Cybersécurité augmentée par l'IA
Utiliser l'IA comme outil de sécurité, des deux côtés du clavier. Un jour et demi offensif, un jour et demi défensif, et le pivot entre les deux.
Présentation
Les attaquants utilisent déjà les modèles de langage pour accélérer la reconnaissance, l'OSINT, la génération de charges utiles et le hameçonnage. Les défenseurs doivent en faire autant pour ne pas subir l'asymétrie. Cette formation outille les deux camps.
Côté offensif, on construit des assistants qui accélèrent une mission de test d'intrusion : reconnaissance, corrélation OSINT, fuzzing adaptatif contre pare-feu applicatif, analyse de chemins Active Directory, hameçonnage ciblé à l'échelle, agent autonome supervisé. À chaque fois, on mesure ce que l'IA apporte vraiment et où elle invente.
Côté défensif, on augmente le SOC : tri et corrélation d'alertes, détection du rançongiciel en phase de préparation, transformation d'un graphe Active Directory en règles de détection, détection des attaques elles-mêmes augmentées par IA. Le fil rouge : l'IA est une couche de synthèse, jamais la source de vérité.
Comme tout repose sur des données sensibles — résultats de mission, journaux SOC, extractions Active Directory — le laboratoire est local et souverain. Aucune donnée ne part vers un service en ligne.
Objectifs pédagogiques
À l'issue de la formation, les participants sont capables de :
- Monter un modèle local pour les usages sécurité et expliquer pourquoi l'inférence locale n'est pas négociable sur des données de mission.
- Accélérer reconnaissance, OSINT et génération de charges utiles avec l'IA, et en connaître précisément les limites.
- Analyser des données de cartographie Active Directory à grande échelle et construire un agent de test d'intrusion supervisé.
- Générer du hameçonnage ciblé dans un cadre red team autorisé, et comprendre pourquoi la sensibilisation classique ne suffit plus.
- Augmenter le tri, la corrélation et la chasse aux menaces au SOC sans tomber dans les pièges habituels.
- Détecter les attaques augmentées par IA : reconnaissance assistée, énumération Active Directory, hameçonnage généré.
Programme détaillé
Socle et reconnaissance augmentée
Mettre la machine en place, puis l'utiliser pour attaquer.
- Mise en route : un modèle d'analyse, un modèle de génération, et le réglage de la température
- Pourquoi local : une extraction Active Directory ou un journal SOC envoyé à un service en ligne est une fuite
- La limite à garder en tête toute la semaine : une hallucination produit des faux positifs et des faux négatifs
- Ce que le modèle apporte — synthèse, corrélation, priorisation — et ce qu'il n'apporte pas : ni accès réseau, ni vérification
- Architecture d'un agent de reconnaissance : outils système et analyse par le modèle
- Ce que l'IA change à l'OSINT, et seulement ça : résolution d'identités, corrélation multi-sources, dédoublonnage
- Le risque inverse : l'IA invente des liens. Vérifier avant d'exploiter
- Charges utiles statiques contre génératives, et boucle générer, tester, adapter
Active Directory, hameçonnage, agent — puis bascule
Fin de l'offensif le matin, pivot vers la défense l'après-midi.
- Le problème de l'Active Directory à grande échelle et le pré-filtrage des données avant tout appel au modèle
- Extraction des comptes à privilèges, des comptes vulnérables et des délégations dangereuses
- Génération de chemins d'attaque priorisés avec les commandes associées
- L'IA comme multiplicateur du hameçonnage ciblé, en cadre red team autorisé
- Pourquoi les campagnes de sensibilisation classiques deviennent obsolètes
- Agent de test d'intrusion supervisé : raisonnement puis action, validation humaine obligatoire, liste noire de commandes
- Chaque technique du matin laisse une trace : reconnaissance assistée, énumération, hameçonnage généré
- Passer du point de vue attaquant au point de vue analyste : quoi chercher, où, avec quel signal
- Tri et corrélation d'alertes, synthèse d'incident, chasse aux menaces assistée
- Les pièges à éviter : valider un modèle par un autre modèle, produire un étiquetage non déterministe
Le défenseur augmenté
Augmenter le SOC sans lui faire confiance aveuglément.
- Détection du rançongiciel en phase de préparation, avant le chiffrement
- Transformer un graphe Active Directory en règles de détection exploitables
- Détecter les attaques augmentées par IA : signatures d'une reconnaissance assistée, d'une énumération automatisée, d'un hameçonnage généré
- Ce qui reste hors de portée de la détection, et le dire au client
- Cadrer un usage de l'IA au SOC : ce qu'on automatise, ce qu'on garde humain
Public et prérequis
- Pentesters, red teamers et consultants en sécurité offensive
- Analystes SOC et CERT, équipes blue team et chasseurs de menaces
- Équipes purple souhaitant outiller attaque et détection en parallèle
Prérequis. Expérience en test d'intrusion ou en sécurité défensive. Bases en Python, Linux et Docker. Familiarité avec les outils classiques du métier et avec un SIEM. Aucune connaissance préalable en IA n'est requise. En intra, les deux moitiés sont conçues pour une même équipe ; en inter, elles peuvent être suivies comme deux modules de 1,5 jour indépendants.