IA, sécurité et résilience au Canada : entretien avec John O’Brien, responsable de la sécurité à l’échelle nationale

Le Canada entre dans une nouvelle phase de son parcours en intelligence artificielle. Avec le lancement de la Stratégie pancanadienne en matière d’intelligence artificielle : l’IA pour tous, le gouvernement fédéral renouvelle son engagement envers l’adoption, la confiance, les talents et les infrastructures, démontrant à quel point l’IA est devenue centrale pour l’économie canadienne. Parallèlement, les cybermenaces évoluent rapidement, deviennent plus sophistiquées et sont de plus en plus amplifiées par l’intelligence artificielle.

Pour les organisations canadiennes, le défi ne consiste plus à se préparer à l’avenir, mais à s’adapter à une réalité déjà bien présente. Les leaders qui réussiront seront ceux qui sauront allier technologies avancées, partenariats de confiance et solides fondations de sécurité. En s’y prenant bien, ils pourront tirer parti des avantages de l’IA tout en renforçant leur résilience face aux menaces émergentes.

Cette résilience dépendra non seulement de la technologie, mais aussi d’un écosystème plus vaste qui réunit l’industrie, les gouvernements et la communauté croissante d’innovateurs en cybersécurité au Canada. Partout au pays, les organisations se tournent de plus en plus vers des outils propulsés par l’IA, le renseignement sur les menaces et l’expertise locale afin de renforcer leurs défenses tout en accélérant l’innovation.

John O’Brien, responsable de la sécurité nationale chez Microsoft Canada, explique comment l’IA transforme le paysage de la cybersécurité, quelles priorités essentielles les organisations devraient mettre de l’avant dès aujourd’hui, et comment la collaboration entre l’industrie, les gouvernements et les clients peut renforcer la cyberrésilience pour l’avenir.

Comment les organisations devraient-elles envisager la relation entre l’IA et la cybersécurité?

John O’Brien : L’IA est à la fois une occasion à saisir et un risque. Cela signifie que l’innovation et la sécurité doivent avancer ensemble. La sécurité ne devrait pas être perçue comme une ancre, mais comme la charrue qui dégage la voie afin de permettre l’adoption de l’IA à grande échelle en toute confiance. À mesure que l’adoption de l’IA continue de croître, les organisations ont besoin de l’infrastructure, des compétences et des fondations de sécurité nécessaires pour utiliser ces technologies de façon efficace et responsable. La voie optimale repose sur des balises claires, une identité forte, la protection des données et la sécurité opérationnelle, intégrées dès le premier jour, afin que l’IA puisse être utilisée de manière sécuritaire et productive. Les organisations les mieux placées pour tirer parti des avantages de l’IA seront celles qui investissent non seulement dans la technologie, mais aussi dans les capacités nécessaires pour soutenir l’adoption et la résilience à long terme.

Comment l’IA transforme-t-elle le paysage des menaces auquel font face les organisations canadiennes?

John O’Brien : Les tactiques semblent familières, mais pas la vitesse ni le degré de sophistication. Dans l’un de nos récents balados sur le renseignement sur les menaces, nous examinons comment les auteurs de menaces utilisent l’IA pour rendre les attaques existantes plus efficaces, de la reconnaissance et de l’ingénierie sociale aux opérations d’influence et autres activités cybernétiques. Nous observons aussi une croissance continue des offres de cybercriminalité en tant que service et un ciblage accru des actifs canadiens par des acteurs étatiques, ce qui complexifie le paysage des menaces. Ce qui change le plus, c’est le rythme; comme je le dis souvent aux clients, nos feuilles de route en matière de sécurité doivent s’aligner sur les plans des adversaires, car ce sont eux qui donnent la cadence. La bonne nouvelle, c’est que l’IA peut aussi aider les défenseurs, à condition de rendre ces capacités accessibles. Les organisations peuvent et devraient donner à leurs équipes de sécurité accès à des outils de sécurité propulsés par l’IA, au renseignement sur les menaces et à des protections d’identité renforcées afin d’identifier les menaces plus tôt, d’intervenir plus rapidement et de bâtir leur résilience à mesure que le paysage des menaces évolue.

Alors que le Canada continue d’investir dans l’IA, les infrastructures essentielles et l’innovation numérique, pourquoi la cybersécurité est-elle fondamentale pour la résilience nationale, la croissance économique et la confiance du public?

John O’Brien : La sécurité est une fondation pour la croissance et la confiance du public. Elle permet aux systèmes essentiels des secteurs de l’énergie, de la santé, des finances et des transports de rester opérationnels au moment où cela compte le plus. Le Canada a besoin d’une expertise nationale et d’un renseignement sur les menaces qui reflètent les réalités locales. Les organisations doivent être prêtes à poursuivre leurs activités malgré les perturbations, avec des plans de résilience éprouvés, de solides capacités de reprise et des partenaires de confiance en place avant qu’un incident ne survienne. Mais on ne peut pas s’attendre à ce que les entités commerciales repoussent seules les attaques. C’est là que les capacités nationales, la coopération public-privé et une mentalité écosystémique prennent toute leur importance. Mon objectif, à titre de responsable de la sécurité nationale chez Microsoft Canada, est de veiller à ce que les experts en sécurité au Canada puissent collaborer avec Microsoft, en combinant notre renseignement mondial et leur expertise pour aider les organisations à bâtir leur résilience et à mieux naviguer dans un paysage des menaces en évolution.

Microsoft a récemment annoncé des engagements envers l’écosystème canadien de la cybersécurité, notamment le Hub dédié à la veille des menaces à Ottawa Pourquoi est-ce important?

John O’Brien : En novembre dernier, nous avons annoncé un plan en cinq points pour protéger la souveraineté numérique du Canada, dont la cybersécurité constitue le pilier central. Le Hub dédié à la veille des menaces à Ottawa, qui fait partie de notre organisation mondiale de renseignement sur les menaces, a été créé pour contribuer à la protection de la cybersécurité du Canada. Son objectif est de surveiller et de contrer les activités des États-nations et du crime organisé, en étroite collaboration avec le gouvernement du Canada et les forces de l’ordre partenaire.

Il s’agit de reconnaître et de mettre à profit l’expertise exceptionnelle en sécurité présente partout au pays, et d’intégrer ces experts à notre organisation mondiale de sécurité afin de renforcer la cyberrésilience nationale du Canada. Nous nous engageons à renforcer encore davantage cette protection en cybersécurité, afin de contribuer à un écosystème durable au service du Canada à long terme.

De nombreuses organisations continuent d’avoir de la difficulté avec les attaques fondées sur l’identité. Pourquoi ce défi demeure-t-il aussi persistant?

John O’Brien : La plupart des compromissions de sécurité commencent encore par l’identité. À mesure que les auteurs de menaces deviennent plus sophistiqués, les méthodes de connexion traditionnelles ne suffisent plus à elles seules, ce qui oblige les organisations à adopter et à appliquer des approches d’authentification multifacteur résistantes à l’hameçonnage, comme les clés d’accès. Les gens évoluent dans un environnement numérique de plus en plus complexe, et même les utilisateurs les plus conscients des enjeux de sécurité peuvent être piégés par des tentatives convaincantes d’hameçonnage ou d’ingénierie sociale. Notre rôle consiste à concevoir des systèmes qui protègent les gens, même lorsqu’ils cliquent sur un lien malveillant ou posent sans le savoir des gestes risqués. Cela signifie réduire les invites inutiles, établir des paramètres par défaut solides et utiliser l’accès conditionnel afin de réduire les occasions de risque. Il faut limiter les endroits où une seule erreur peut mener à une brèche. L’objectif n’est pas de changer le comportement humain, mais de bâtir des systèmes qui éliminent les possibilités d’erreur et font du choix sécuritaire le choix le plus simple.

À mesure que les cybermenaces deviennent plus sophistiquées et que l’IA accélère le rythme des attaques, quels changements les organisations doivent-elles apporter pour mieux se protéger?

John O’Brien : La stratégie de sécurité la plus efficace consiste d’abord à réduire les occasions dont disposent les attaquants. L’objectif est de stopper les menaces tôt en rendant les systèmes plus résilients et plus difficiles à compromettre. Cela signifie limiter les accès inutiles aux systèmes sensibles, ajouter des protections supplémentaires autour des actifs critiques et veiller à ce que les actions à risque élevé soient encadrées par les bonnes mesures de protection. À mesure que les organisations déploient de plus en plus d’outils et d’agents d’IA dans l’ensemble de leurs activités, ces mêmes principes doivent aussi s’appliquer à ces nouvelles identités d’agents et à ces nouveaux flux de travail, avec une visibilité claire sur les systèmes auxquels ils peuvent accéder et les actions qu’ils peuvent effectuer. Nous devons bâtir des processus où le choix sécuritaire est aussi le choix le plus simple. Et surtout, adopter une culture de sécurité : les analyses après incident devraient viser à cerner les causes profondes et à corriger les systèmes, et non à blâmer des personnes. L’objectif n’est pas de rendre les gens parfaits. Il s’agit de bâtir des systèmes plus difficiles à détourner de leur usage. Donnez à vos équipes les bons outils et les bonnes connaissances pour favoriser le changement de façon itérative. Les organisations doivent également reconnaître la vitesse à laquelle le paysage des menaces évolue.

Notre plus récent rapport Cyber Pulse offre des perspectives pratiques sur les risques émergents alors que les agents d’IA s’intègrent aux opérations quotidiennes des entreprises. Les cybermenaces évoluent rapidement : elles ne sont plus seulement des problèmes techniques qui touchent les entreprises, mais des événements qui ont des répercussions sur tous les aspects de notre société. Cette réalité rend la résilience, la préparation et de solides bases en matière de sécurité plus importantes que jamais. Les feuilles de route pluriannuelles qui retardent la mise en place de contrôles éprouvés ne sont plus réalistes; les organisations devraient plutôt se concentrer sur la mise en œuvre de protections éprouvées dès maintenant, puis s’adapter continuellement à mesure que les menaces évoluent. Et pour les nombreuses petites et moyennes organisations présentes au Canada qui disposent de ressources limitées, cela ne signifie pas qu’il faut tout faire en même temps. Concentrez-vous sur les éléments fondamentaux, appuyez-vous sur des partenaires de confiance au besoin et gardez votre plan réaliste. Priorisez les trois prochaines améliorations, pas les trente prochaines. Le progrès vaut mieux que la perfection.

Qu’est-ce qui vous rend optimiste quant à l’avenir de la cybersécurité au Canada?

John O’Brien : L’urgence est réelle dans tous les secteurs. Les conseils d’administration et les dirigeants posent les bonnes questions, et la collaboration s’intensifie entre l’industrie, les gouvernements et le milieu universitaire. Le Canada dispose de solides talents en sécurité, et les récents événements géopolitiques suscitent les conversations nécessaires. Les propriétaires d’infrastructures essentielles planifient la résilience de façon concrète. Nous observons un véritable élan autour de la cybersécurité, de l’IA et de la résilience en même temps. Ce moment crée un élan, et c’est exactement ce dont nous avons besoin.

Français (France)
Vos choix en matière de confidentialité – Icône Désactiver Vos choix de confidentialité
Confidentialité de l’intégrité des consommateurs Contacter Microsoft Gérer ou annuler l’abonnement Mentions légales et Informations consommateurs Confidentialité Gérer les cookies Conditions d'utilisation Conditions générales de vente Marques À propos de nos annonces EU Compliance DoCs Accessibilité