EN
GET TICKETS
EN
GET TICKETS

Talk

Sécuriser une plateforme à l'heure des attaquants augmentés par l'IA

12

CEST

Meet the speakers

Pablo Lopez

Director of Platform Engineering - Payfit

Le paysage de la cybersécurité s'est radicalement transformé ces 6 derniers mois. Les attaquants utilisent désormais l'IA pour automatiser la reconnaissance, générer des troyens polymorphes, industrialiser le phishing ciblé et compromettre les dépendances externes à une échelle qui était tout simplement impossible il y a deux ans. La plupart des équipes plateforme construisent encore des défenses conçues pour l'ère précédente.
Chez PayFit, nous avons été mis à l'épreuve par cette nouvelle réalité, notamment en répondant en temps réel à une attaque npm sur notre supply chain.

Ce talk partage ce que nous avons appris en restructurant et en renforçant notre posture de sécurité autour de trois axes. Les réflexes basiques sont maintenant vitaux, et les moyens de défense ne peuvent plus uniquement dépendre d'acteurs tiers de plus en plus fréquemment compromis.

Inventorier
On ne peut pas se défendre contre des menaces invisibles. Avant de parler de détection, on parle de visibilité :

Software Composition Analysis Software Bill Of Materials, et à l'ère des agents, leur prolongement logique : l'AIBOM, un SBOM étendu aux modèles et à leurs dépendances Secrets scanning Une attaque supply chain réelle vous apprend des choses que vos design reviews ne verront jamais. La visibilité n'est pas un prérequis à la sécurité, elle en est le cœur.

Automatiser
En cas de soupçon ou de compromission, il faut réagir plus vite que l'attaquant. Détection en continu, rotation automatique des secrets, enrichissement d'incidents par des données terrain. Mais automatiser c'est aussi surveiller en continu : tracer les comportements anormaux des utilisateurs et des bots, et verrouiller rapidement les éléments compromis. Les réponses ciblées et les kill switch ne sont pas réservés à une élite bancaire. Parce que si les attaquants se renforcent avec des agents, les défenseurs aussi, en gardant à l'esprit que ces agents sont eux-mêmes une surface d'attaque qu'il faut sécuriser.

S'entraîner
Les outils ne suffisent pas si les équipes n'ont pas répété les gestes de premiers secours. Comme en médecine d'urgence, ce n'est pas sous pression qu'on apprend un protocole : on l'exécute, ou on échoue. Et pour exécuter ensemble, il faut un vocabulaire partagé entre les équipes plateforme, sécurité et produit, sans lequel les conversations restent floues et les priorités contestées. Le red teaming assisté par IA (utiliser des agents "sachants" pour attaquer son propre périmètre) doit être une pratique courante des équipes AppSec. Les GameDay qui mobilisent l'ensemble de l'organisation servent de répétition générale. L'objectif n'est pas de tout anticiper. C'est de réduire le temps entre "nous sommes touchés" et "nous savons quoi faire" ; parce que c'est dans cet intervalle que les secrets "permanents" s'égaillent dans la nature.


© 2026 All rights reserved.

Powered by

© 2026 All rights reserved.

Powered by