Les modèles d'IA avancés ont modifié la vitesse et l'ampleur avec lesquelles les équipes de sécurité et les pirates informatiques découvrent les failles. L'IA peut détecter des failles en quelques minutes, et les pirates informatiques peuvent les exploiter plus rapidement que jamais.
Chez Google, nous avons transformé la gestion des failles à l'aide de l'IA, comme le montrent les projets Naptime et Bigsleep. Nous utilisons l'IA pour analyser, identifier et corriger les failles de notre propre infrastructure. Nous collaborons également avec des partenaires de l'ensemble du secteur (responsables de l'Open Source, fournisseurs de puces et fabricants de matériel) pour identifier et corriger les bugs de l'IA avant qu'ils ne puissent être exploités.
Ce document explique comment trouver et corriger les failles de sécurité dans vos applications en adoptant des technologies d'IA qui vous aident à effectuer les opérations suivantes :
- Développez un programme de protection contre les menaces basées sur l'IA.
- Recherchez les failles externes.
- Hiérarchisez les composants et les problèmes.
- Corrigez les failles critiques.
- Surveillez à l'aide de playbooks de réponse active.
Créez un programme de défense contre les menaces de l'IA
Les menaces liées à l'IA diffèrent des menaces conventionnelles en termes de durée et d'ampleur. Les processus manuels de développement, de test et de déploiement de correctifs pour vos applications ne suffisent plus. Vous devez plutôt mettre en œuvre de nouvelles stratégies qui incluent la gestion automatisée des correctifs, la surveillance continue, une intégration plus étroite aux pipelines de développement et la modernisation des logiciels.
Pour vous aider à modifier l'approche de votre organisation concernant la gestion des failles, tenez compte des principes suivants :
- La gestion des failles doit inclure des options d'IA et agentiques.
- Tous les logiciels doivent être corrigés.
- Les contrôles doivent découvrir et régir en permanence l'IA fantôme, les intégrations d'API internes non autorisées, les extensions de navigateur et les outils locaux gérés par les développeurs.
- La définition des risques critiques de votre organisation doit reconnaître que les modèles peuvent exploiter des chemins d'attaque, et pas seulement des failles individuelles.
- Votre organisation doit être en mesure de prendre des mesures correctives en quelques minutes.
Pour créer un programme de défense contre les menaces par IA, vous avez besoin du soutien de la direction et de partenaires collaboratifs dans vos équipes de développement, d'opérations, de sécurité et commerciales. Dans votre plan initial, procédez comme suit :
- Définissez clairement la gouvernance et la propriété, y compris un comité, des rôles et un processus de prise de décision.
- Définissez des résultats et des métriques clés (comme le respect des SLA, le volume d'exceptions et la couverture des assets) pour suivre les progrès et rendre compte à la direction.
- Créez des règles, des contrats de niveau de service et des processus d'exception.
Le schéma suivant illustre les phases de création d'un programme efficace de défense contre les menaces liées à l'IA. Chaque phase est décrite dans les sections restantes de ce document.
Pour vous aider à créer et à mettre en œuvre un programme de protection contre les menaces, contactez Mandiant Cybersecurity Consulting.
Phase 1 : Préparation
Avant de déployer des outils d'analyse des failles d'IA dans votre codebase, évaluez le risque pour vos composants. Priorisez les types d'analyses et d'assets que vous devez analyser à l'aide de l'IA pour éviter de surcharger votre pipeline de triage.
Analyser les expositions externes
Les composants les plus vulnérables aux menaces liées à l'IA sont ceux exposés à Internet, comme les suivants :
- VM Compute Engine
- Cloud Run Functions
- Clusters Google Kubernetes Engine (GKE)
- Buckets Cloud Storage publics
Pour maintenir une liste complète de ces composants au fil du temps, activez la découverte continue à l'aide d'un produit tel que Wiz Red Agent. La découverte continue est un processus automatisé et continu qui analyse les composants en temps réel lorsqu'ils sont créés ou modifiés. L'agent rouge Wiz peut analyser de manière proactive votre réseau exposé à Internet pour trouver les applications Web actives, les API exposées publiquement, les logiciels personnalisés et même les applications codées par ambiance.
Après avoir trouvé un composant, Wiz Red Agent peut simuler des attaques réelles pour identifier les failles et créer des chaînes d'attaque. Lorsque Wiz Red Agent détecte une faille, il envoie les données au graphe de sécurité Wiz. Le graphique de sécurité Wiz vous permet de voir à quels composants internes le composant exposé à Internet se connecte. Vous pouvez ainsi cartographier l'impact potentiel d'une intrusion externe.
Par exemple, supposons qu'un développeur crée un environnement de test pour un nouveau chatbot. Le développeur souhaite tester l'interaction du chatbot avec les données en direct. Il déploie donc un prototype à l'aide de Cloud Run. Pour simplifier les tests, le développeur autorise les appels non authentifiés, ce qui rend le prototype public. Le développeur connecte un bucket Cloud Storage temporaire contenant un instantané des données utilisateur réelles au prototype. Toutefois, le développeur oublie de supprimer son environnement de test.
Dans cet exemple, Wiz Red Agent peut trouver le nouveau sous-domaine *.run.app et signaler le composant en tant que composant accessible sur Internet grâce à sa capacité de découverte continue. L'agent rouge Wiz peut ensuite interagir avec le prototype de chatbot pour déterminer si le chatbot est connecté à un point de terminaison de l'API.
Wiz Red Agent simule diverses attaques, comme une attaque par injection de code, pour identifier les éventuelles failles. Comme le développeur n'a pas configuré de sécurité appropriée, l'agent rouge Wiz trouve une faille et détermine qu'il peut se déplacer latéralement dans le bucket Cloud Storage.
L'agent rouge Wiz envoie les données au graphe de sécurité Wiz, qui signale cette faille comme étant de priorité critique. Vos processus peuvent arrêter ce prototype en quelques minutes.
Prioriser les composants pour l'analyse approfondie du code
L'analyse approfondie du code suit le flux de données et le code source pour détecter les erreurs structurelles et les portes dérobées de sécurité pendant que les développeurs écrivent le logiciel. Toutefois, l'analyse approfondie du code est un processus qui prend du temps et consomme beaucoup de ressources pour être implémenté dans l'ensemble de votre code.
Pour déterminer les bases de code qui nécessitent une analyse approfondie du code, vous devez créer un inventaire de tous les dépôts par plate-forme ou environnement, comme SaaS ou auto-hébergé. Tenez compte des points suivants :
- L'accessibilité de votre code source ou de vos binaires (s'ils sont disponibles publiquement ou en interne). Si vos binaires sont accessibles au public, il n'existe aucune protection réelle contre la rétro-ingénierie basée sur les LLM.
- Le langage de programmation (si votre code est dans un langage sécurisé en mémoire tel que Go, Rust, Java ou Python).
- Privilèges requis par le code pour s'exécuter.
- Sensibilité des composants auxquels le code doit accéder.
Implémentez l'analyse approfondie du code pour le code présentant le risque le plus élevé : code accessible au public, utilisant des langages non sécurisés en termes de mémoire, nécessitant des droits d'accès élevés pour s'exécuter et devant accéder à des données très sensibles.
Déterminez également si vous pouvez prendre d'autres mesures d'atténuation pour protéger votre code. Tenez compte des points suivants :
- Avant d'analyser les composants anciens ou sous-utilisés, évaluez s'ils peuvent être entièrement mis hors service ou obsolètes, ce qui éliminera la charge de maintenance et de sécurité. Dans certains cas, vous pouvez migrer vers des alternatives avec une surface d'attaque plus petite.
- Vérifiez l'état de vos correctifs. Si les correctifs sont en retard, privilégiez la mise à niveau de ces dépendances vers des versions modernes compatibles.
- Pour une stratégie de priorisation à plus long terme, identifiez les composants critiques écrits dans des langages non sécurisés pour la mémoire et recherchez des alternatives sécurisées pour la mémoire. S'il n'existe pas d'alternatives plus sûres, envisagez de les placer sur une feuille de route pour les réécrire dans des langages où la mémoire est protégée afin de réduire les failles de sécurité liées à la mémoire. À court terme, envisagez d'utiliser un bac à sable comme mesure d'atténuation des risques, par exemple avec GKE Sandbox.
Pour vous aider à hiérarchiser les composants, vous pouvez utiliser les fonctionnalités Wiz suivantes :
Catalogue de services Wiz et inventaire Wiz pour déterminer les risques d'exposition et d'impact associés à vos composants.
L'inventaire Wiz détecte automatiquement les composants tels que les machines virtuelles, les bases de données et les dépôts de code. L'inventaire Wiz peut déterminer si un composant est accessible publiquement, s'il gère les entrées utilisateur non fiables ou le trafic d'API externes, et l'environnement dans lequel le composant s'exécute. Le catalogue de services Wiz peut regrouper ces composants dans des services métier (par exemple, le système de facturation ou le portail client) auxquels vous pouvez attribuer un propriétaire. Ces groupes permettent d'identifier les composants qui sont des systèmes métier critiques, ceux qui ont accès à des données sensibles et les personnes responsables de l'application.
Wiz Security Graph et Wiz Workload Scanner pour identifier les dépôts de code source utilisés dans un environnement de production en direct.
Wiz Workload Scanner examine votre environnement pour déterminer si du code s'y exécute réellement et retrace la lignée logicielle de votre code. Le graphe de sécurité Wiz détecte les combinaisons toxiques pour déterminer si un problème potentiel est à haut risque. Vous pouvez utiliser ces informations pour prioriser l'analyse approfondie du code sur les chemins d'attaque à haut risque et les potentielles failles de mouvement latéral.
Le pipeline Wiz Code-to-Cloud mappe la traçabilité d'un asset en production.
Le pipeline Wiz Code-to-Cloud peut hiérarchiser le code actif et accessible en production, déterminer le dépôt d'origine des failles et renforcer vos configurations d'infrastructure as code (IaC). Le pipeline Wiz Code-to-Cloud vous permet de relier votre dépôt de code à l'utilisation réelle.
Phase 2 : Analyser et hiérarchiser
Une fois votre programme créé et vos composants classés par ordre de priorité en fonction du risque, vous pouvez utiliser l'IA pour identifier et trier les failles de votre environnement.
Effectuer une analyse approfondie de votre codebase
Lorsque vous effectuez une analyse approfondie du code, vous utilisez un raisonnement avancé de l'IA pour identifier les failles complexes du code, les associer aux failles du cloud et réduire les faux positifs. Effectuez les types d'analyses suivants :
- Analyses de référence : analysez en continu le code dans votre IDE et votre pipeline CI/CD pour détecter les erreurs de codage courantes, les secrets codés en dur et les dépendances vulnérables.
- Analyses approfondies de l'IA : analysez les bases de code très critiques avec une logique métier complexe et identifiez les chaînes de failles ou les failles zero day que SAST pourrait manquer.
Pour effectuer une analyse de référence, vous pouvez utiliser Wiz Code afin de rechercher des secrets, de détecter des erreurs de configuration IaC, d'effectuer des tests statiques de sécurité des applications (SAST) et d'identifier les risques de sécurité dans les logiciels tiers à l'aide de l'analyse de la composition logicielle (SCA).
Wiz Code vous aide à appliquer vos règles de sécurité en évaluant le code dans la référence CI/CD et en bloquant toutes les compilations qui ne respectent pas vos normes. Wiz Code peut vérifier votre inventaire pour déterminer quelles sont les failles accessibles en production. Lorsque Wiz Code détecte une faille, l'agent Wiz Green analyse automatiquement le code environnant et crée un correctif pour résoudre le problème. Si le problème est détecté dans l'IDE du développeur, l'agent vert peut refactoriser le code avant que le développeur n'envoie la modification au pipeline. Si un problème est détecté dans le pipeline CI/CD, l'agent vert Wiz peut créer automatiquement une demande d'extraction dans GitHub ou GitLab avec le correctif de code.
Pour effectuer une analyse approfondie de l'IA, vous pouvez déployer CodeMender (preview) avec Gemini Enterprise Agent Platform. CodeMender (développé par Google DeepMind) est un agent d'ingénierie IA autonome et hautement spécialisé, axé sur le raisonnement, le débogage et le patching au niveau du code. CodeMender agit comme un ingénieur logiciel senior autonome qui extrait le code dans un bac à sable, exécute divers tests et corrige la logique de base. Les séries de tests peuvent inclure une analyse dynamique, des tests fuzzing et des tests de compilation automatisés. CodeMender peut hiérarchiser les bugs de manière autonome en fonction de leur impact structurel, corriger les problèmes et refactoriser le code à l'aide d'une méthode itérative.
Trier et planifier la correction
Une fois que vous avez compilé une liste de failles, vous pouvez acheminer les résultats de Wiz Code et CodeMender vers des moteurs tels que le moteur d'IA Wiz SAST Triage pour améliorer vos résultats et déterminer si les vecteurs d'attaque sont exploitables. Wiz Security Graph peut également vous aider à enrichir le contexte à l'aide du pipeline code-to-cloud. Wiz Red Agent peut sonder le site actif et valider le chemin d'attaque.
Une fois votre tri terminé, tenez compte des recommandations suivantes pour affiner vos agents d'IA et supprimer les faux positifs :
- Demandez à des ingénieurs seniors d'examiner un petit échantillon aléatoire de résultats pour identifier des tendances, clarifier les limites de confiance et affiner vos processus d'IA.
- Créez des compétences d'IA basées sur votre guide de signalement des failles, qui définit ce que votre organisation considère comme une véritable faille, et non comme un faux positif ou un bug non lié à la sécurité.
- Utilisez un agent IA pour planifier et rédiger des scénarios de test, puis exécutez-les dans un environnement sandbox.
- Exécutez vos agents d'IA sur de nouveaux exemples de résultats et ajustez vos requêtes et vos compétences d'IA jusqu'à ce qu'ils correspondent à vos décisions humaines.
Si prouver qu'une faille est exploitable prend plus de temps que d'implémenter un correctif à faible risque, ignorez le processus de reproduction et passez à l'étape de correction.
Phase 3 : Corriger
Pour résoudre les problèmes, vous devez implémenter des workflows à haut débit capables de vérifier, corriger et valider de manière autonome les failles à grande échelle, dans l'IDE du développeur, le dépôt de code et l'environnement de production.
L'agent Wiz Green peut créer automatiquement un plan de correction en fonction des données disponibles. Il déclenche les workflows Wiz pour alerter vos équipes SecOps à l'aide de votre système de gestion des tickets et envoyer le plan de correction à CodeMender. CodeMender crée le correctif, le teste dans un bac à sable sécurisé pour éviter les régressions et crée la demande d'extraction pour corriger votre système. Un développeur peut ensuite examiner la demande d'extraction et cliquer pour déployer la modification.
Bien que les pratiques de base pour la mise à niveau des dépendances ne soient pas nouvelles, il est essentiel de maintenir un système de correction automatisé et sain pour faire face au volume considérable de correctifs générés par la découverte basée sur l'IA. Votre organisation doit être prête à ingérer rapidement les mises à jour sans interrompre les systèmes de production.
Nous vous recommandons de suivre les pratiques suivantes pour optimiser le processus de correction :
- Établissez la visibilité des dépendances : maintenez un inventaire continu de vos dépendances logicielles.
- Automatisez vos processus de compilation et de publication : une fois les tests et la qualification terminés, réduisez au minimum les étapes manuelles nécessaires pour publier le code et lancer les mises à niveau.
- Établissez une cadence de mise à niveau continue : en mettant régulièrement à jour vos dépendances, vous minimisez le delta de code lorsqu'un correctif de sécurité est publié. Un delta plus petit signifie moins de risque de changements cassants et des temps de déploiement plus rapides lors d'un correctif d'urgence.
- Tester les déploiements avec des déploiements Canary : implémenter des déploiements Canary automatisés et des mécanismes de rollback robustes pour les mises à niveau des dépendances. Les déploiements Canary vous permettent de tester les correctifs en production avec un impact minimal.
Moderniser vos logiciels
Passer d'un workflow de développement conventionnel à un framework agentique nécessite l'orchestration d'agents d'IA spécialisés qui se concentrent sur des tâches spécifiques telles que la création, la génération de tests et l'audit de sécurité. Les exemples suivants décrivent comment introduire des agents d'IA dans votre cycle de vie de développement logiciel :
- Développement : les développeurs conçoivent et prototypent des applications à l'aide de prompts en langage naturel dans le chat de l'IDE ou la CLI.
- Créer : les processus d'IA aident les développeurs à générer du code ou à modifier du code existant grâce à la saisie semi-automatique.
- Tester et assurer la maintenance : les développeurs et les équipes d'assurance qualité utilisent des tests basés sur l'IA et le refactoring automatisé.
- Examiner et déployer : les développeurs utilisent des révisions de code et une assistance optimisées par l'IA pour l'infrastructure en tant que code.
- Résolution des problèmes : les développeurs utilisent l'analyse des problèmes basée sur l'IA dans des outils tels que Firebase Crashlytics pour les plantages et les erreurs.
- Exploitation : les développeurs et les ingénieurs logiciels utilisent des agents d'IA pour comprendre et modifier les applications existantes.
Avec la modernisation des logiciels, la sécurité et la réduction de la dette technique sont transférées vers la gauche à des agents autonomes conçus pour apporter de petites modifications itératives à votre environnement. La modernisation des logiciels repose sur des serveurs MCP (Model Context Protocol), qui permettent aux modèles d'accéder directement et en temps réel à des outils externes et à des données environnementales en direct.
Pour atténuer les risques liés au code non sécurisé au début du cycle de vie du développement logiciel, déployez des agents indépendants capables d'analyser les dépendances lors de la planification, de générer des tests unitaires à l'aide d'intégrations d'outils et d'effectuer des révisions de code automatisées directement dans le dépôt source. En intégrant des règles spécifiques au projet, des compétences spécialisées et des hooks de commande déterministes directement dans l'espace de travail du développeur, les agents de codage deviennent la principale ligne de front pour la réduction des risques. Pour obliger les agents à suivre les bonnes étapes, utilisez des scripts déterministes et demandez des évaluations par les pairs à l'aide d'agents distincts et spécialisés. Les agents spécialisés peuvent inclure un agent d'analyse de sécurité, un agent de débogage ou un agent de red teaming automatisé.
Pour faciliter la modernisation des logiciels, des outils tels que Google Antigravity et Gemini Code Assist peuvent fonctionner comme des collaborateurs indépendants qui identifient, testent et corrigent les problèmes avant l'examen humain ou la création du pipeline central. Google Antigravity fournit un gestionnaire d'agents et une expérience IDE complets, tandis que Gemini Code Assist dans Gemini CLI fournit une interface de ligne de commande de terminal pour l'exécution sans interface graphique. Vous pouvez utiliser différentes compétences d'agent dans Wiz et dans d'autres produits Google pour vous aider dans votre processus de développement. Agent Platform inclut des modèles tels que Gemini 3.5 Pro et Flash, qui offrent un raisonnement en plusieurs étapes, des fenêtres de contexte longues et l'exécution d'outils intégrés.
Pour obtenir une vélocité de développement plus élevée, utilisez des agents capables de planifier de manière incrémentielle, de tester en continu et d'analyser les petites modifications localement avant de les valider. Ces agents permettent d'assurer la stabilité de la codebase et d'effectuer des rollbacks lorsque les commits sont petits et isolés.
Renforcer les bases de votre sécurité
Avant d'introduire des agents dans votre environnement, assurez-vous d'avoir renforcé votre infrastructure et votre pipeline SDLC de manière appropriée. Pour créer une base sécurisée, envisagez les actions suivantes :
- Configurez des règles et des contrôles d'accès pour obtenir de la visibilité sur vos composants logiciels, détecter les failles et résoudre les problèmes avant de déployer des logiciels en production.
- Utilisez des images de base renforcées avec les VM protégées, l'informatique confidentielle et WizOS pour protéger les couches application, OS et matérielle.
- Surveillez les postes de travail des développeurs et les exécuteurs de compilation CI/CD à l'aide de Wiz Runtime Sensor pour détecter les attaques de pipeline CI/CD en direct et fournir un contexte actif en mémoire.
- Identifiez et corrigez les dérives de votre service de posture de sécurité pour maintenir un environnement conforme à vos règles de sécurité.
- Configurez une passerelle sécurisée pour l'utilisation Open Source afin d'appliquer vos règles de sécurité à l'aide des connecteurs Wiz Registry.
- Isolez les environnements de développement, de préproduction et de production à l'aide d'une segmentation réseau et de règles de pare-feu strictes.
- Stockez tous les journaux de pipeline, de déploiement et d'accès dans un emplacement de stockage centralisé et immuable pour la surveillance continue et l'analyse forensique.
- Traitez le pipeline CI/CD comme une infrastructure immuable pour éviter toute falsification et tout écart de configuration. Une infrastructure immuable nécessite également l'utilisation d'exécuteurs éphémères de courte durée qui ne permettent pas à un pirate informatique de s'implanter de manière permanente dans votre infrastructure.
- Stockez toutes les modifications apportées aux applications et aux clusters dans des dépôts sources qui permettent le contrôle des versions et l'examen avant le déploiement.
Pour découvrir d'autres bonnes pratiques, consultez Google Cloud , la plate-forme sécurisée viable minimale.
Renforcer votre SDLC
Le framework d'IA sécurisé (SAIF) décrit les contrôles que vous devez implémenter pour garantir l'utilisation sécurisée de l'IA dans votre pipeline SDLC. Voici quelques points clés à prendre en compte lorsque vous ajoutez l'IA :
- Les humains doivent garder le contrôle pour garantir la responsabilité et empêcher les agents d'agir de manière autonome dans des situations critiques sans supervision ni attribution claires. Vous avez besoin d'identités d'agent distinctes, de mécanismes de consentement de l'utilisateur et d'entrées sécurisées.
- Les pouvoirs des agents doivent rester limités pour s'assurer qu'ils ne peuvent accomplir que leur objectif prévu et ne peuvent pas s'octroyer des privilèges de manière inappropriée. Vous devez configurer des contrôles d'accès appropriés et une gestion des identifiants à portée limitée, et utiliser le bac à sable pour isoler correctement les composants.
- Toutes les actions doivent être observables pour garantir la transparence et l'auditabilité, et permettre la prise de décisions liées à la sécurité et la compréhension de l'utilisateur.
Les attaques de la chaîne d'approvisionnement peuvent compromettre un agent de confiance pour modifier une base de données critique, falsifier du code ou exposer des secrets de production. Pour atténuer les risques, les pipelines SDLC qui utilisent l'IA s'appuient sur des bonnes pratiques de sécurité telles que les suivantes :
- Paramètres d'IDE et d'espace de travail qui contrôlent les extensions de navigateur, les utilitaires CLI et les plug-ins IDE pour empêcher les assistants de codage par IA non approuvés d'exfiltrer des lignes de code propriétaires vers des points de terminaison de modèles externes non testés.
- Des contrôles d'accès stricts pour empêcher les modifications non autorisées. Des contrôles stricts de Identity and Access Management (IAM) permettent de s'assurer que vous n'accordez aux comptes de service de pipeline, y compris aux comptes d'agent, que les autorisations minimales obligatoires, d'appliquer l'authentification multifacteur pour tous les utilisateurs humains et d'examiner régulièrement l'accès dont disposent les utilisateurs et les agents pour vous assurer qu'il reste à jour.
- Protections du code source et de la configuration pour s'assurer qu'aucun code malveillant ou accidentel n'atteigne la phase de compilation. Réfléchissez aux éléments suivants :
- Assurez-vous que les branches sont examinées et que les demandes d'extraction ou de fusion sont examinées par des pairs autorisés, en particulier des examinateurs humains.
- N'autorisez pas les options de contournement pour la fusion.
- Assurez-vous que tous les commits sont signés pour vérifier l'authenticité du code et empêcher toute falsification non autorisée.
- Restreignez la possibilité de forker du code interne ou de rendre publics des dépôts privés par erreur.
- Gestion dynamique des secrets pour éviter les identifiants piratés. Pour gérer les secrets de manière dynamique, éliminez les mots de passe, les clés API et les jetons codés en dur dans le code source et les fichiers de configuration. Les outils d'analyse des secrets automatisés dans vos fichiers de configuration et IaC vous aident à trouver les secrets avant que les commits ne soient acceptés. Secret Manager vous permet d'injecter des identifiants de manière dynamique au moment de l'exécution.
- Automatisation des contrôles de sécurité dans le pipeline pour détecter les failles de sécurité de manière précoce. Envisagez une stratégie de test incluant les tests SAST, SCA et DAST afin de pouvoir détecter les failles lors du développement, dans les bibliothèques tierces et lors de l'exécution des applications.
- Des packages d'application sécurisés pour éviter toute falsification. Utilisez un système de gestion des versions immuable pour vos packages de compilation, et analysez les images de conteneurs et les packages avant de les transférer vers votre registre d'artefacts. Promouvez les mêmes images de conteneurs dans tous les environnements, y compris ceux de développement, de préproduction et de production.
Phase 4 : Surveillance
Étant donné que les attaques par agent modifient rapidement le paysage des menaces, vous devez surveiller en permanence les processus et identifier les opportunités d'automatisation. Vous devez également être en mesure de détecter les menaces créées par les failles du code et d'y répondre, quel que soit l'emplacement du code. Pour surveiller efficacement les menaces, vous devez vous assurer que des capteurs sont en place, établir des métriques appropriées, effectuer des simulations et utiliser des playbooks de réponse active éprouvés.
Wiz Defend s'intègre à Google Security Operations pour améliorer vos workflows SOC grâce aux alertes et au contexte de la plate-forme Wiz. Wiz Defend surveille le comportement d'exécution, les configurations cloud, les identités et les failles directement dans votre environnement cloud. Wiz Defend organise les alertes en temps réel et traite les preuves médico-légales pour générer des détections haute fidélité et des menaces consolidées. L'agent Wiz Blue peut examiner les données pour déterminer si une menace est réelle. Wiz peut ensuite envoyer des alertes prioritaires à Google SecOps pour d'autres activités de réponse.
Google SecOps peut ingérer des données télémétriques provenant de l'ensemble de votre environnement pour corréler les événements et coordonner les playbooks de réponse. Cette télémétrie inclut les serveurs sur site, les fournisseurs d'identité SaaS, les points de terminaison, les pare-feu et les environnements multicloud. Google SecOps inclut un SOC agentique qui peut examiner automatiquement les alertes pour fournir un contexte supplémentaire. Les analystes peuvent poser des questions en langage naturel, et l'agent peut fournir un contexte technique, des données de télémétrie et des recommandations pour résoudre les problèmes. L'agent peut également automatiser la création et la gestion des règles de détection des menaces, identifier les lacunes en matière de détection et générer automatiquement des règles de détection pour ces lacunes.
L'intelligence sur les menaces agentique peut utiliser les données de Mandiant et VirusTotal pour accélérer les investigations. Le renseignement sur les menaces agentique automatise les tâches complexes et chronophages telles que l'ingénierie inverse du code, l'analyse des logiciels malveillants et la génération de briefings personnalisés sur les menaces, ce qui permet aux équipes de sécurité de se consacrer à d'autres tâches critiques.
Le schéma suivant montre comment les différents outils de surveillance fonctionnent ensemble pour ajouter du contexte, effectuer des tâches automatisées et hiérarchiser les alertes.
Étapes suivantes
- Consultez les bonnes pratiques dans la plate-forme sécurisée viable minimaleGoogle Cloud .
- Découvrez le framework d'IA sécurisé (SAIF) de Google.
- En savoir plus sur la gestion de la stratégie de sécurité de l'IA Wiz
- Découvrez comment le SOC agentique dans Google SecOps utilise des agents de sécurité autonomes.
- Découvrez comment Wiz Red Agent valide les expositions aux menaces.