Derrière la ligne de front chez Google: Point de vue sur les enjeux de sécurité de l’IA
Télécharger les ressourcesÀ propos de cette session
Nicolas Bédard, ingénieur client chez Google et chargé de cours en cybersécurité à McGill, partage ce qu'il observe en accompagnant des clients dans leurs projets d'IA. Il ouvre avec un chiffre de McKinsey sur les gains attendus grâce à l'IA, puis trace une ligne entre sécuriser l'IA et utiliser l'IA pour sécuriser, précisant qu'il ne parlera que du premier volet. Il dégage trois constats : les équipes de sécurité comprennent rarement le fonctionnement de l'IA parce que les unités d'affaires lancent les initiatives sans les impliquer; la sécurité entre en jeu trop tard, une fois le prototype développé; et la gouvernance n'est pas prête. Il présente un pipeline d'IA simplifié, collecte, entraînement, modèles fondationnels, déploiement, inférence, en y associant les menaces : abus de données, empoisonnement, vol de modèle (avec un vrai cas où un modèle s'est retrouvé sur Hugging Face), et des enjeux en aval comme la fuite de renseignements personnels via les clavardages. Il compare l'usage non autorisé de l'IA à l'arrivée du Bring Your Own Device vers 2010, raconte l'anecdote d'une employée qui traitait des dossiers hypothécaires avec ChatGPT gratuit, relie la Loi 25 du Québec à la gouvernance des données en IA, et termine en présentant le cadre SAFE de Google, à six principes, comme point de départ agnostique.
L'IA transforme rapidement le monde et est sur le point de révolutionner les industries aussi profondément que l'Internet, l'électricité et l'imprimerie. En tant qu'expert en cybersécurité chez Google, j'ai acquis des connaissances sur le paysage émergent de la sécurité de l'IA. En interagissant avec des clients qui mettent en œuvre l'IA au sein de leurs organisations, j'ai constaté l'ampleur des défis de sécurité de l'IA, qui imprègnent tous les aspects des opérations d'une entreprise. Cette session approfondira mes expériences chez Google, soulignant l'urgence de la préparation à la sécurité de l'IA et vous dotant de stratégies pour relever proactivement ces défis.
À retenir
- Impliquez votre équipe de sécurité dans les projets d'IA dès le premier jour, pas une fois le prototype construit, puisque ce sont généralement les unités d'affaires qui lancent les initiatives sans elle.
- Mettez à jour votre politique de sécurité de l'information pour couvrir explicitement les cas d'usage de l'IA, et vérifiez si elle précise quels outils le personnel peut utiliser avec des données de l'entreprise ou de clients.
- Traitez différemment les outils d'IA grand public gratuits (ChatGPT de base, Gemini) et leurs versions entreprise : les versions gratuites réutilisent vos données pour entraîner leurs modèles.
- Offrez une formation de sensibilisation à l'IA au même titre que les tests d'hameçonnage; la plupart des employés qui utilisent des outils non autorisés ignorent sincèrement le risque.
- Vérifiez les exigences de résidence des données et de droit à l'oubli (Loi 25, RGPD) auprès de vos fournisseurs d'IA avant que des données d'entraînement ne quittent votre contrôle, car il peut être impossible de vous conformer une fois qu'elles sont mêlées à un modèle.
Conférenciers

En tant que Google Cloud CE, j'aide les clients à résoudre leurs défis commerciaux à l'aide de solutions basées sur le cloud. J'ai plus de 20 ans d'expérience dans les domaines de la cybersécurité et de l'ingénierie réseau, et je détiens des… Lire la suiteRéduire
En tant que Google Cloud CE, j'aide les clients à résoudre leurs défis commerciaux à l'aide de solutions basées sur le cloud. J'ai plus de 20 ans d'expérience dans les domaines de la cybersécurité et de l'ingénierie réseau, et je détiens des certifications de Google Cloud, AWS, Microsoft, Forrester, Palo Alto Networks et Aruba Networks. J'enseigne également des cours de cybersécurité à l'Université McGill, où je partage mes connaissances et ma passion avec les étudiants grâce à l'apprentissage pratique et à des scénarios réels.
