15m read

Qu’est-ce que la cybersécurité IA pour les dispositifs IoT et Edge ?

Que trouverez-vous ici ?

Cato Networks reconnu comme Leader dans le Gartner® Magic Quadrant™ 2024 pour le SASE à fournisseur unique

Télécharger le rapport

Les dispositifs IoT et Edge font face à des risques de sécurité uniques en raison de leurs emplacements de déploiement souvent peu sécurisés et de leur tendance à avoir une sécurité des applications médiocre. La cybersécurité pilotée par l’IA pour les dispositifs IoT et Edge aide à gérer ces risques de sécurité.

Les entreprises déploient de plus en plus de grands volumes de dispositifs IoT et Edge hétérogènes, chacun ayant ses propres risques de sécurité. Des mots de passe faibles, des protocoles réseau non sécurisés et des vulnérabilités non corrigées sont courants pour ces systèmes, créant des risques pour la sécurité des données et un point d’entrée pour les attaquants dans le réseau d’une organisation.

Les modèles de sécurité à confiance zéro sont considérés comme les meilleures pratiques pour la sécurité IoT, et l’IA offre le potentiel d’améliorer encore leur posture de sécurité. Avec l’IA effectuant une surveillance à grande échelle, les entreprises peuvent bénéficier d’une meilleure visibilité de la sécurité, d’une détection précoce des menaces et d’une application automatisée des politiques de sécurité d’entreprise pour ces dispositifs.

Pourquoi les dispositifs IoT et Edge ont-ils besoin de la cybersécurité IA ?

Les dispositifs IoT et Edge contiennent souvent des vulnérabilités de sécurité, et leur nature les rend plus difficiles à sécuriser. Les principaux défis incluent :

  • Déploiement dans des zones publiques ou des emplacements éloignés.
  • « Loin des yeux, loin du cœur » pour les mises à jour et les correctifs.
  • Dispositifs hétérogènes, incluant une variété de types et de fournisseurs.
  • Longs cycles de vie.
  • Matériel contraint, limitant les solutions de sécurité disponibles.

Les solutions de cybersécurité traditionnelles ont souvent du mal à sécuriser ces dispositifs, surtout si des déploiements à grande échelle produisent d’énormes volumes de télémétrie et de bruit à trier. Cependant, l’IA est bien adaptée à ce défi, identifiant des motifs, des relations et des anomalies qui peuvent indiquer des problèmes de sécurité avec ces dispositifs.

Quels défis de sécurité les dispositifs IoT et Edge créent-ils ?

Les dispositifs IoT et Edge font face à des défis de sécurité uniques qui diffèrent considérablement de ceux des déploiements informatiques traditionnels. Souvent, les entreprises ont une visibilité limitée sur ces systèmes, et ces systèmes sont souvent conçus sans tenir compte de la sécurité et sont difficiles à surveiller, à mettre à jour et à corriger à grande échelle.

Diversité des appareils et visibilité limitée

La diversité des appareils est un défi de sécurité courant auquel les entreprises sont confrontées. Les caméras, capteurs, imprimantes, équipements médicaux et contrôleurs industriels ne sont que quelques-uns des appareils qui peuvent être connectés aux réseaux d’entreprise.

Alors que certains de ces appareils sont autorisés et contrôlés par l’entreprise, d’autres peuvent être dus à l’informatique fantôme. En conséquence, les organisations manquent d’inventaires complets et à jour de leurs déploiements informatiques et des risques de sécurité associés. Étant donné que de nombreux appareils IoT et de périphérie contiennent des vulnérabilités et ont une sécurité médiocre par défaut, ce manque de visibilité représente une menace significative pour l’entreprise.

Appareils OT hérités et appareils à ressources limitées

Les appareils OT fonctionnent souvent pendant des années ou des décennies, les rendant vulnérables à un large éventail d’attaques et limitant les outils de sécurité disponibles. De plus, le besoin de haute disponibilité et de temps de fonctionnement rend difficile la mise à jour de ces appareils, car des intervalles de maintenance limités sont nécessaires à d’autres fins, et les mises à jour peuvent rompre la compatibilité avec des logiciels hérités et vitaux.

Les appareils IoT et OT ont souvent également des ressources limitées. Les appareils IoT sont conçus pour fonctionner sur un matériel minimal avec une puissance limitée, pouvant fonctionner pendant de longues périodes sur batterie. Les appareils OT peuvent avoir des décennies, limitant l’espace de stockage et la puissance de calcul qui leur sont disponibles. Ces plateformes ne peuvent souvent pas prendre en charge les solutions de sécurité nécessaires pour offrir une protection efficace contre les menaces modernes.

En conséquence, les défenses doivent souvent être mises en œuvre au niveau du réseau, inspectant le trafic pour détecter les menaces potentielles avant qu’il n’atteigne l’appareil. Cependant, cela est compliqué par le fait que les appareils peuvent utiliser des protocoles personnalisés et propriétaires plutôt que des protocoles standardisés. L’analyse du trafic pilotée par l’IA peut être un outil précieux pour ces appareils, permettant d’identifier rapidement les menaces dans le trafic réseau à partir d’une combinaison d’attaques connues et d’analyses comportementales.

Mouvement latéral et surface d’attaque élargie

Les appareils IoT et de périphérie sont des cibles courantes pour les attaquants cherchant à obtenir un point d’entrée initial sur le réseau d’une organisation. Souvent, ces appareils contiennent des vulnérabilités et des lacunes de sécurité qui les rendent relativement faciles à compromettre et à contrôler.

Si ces appareils sont connectés au reste du réseau d’entreprise, un intrus peut pivoter à partir d’eux pour accéder à d’autres systèmes derrière le pare-feu de l’entreprise. Cela peut leur permettre d’échapper aux risques de contrôle d’accès et d’accéder à des données sensibles ou d’installer des ransomwares ou d’autres logiciels malveillants. L’analyse du trafic basée sur l’IA peut également être précieuse ici, car les outils d’IA peuvent identifier des modèles de communication inhabituels associés à un mouvement latéral à travers le réseau.

Comment l’IA et l’apprentissage automatique dans la cybersécurité renforcent-ils la protection de l’IoT et de l’edge ?

L’application de l’IA et de l’apprentissage automatique à la sécurité de l’edge, de l’IoT et de l’OT peut améliorer la visibilité, la détection et la réponse. En effectuant des analyses en direct plutôt qu’en s’appuyant sur des défenses statiques et basées sur des règles, l’IA est mieux à même d’identifier des modèles et des anomalies associés à des attaques potentielles. Pour ce faire, les organisations ont besoin d’un inventaire des dispositifs IoT et edge, de références pour le comportement et de politiques à appliquer.

Découverte et classification instantanées des dispositifs

Maintenir un inventaire complet des actifs est difficile pour les dispositifs IoT et edge. Ces systèmes sont souvent « hors de vue, hors de l’esprit », et les employés peuvent déployer des dispositifs sur le réseau d’entreprise sans autorisation appropriée (IT fantôme).

Les systèmes d’IA et d’apprentissage automatique peuvent effectuer une analyse du trafic réseau pour identifier et classer automatiquement les dispositifs sur le réseau en fonction des modèles de trafic, du comportement et des métadonnées des dispositifs. Cette analyse peut révéler le type de dispositif, le fournisseur, la famille de systèmes d’exploitation, le niveau de risque associé et d’autres informations utiles.

Adopter une approche sans agent pour les inventaires d’actifs est essentiel pour les dispositifs IoT et edge, qui manquent souvent de la capacité d’héberger des agents sur le dispositif et peuvent être des exemples d’IT fantôme. Effectuer cette découverte de manière continue garantit également que de nouveaux dispositifs et des dispositifs indésirables sont découverts lorsqu’ils se connectent au réseau d’entreprise.

Analyse comportementale et détection d’anomalies

Les outils d’IA et d’apprentissage automatique excellent dans l’identification de modèles. Lors de la surveillance du trafic réseau, ils peuvent établir un modèle de référence pour un dispositif ou un groupe de dispositifs, comprenant les modèles de trafic typiques, tels que les protocoles utilisés, les destinations, les ports et les heures de la journée.

Une fois cette référence établie, le système d’IA peut commencer à rechercher des écarts par rapport à ces modèles, ce qui peut signaler des erreurs de configuration, des dispositifs compromis ou des abus. Par exemple, une caméra connectée à Internet se connectant à une adresse IP externe inhabituelle pourrait indiquer qu’un attaquant a exploité une vulnérabilité et a obtenu un accès à distance.

Cependant, bien que la détection d’anomalies puisse être un outil précieux, il est également possible d’avoir des faux positifs, car les anomalies sont causées par des occurrences bénignes ou des changements dans le comportement normal. Par exemple, un changement dans les destinations du trafic réseau pourrait être expliqué par un nouvel employé prenant en charge la gestion d’un dispositif et y accédant depuis son ordinateur. Pour cette raison, la détection d’anomalies devrait alimenter les flux de travail d’enquête et de réponse plutôt que de déclencher des réponses automatisées sans contexte supplémentaire.

Automatisation des politiques et accès adaptatif

L’application et la gestion des politiques peuvent être difficiles pour les dispositifs IoT, en particulier pour les déploiements importants de dispositifs hétérogènes. Divers dispositifs peuvent nécessiter des politiques ciblées, et celles-ci peuvent évoluer avec le temps.

L’automatisation des politiques utilise l’IA pour aider à réduire cette charge de travail, y compris en fournissant des recommandations pour la segmentation du réseau, les règles de pare-feu et les décisions d’accès. Cela peut inclure un accès adaptatif, où l’IA utilise le type de dispositif, le comportement et divers signaux de risque pour définir ce qu’un dispositif peut accéder et avec qui il peut communiquer.

En plus de recommander de nouvelles politiques, l’IA peut surveiller et ajuster celles-ci au fil du temps pour diminuer le bruit et les détections de faux positifs. Cependant, les humains doivent toujours être inclus dans le processus pour définir des garde-fous et approuver des changements de politique significatifs.

Quels sont les principaux risques de sécurité de l’IA dans les environnements IoT et Edge ?

Les risques de sécurité de l’IA dans les environnements IoT et Edge incluent le potentiel que les outils d’IA puissent être attaqués, mal utiliser des données ou connaître des échecs de gouvernance qui mettent l’organisation en danger. Ces risques s’ajoutent aux vulnérabilités existantes de l’IoT et de l’Edge, que l’IA peut tenter mais échouer à remédier. Comprendre ces risques est essentiel pour éclairer les décisions concernant le déploiement de solutions d’IA et d’apprentissage automatique pour sécuriser le réseau Edge.

Attaques adversariales et d’évasion contre les modèles

Les attaques adversariales et d’évasion ciblant les modèles d’IA utilisent des entrées conçues pour amener l’IA à ignorer ou à mal classifier des menaces. Par exemple, un attaquant peut déterminer que l’IA fait automatiquement confiance au trafic réseau d’une certaine taille et façonner son trafic de commande et de contrôle pour qu’il soit également de cette taille.

Ces types d’attaques ciblent l’IA, permettant aux attaques de passer inaperçues. Pour cette raison, les organisations devraient mettre en œuvre une défense en profondeur, en augmentant l’IA avec d’autres solutions de sécurité, et surveiller la performance des modèles pour détecter des anomalies qui pourraient indiquer ce type d’attaque.

Risques de contamination des données et d’intégrité des modèles

Les modèles d’IA subissent une phase d’entraînement initiale et effectuent un apprentissage continu pour les aider à apprendre sur de nouveaux trafics bénins ou malveillants. Au cours de cet entraînement, l’objectif est que l’IA établisse une base de référence du comportement normal, lui permettant de détecter des anomalies qui pourraient indiquer des attaques potentielles.

Les attaquants peuvent exploiter cet entraînement via des attaques de contamination, injectant des données ou des retours malveillants ou trompeurs pour amener les modèles à apprendre les mauvais schémas au fil du temps. Par exemple, un attaquant patient pourrait lentement manipuler un modèle en injectant certains types de trafic jusqu’à ce que l’IA les classe comme bénins, même s’ils sont malveillants.

Gérer ce risque nécessite un contrôle strict du processus de formation. Les organisations devraient restreindre l’accès aux données d’entraînement et aux configurations de modèles et effectuer une validation régulière des modèles pour aider à identifier les signes potentiels de données d’entraînement et de modèles corrompus.

Confidentialité, Gouvernance et Exposition Réglementaire

Les dispositifs IoT et de périphérie collectent régulièrement des données sensibles. Par exemple, les caméras connectées à Internet ont des enregistrements vidéo d’environnements potentiellement sensibles qui sont accessibles depuis Internet.

Les systèmes d’IA et de ML traitant des données collectées à partir de dispositifs IoT et de trafic réseau doivent respecter les exigences réglementaires applicables, y compris la confidentialité des données, la sécurité et la conformité. Pour garantir cela, les organisations devraient avoir des politiques et des contrôles en place, définissant les contrôles requis, les processus d’approbation et les décisions documentées. Toutes ces politiques et contrôles devraient être documentés et transparents pour soutenir les audits de conformité ultérieurs.

Quels cas d’utilisation de la cybersécurité de l’IA sont les plus importants pour les dispositifs IoT et de périphérie ?

L’IA offre le potentiel d’améliorations significatives pour la sécurité des dispositifs IoT et de périphérie, en particulier dans les domaines de la segmentation du réseau et de la détection des menaces en temps réel. Ces dispositifs sont souvent peu sécurisés, et l’IA peut aider les organisations à mettre en œuvre des meilleures pratiques de sécurité à grande échelle.

Segmentation des Dispositifs et Réseaux Pilotée par l’IA

La segmentation du réseau nécessite la capacité de mettre en œuvre des frontières de confiance utiles sans introduire de friction ou de latence excessive pour le trafic réseau. Une compréhension de l’infrastructure réseau d’une organisation et des chemins de communication courants est précieuse pour accomplir cela.

Les systèmes d’IA peuvent cartographier les déploiements IoT d’une organisation et leurs connexions légitimes avec d’autres systèmes. Les dispositifs peuvent ensuite être segmentés en fonction de leur type, de leur fonction et du niveau de risque associé, avec des frontières imposées entre les segments de réseau. Cela réduit l’impact potentiel des dispositifs compromis puisque, si un dispositif IoT est compromis, son isolement du reste du réseau inhibe le mouvement latéral vers des systèmes plus sensibles.

Détection des Menaces en Temps Réel à la Périphérie

Les cyberattaques ciblant les dispositifs IoT sont courantes, et les attaquants peuvent rapidement pivoter pour utiliser l’accès qu’ils obtiennent. L’IA a le potentiel d’accélérer la détection des menaces et de réduire le temps de présence des attaquants sur ces systèmes.

L’analyse du trafic par l’IA peut rechercher des anomalies et des signes d’alerte dans le trafic des dispositifs IoT et OT qui indiquent des tentatives d’exploitation, du trafic de commande et de contrôle, et d’autres menaces. Placer cette détection à la fin peut accélérer la détection et la résolution des menaces ; cependant, cela doit également être coordonné avec la journalisation centralisée, l’enquête et la réponse aux incidents.

Accès à distance sécurisé aux environnements OT et IoT

L’accès à distance aux environnements IoT et OT est crucial pour de nombreux cas d’utilisation. Cependant, cela introduit également des risques, car les attaquants peuvent compromettre ces comptes ou dissimuler un accès malveillant au sein d’un trafic légitime.

La gestion des accès guidée par l’IA peut aider à résoudre ces problèmes en attribuant des niveaux de risque aux demandes en fonction de signaux tels que la posture de l’appareil, le comportement habituel, le rôle de l’utilisateur, la localisation et l’heure. Cela permet à l’organisation de mettre en œuvre une authentification renforcée ou de refuser des connexions si nécessaire tout en minimisant les frictions pour le trafic commercial légitime.

Comment la cybersécurité par IA s’intègre-t-elle dans les architectures SASE et Zero Trust ?

La cybersécurité par IA peut compléter le SASE traditionnel et les architectures de confiance zéro. Le SASE regroupe les capacités de sécurité sur une seule plateforme, tandis que la confiance zéro offre une gestion d’accès granulaire et une visibilité. L’IA peut utiliser les informations fournies par ces outils pour offrir une gestion des accès intelligente et des contrôles de sécurité.

Pour les dispositifs IoT et edge, l’incorporation de l’IA renforce la capacité d’une organisation à mettre en œuvre efficacement la confiance zéro à grande échelle. Le nombre et la diversité des dispositifs IoT rendent la confiance zéro complexe, et l’IA peut aider à classer les dispositifs, optimiser les politiques, prioriser les alertes et soutenir la réponse aux incidents pour ces systèmes.

Meilleures pratiques pour sécuriser les dispositifs IoT et edge avec l’IA

L’IA complète les pratiques de sécurité IoT existantes d’une organisation, offrant un niveau supplémentaire de détection et de réponse aux menaces. Certaines meilleures pratiques pour mettre en œuvre une sécurité améliorée par l’IA pour les dispositifs IoT et edge incluent :

  • Maintenir un inventaire précis et à jour des dispositifs IoT et OT.
  • Appliquer la segmentation du réseau et les principes de confiance zéro pour limiter les mouvements latéraux.
  • Chiffrer les communications et imposer une authentification forte pour la gestion des dispositifs.
  • Utilisez une surveillance pilotée par l’IA pour compléter les équipes humaines, et non pour les remplacer. Assurez-vous que les rôles et les voies d’escalade restent clairement définis.
  • Définissez une gouvernance claire pour les modèles d’IA, les données et la prise de décision.

Questions fréquentes sur la cybersécurité de l’IA pour les dispositifs IoT et Edge.

La cybersécurité de l’IA est-elle uniquement pertinente pour les déploiements IoT industriels de grande taille ?

La cybersécurité de l’IA peut être précieuse pour les dispositifs IoT de toute taille, car ces dispositifs sont souvent peu sécurisés et difficiles à gérer. L’IA offre la possibilité de maintenir une visibilité sur le potentiel IT fantôme, d’optimiser les politiques pour les dispositifs IoT et d’améliorer la prévention et la détection des menaces pour ces dispositifs.

Les dispositifs IoT et Edge ont-ils besoin d’agents pour bénéficier de la cybersécurité de l’IA ?

Non, la sécurité IoT basée sur l’IA est souvent mise en œuvre via l’analyse du trafic réseau, ce qui ne nécessite pas d’agents sur les dispositifs. Bien que les déploiements avec agents puissent être utiles pour les points de terminaison et les passerelles plus grands, en raison des données supplémentaires qu’ils fournissent, ils ne sont pas nécessaires pour les dispositifs plus petits, qui peuvent manquer des capacités pour les soutenir efficacement.

Comment la cybersécurité de l’IA interagit-elle avec les outils de sécurité IoT existants ?

La cybersécurité de l’IA complète les outils de sécurité IoT existants, offrant une visibilité améliorée, une sécurité plus granulaire et une gestion simplifiée. Les informations provenant des outils d’IA peuvent alimenter d’autres outils de sécurité, offrant un contexte supplémentaire pour les systèmes SIEM ou suggérant des contrôles utiles pour les pare-feu et autres outils de sécurité. Ce type d’intégration est essentiel pour maximiser la valeur des systèmes d’IA, qui ont besoin d’accéder à des données de haute qualité et ne peuvent mettre en œuvre des recommandations qu’avec l’aide des solutions de sécurité existantes.

Quels sont les principaux pièges lors du déploiement de la cybersécurité de l’IA pour IoT et Edge ?

Certains pièges courants pour la mise en œuvre de la cybersécurité de l’IA pour les dispositifs IoT et Edge incluent des données de mauvaise qualité, des attentes irréalistes concernant l’automatisation, et un manque de gouvernance et de propriété claires. Les systèmes d’IA nécessitent une conception et un réglage minutieux pour garantir qu’ils remplissent le rôle souhaité et bénéficient de cas d’utilisation clairs, d’objectifs facilement mesurables et de processus de révision et de retour d’information définis.

Comment les organisations devraient-elles mesurer le succès des initiatives de cybersécurité de l’IA ?

Les initiatives de cybersécurité de l’IA devraient être mesurées à l’aide de métriques objectives, telles que :

  • Des améliorations dans la visibilité des dispositifs et l’exactitude de l’inventaire.
  • Réduction du temps nécessaire pour détecter et répondre aux incidents.
  • Moins d’événements de sécurité IoT ou OT à fort impact.
  • Meilleure conformité aux exigences réglementaires.

Les indicateurs doivent être examinés régulièrement et liés aux impacts commerciaux pour garantir que l’IA offre un retour sur investissement tangible et une amélioration technique.

Cato Networks reconnu comme Leader dans le Gartner® Magic Quadrant™ 2024 pour le SASE à fournisseur unique

Télécharger le rapport

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.