Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Back to the Basics – Navigating the Evolving Cybersecurity Landscape with Some Tried and Test Approaches

Télécharger les ressources

À propos de cette session

Cedric Brossard, directeur de la pratique cybersécurité de PwC à Montréal et ancien RSSI chez Transat et Fiera Capital, et Olivier Gaston, directeur principal chez PwC, soutiennent que sécuriser chaque nouvelle vague technologique, de la virtualisation au SaaS et à l'infonuagique, jusqu'à l'IA générative aujourd'hui, repose sur trois piliers familiers : une sensibilisation à l'échelle de l'organisation, un modèle de risque intégré qui chiffre l'impact financier pour alimenter les décisions d'appétit au risque du conseil, et un modèle d'adoption délibéré, les équipes de sécurité ayant historiquement dû réagir dans l'urgence, comme avec le virus ILOVEYOU, plutôt que de planifier à l'avance. Ils appliquent ce cadre à l'IA générative comme étude de cas : traiter tout outil d'IA générative comme une application exigeant une protection des données, puisque les modèles SaaS relèvent du shadow IT et que chaque requête envoyée constitue une exfiltration potentielle; étendre les contrôles DLP au texte envoyé aux outils d'IA, comme on surveille déjà les dépôts de code; et faire passer le code généré par IA par le même pipeline de sécurité que le code écrit par des humains. Ils citent le NIST AI Risk Management Framework comme référence de gouvernance précoce et notent que la réglementation accuse un retard sur l'autorégulation des fournisseurs, motivée par le risque réputationnel.

À retenir

  • Traiter tout outil d'IA générative en mode SaaS comme du shadow IT et une nouvelle application exigeant des contrôles de protection des données, pas comme une exception aux politiques existantes.
  • Étendre la surveillance DLP au texte envoyé dans les invites d'IA, comme on surveille déjà les dépôts de code, car un document complet téléversé dans un clavardage peut se retrouver dans les données d'entraînement du fournisseur.
  • Faire passer tout code généré par IA par le pipeline de développement sécurisé habituel avant déploiement; il peut contenir des failles ou vulnérabilités comme du code écrit par un humain, même s'il semble correct.
  • Chiffrer le risque des nouvelles technologies en impact financier au niveau des produits, des applications et des fournisseurs, et utiliser ce chiffrage pour obtenir l'adhésion du conseil aux décisions de tolérance au risque plutôt que de s'appuyer sur des mises en garde génériques.
  • Bâtir la sensibilisation à la sécurité avant que l'entreprise n'adopte une nouvelle technologie, pas après; une équipe de sécurité qui ne réagit qu'une fois la menace active ne peut pas orienter une adoption sécuritaire.

Conférenciers

Olivier Gaston
Olivier Gaston
Senior Director · PWC
Cedric Brossard
Cedric Brossard
CISO · PWC
With more than 25 years of experience in business, IT and cybersecurity consulting, Cédric Brossard has helped international organizations with their most challenging business and digital transformation opportunities. Cédric was responsible for the… Lire la suiteRéduire

With more than 25 years of experience in business, IT and cybersecurity consulting, Cédric Brossard has helped international organizations with their most challenging business and digital transformation opportunities. Cédric was responsible for the development of the IT strategy, infrastructure and security practices in Europe and North America for Accenture, KPMG and IBM. He was also CTO of Accor group, global CISO of Fiera Capital and Air Transat. Cédric brings his strengths in diagnostic and strategic planning, formulating innovative ideas and options to design and implement original solutions to improve operational excellence, reduce risks and costs or help launching new products, services and business models.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Olivier Gaston

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.