COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies
COHORT est un framework de LLM multi-agents de bout en bout qui automatise la génération et la validation de mitigations réseau déployables en implémentant des configurations candidates sur des topologies émulées de haute fidélité et en les testant rigoureusement par le biais de rejeux offensifs et de vérifications de connectivité afin de garantir qu'elles perturbent des attaques spécifiques sans perturber le trafic légitime.
Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
Imaginez que le réseau informatique d'une entreprise soit comme un immense et animé immeuble de bureaux. Un jour, un voleur (un cybercriminel) s'introduit à l'intérieur. Habituellement, lorsque cela arrive, l'équipe de sécurité du bâtiment doit passer des semaines à chercher comment verrouiller l'accès au voleur sans pour autant verrouiller accidentellement les bureaux des employés. C'est un jeu délicat et à enjeux élevés de « et si », et faire des tests sur le vrai bâtiment est trop risqué car, si vous faites une erreur, toute l'entreprise s'arrête de fonctionner.
COHORT est un nouveau système automatisé conçu pour résoudre ce problème. Considérez-le comme un « bac à sable » virtuel ou un laboratoire de simulation super intelligent où l'équipe de sécurité peut s'entraîner à verrouiller le voleur en toute sécurité, sans jamais toucher au véritable bâtiment.
Voici comment fonctionne COHORT, décomposé en concepts simples :
1. Le jumeau virtuel (Le bac à sable)
Au lieu de tester les correctifs sur le réseau réel, COHORT construit une copie numérique parfaite et de haute technologie de l'immeuble de bureaux. Il ne s'agit pas seulement d'un dessin ; c'est une simulation active utilisant exactement les mêmes logiciels et règles matérielles que la réalité (comme de vrais pare-feu et routeurs).
- Analogie : Imaginez un simulateur de vol pour les pilotes. Ils peuvent faire s'écraser un avion cent fois dans le simulateur sans que personne ne soit blessé. COHORT est le simulateur de vol pour la sécurité réseau.
2. L'équipe de spécialistes IA (Les Agents)
COHORT n'utilise pas un seul cerveau IA ; il utilise une équipe d'agents IA spécialisés, chacun ayant un travail spécifique, travaillant ensemble comme une machine bien huilée :
- Le Suggesteur : Cet agent examine le mode opératoire du voleur et dit : « Hé, si nous bloquons ce couloir, le voleur ne pourra pas passer. »
- L'Implémenteur : Cet agent prend cette idée et rédige réellement les commandes de code spécifiques nécessaires pour verrouiller ce couloir sur les équipements virtuels.
- Le Critique : C'est l'éditeur strict. Avant que le correctif ne soit testé, le Critique examine le code. « Attendez, vous avez verrouillé la mauvaise porte ! » ou « Cette commande contient une faute de frappe. » S'il y a un problème, il le renvoie à l'Implémenteur pour qu'il le corrige. Ils bouclent ainsi jusqu'à ce que le correctif soit parfait.
- Le Juge : Une fois que le correctif est prêt, le Juge fait revenir le même voleur dans le bâtiment virtuel pour voir si le nouveau verrou fonctionne réellement.
- Le Résumeur : Cet agent rédige un rapport pour les humains, explant ce qui s'est passé en langage clair.
3. Le test de « Replay du Voleur »
C'est la partie la plus importante. Par le passé, les systèmes de sécurité pouvaient deviner si un correctif fonctionnait en se basant sur des mathématiques ou des règles. COHORT fait quelque chose de différent : il rejoue l'attaque.
- Analogie : Imaginez que vous installiez un nouveau verrou de sûreté sur une porte. Au lieu de simplement vérifier si le verrou semble solide, vous engagez le même cambrioleur qui a fait l'intrusion auparavant et lui dites d'essayer à nouveau la porte. Si le cambrioleur ne peut pas entrer, et que les employés peuvent toujours passer la porte pour se rendre à leurs bureaux, le correctif est un succès.
4. La règle du « Ne pas casser le bureau »
Un objectif majeur de COHORT est de s'assurer que le correctif ne bloque pas accidentellement les « gentils ».
- La Vérification : Avant qu'un correctif ne soit accepté, le système interroge automatiquement le réseau interne et tente de visiter un site web. Si le correctif bloque le voleur mais empêche aussi les employés d'envoyer des e-mails ou de charger des pages web, le système le rejette immédiatement.
5. L'empilement des défenses (L'effet cumulatif)
Parfois, un seul verrou ne suffit pas. COHORT peut empiler plusieurs verrous réussis les uns sur les autres.
- Analogie : C'est comme ajouter un verrou de sûreté, puis une chaîne, puis une caméra de surveillance. Le système teste chaque nouvelle couche sur la précédente pour s'assurer qu'elles fonctionnent ensemble et qu'elles ne s'annulent pas accidentellement.
Qu'ont-ils découvert ?
Les chercheurs ont testé ce système contre quatre types différents de cyberattaques (comme les rançongiciels, le vol de données et la propagation à travers le réseau) sur trois tailles différentes de bâtiments de bureaux virtuels.
- Le Résultat : L'équipe multi-agents (Suggesteur + Implémenteur + Critique) a été 4,4 fois plus efficace pour trouver des correctifs fonctionnels qu'un agent IA unique essayant de faire toutes les tâches à lui seul.
- Taux de réussite : Environ 47 % des correctifs générés par l'équipe ont réussi à stopper l'attaque et à maintenir l'immeuble en fonctionnement.
- Le bémol : Le système est actuellement testé sur des ordinateurs Linux et des types spécifiques de matériel réseau. Il est conçu pour des attaques « scriptées » (où le voleur suit un plan connu), et non pour un voleur capable de changer instantanément de stratégie lorsqu'il voit un nouveau verrou.
L'essentiel
COHORT est un « terrain d'entraînement » pour la cyberdéfense. Il utilise une équipe de spécialistes IA pour inventer, construire et tester des correctifs de sécurité dans un monde virtuel sûr. En permettant à l'IA de rejouer l'attaque encore et encore, il trouve des solutions qui arrêtent les méchants sans pour autant verrouiller accidentellement les bons, épargnant ainsi aux experts humains des semaines d'essais et d'erreurs dangereux.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.