Le pare-feu comme composant du plan de défense de l’IA
Télécharger les ressourcesÀ propos de cette session
Xavier Bensemhoun, évangéliste en cybersécurité et ingénieur pour les comptes stratégiques de l'Est du Canada chez Check Point, soutient que c'est le pare-feu déjà en place, et non un nouveau boîtier, qui doit sécuriser le trafic généré par l'IA. Il présente le plan de défense IA de Check Point (visibilité, gouvernance, protection sur quatre points de contrôle), avant de se concentrer sur le pare-feu, à la croisée du trafic réseau. Il fait la démonstration de deux capacités livrées par une simple mise à jour logicielle vers la R82.20 : Workforce AI, qui reconnaît quelle application d'IA et quel type de compte (ChatGPT personnel ou d'entreprise, DeepSeek) est utilisé, puis applique des règles d'autorisation, de question ou de blocage avec du DLP; et AI Agent Security, qui analyse le trafic entre une application interne et un modèle de langage public pour détecter et bloquer une injection de prompt malveillante avant qu'elle n'atteigne le modèle. Il termine sur les serveurs MCP, présentés comme un pont entre systèmes d'IA et infrastructure, avec des règles d'accès fines pour le SSH, le partage de fichiers et les appels API. La période de questions aborde la version minimale requise, la latence ajoutée et le mode fail-open ou fail-closed lorsque le service infonuagique de diagnostic est indisponible.
L'IA a changé la nature du trafic réseau et introduit des vecteurs d'attaque que l'infrastructure existante ne voit pas ; plutôt que d'empiler un nouveau boîtier, Check Point transforme le pare-feu déjà déployé en couche de sécurité IA.
AI is transforming the network, and we're transforming the firewall to secure it: The Firewall As Part of the AI Defense Plane.
À retenir
- Faire passer le trafic IA par le pare-feu déjà en place; une mise à jour Check Point vers la R82.20 ajoute la visibilité et le contrôle IA sans boîtier additionnel.
- Distinguer les comptes IA personnels des comptes d'entreprise (ChatGPT personnel contre ChatGPT Entreprise, par exemple) avant de décider d'autoriser, de bloquer ou de questionner l'usager, plutôt que de bloquer un outil en bloc.
- Traiter les serveurs MCP comme un protocole à encadrer explicitement : définir quelle machine peut appeler quel serveur MCP et avec quelle portée SSH, partage de fichiers ou API.
- Analyser le trafic entre l'application interne et le modèle pour détecter l'injection de prompt au niveau réseau, pas seulement applicatif, afin de bloquer l'exfiltration de clés ou de secrets avant le modèle.
- Décider à l'avance si l'environnement doit être en fail-open ou en fail-closed si le service infonuagique de diagnostic IA devient indisponible.
Conférenciers

Xavier Bensemhoun est Expert et Évangéliste en cybersécurité chez Check Point. Il intervient régulièrement lors d’événements professionnels pour sensibiliser aux enjeux de la sécurité numérique et promouvoir les bonnes pratiques du secteur. Curieux… Lire la suiteRéduire
Xavier Bensemhoun est Expert et Évangéliste en cybersécurité chez Check Point. Il intervient régulièrement lors d’événements professionnels pour sensibiliser aux enjeux de la sécurité numérique et promouvoir les bonnes pratiques du secteur. Curieux de nature et passionné par l’exploration - aussi bien technologique que spatiale - il aime faire le lien entre cybersécurité et innovation, avec une énergie communicative.

