait des cybermenaces ne cesse d’évoluer, les avancées en matière d’intelligence artificielle de pointe accélérant le rythme auquel les vulnérabilités peuvent être détectées, exploitées et corrigées. Les courtiers membres devraient évaluer de manière proactive l’incidence de cette évolution sur leurs programmes de cybersécurité et de résilience opérationnelle, et prendre les mesures appropriées pour garantir l’efficacité de leurs contrôles. Les sociétés capables de détecter les cybermenaces, d’en établir le niveau de priorité, de les contrer et de s’en remettre rapidement seront mieux placées pour protéger les investisseurs, préserver l’intégrité des marchés et maintenir la confiance envers les marchés financiers canadiens.
Vous trouverez davantage de renseignements et de ressources sur la gestion des cybermenaces, comme des guides et des webinaires, à la page Cybersécurité et technologie du site Web de l’OCRI.
Bienvenue sur le site OCRI.ca!