Aller au contenu principal

Anthropic installe ses modèles au cœur des réseaux qu’il protège

Anthropic installe ses modèles au cœur des réseaux qu'il protège

Des défenseurs sans moyens reçoivent gratuitement des modèles de pointe, des ingénieurs et des scans de sécurité : c’est l’offre de l’Anthropic Cyber Mission. En plaçant ses équipes et ses modèles auprès de ceux qui gardent les réseaux électriques et les stations d’eau, Anthropic déplace aussi une part du risque, de l’équipement vers l’outil chargé de le surveiller.

Le programme, annoncé le 8 octobre, démarre sur deux fronts. Le Critical Infrastructure Defense Program (CIDP) vise la technologie opérationnelle (OT), c’est-à-dire les contrôleurs, logiciels de pilotage et réseaux industriels qui font tourner les centrales, les usines et les transports. OSS Scanner, lui, offre aux projets open source des analyses de sécurité régulières, réalisées sans frais par les modèles les plus puissants d’Anthropic.

Un secteur où l’on ne corrige pas à chaud

L’annonce de l’éditeur décrit le problème avec netteté. Ces équipements sont conçus pour durer des décennies, ils sont propriétaires, et on ne peut souvent pas les mettre hors ligne pour leur appliquer un correctif. Des vulnérabilités connues y restent donc ouvertes pendant des années. Toucher à un système en fonctionnement expose à une erreur qui peut arrêter une usine.

Anthropic ajoute que des acteurs étatiques ont passé des années à s’installer dans ces systèmes, dans de nombreux secteurs, afin de pouvoir un jour les perturber. Et les modèles de pointe, reconnaît l’entreprise, peuvent aussi servir à exploiter des failles et à mener des opérations offensives. Le même outil se retrouve des deux côtés de la ligne.

Le bilan de Project Glasswing va dans le même sens. Trouver des vulnérabilités est devenu facile ; les vérifier, les hiérarchiser et les corriger reste difficile. Anthropic a d’ailleurs fusionné Glasswing dans son Cyber Verification Program élargi, qui ouvre ses modèles les plus capables à bien plus de défenseurs.

Onze partenaires, un seul fournisseur de modèles

Le CIDP ne s’adresse pas directement aux exploitants de réseaux. Il passe par les prestataires dont ces derniers dépendent déjà pour savoir ce qui est exposé et quels correctifs appliquer sur un système en marche. Les partenaires fondateurs sont Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC et Rockwell Automation. À eux, Anthropic fournit des modèles Claude de pointe, des ingénieurs sur site et ses recherches sur les menaces.

Le montage est efficace : une poignée d’intermédiaires suffit pour atteindre beaucoup d’opérateurs. Il crée aussi une concentration. Si les outils d’analyse de ces onze acteurs reposent sur un même fournisseur de modèles, une panne, une erreur de raisonnement systématique ou un changement de conditions d’accès chez ce fournisseur se répercute sur tous leurs clients en même temps.

Quand le défenseur devient une dépendance

Jusqu’ici, l’infrastructure critique avait un risque connu : ses propres failles. Elle en acquiert un second, plus discret : la disponibilité et la fiabilité de l’IA chargée de les trouver. Un modèle qui classe mal une vulnérabilité, ou qui recommande un correctif inadapté à un contrôleur qu’on ne peut pas redémarrer, produit une erreur d’une autre nature qu’une faille de code. Elle est plausible, bien rédigée, et vient d’un outil auquel on a appris à faire confiance.

Selon Anthropic, le goulot d’étranglement se situe dans la vérification, bien plus que dans la détection. Or vérifier, dans l’OT, suppose de connaître l’équipement, son contexte, ses contraintes de production. Les ingénieurs envoyés sur site sont là pour combler cet écart, et leur présence admet en creux que le modèle seul ne suffit pas.

L’annonce ne détaille pas où tournent ces modèles, quelles données des réseaux industriels leur sont exposées, ni ce qui se passe si l’accès est coupé. Un responsable de site posera pourtant ces questions avant de signer.

Continuité, traçabilité, relecture humaine : le cahier des charges des opérateurs

Pour un opérateur ou un prestataire du CIDP, l’IA défensive doit se traiter comme n’importe quelle dépendance critique. Cela suppose un plan de continuité si le service est indisponible, une trace de chaque recommandation du modèle et de sa validation par un humain, et la capacité de refaire l’analyse avec un autre outil. Un correctif suggéré par une IA ne devrait jamais passer sur un système en production sans qu’une personne qui connaît l’équipement l’ait relu.

Côté open source, OSS Scanner apporte un gain réel aux mainteneurs, souvent seuls. Un risque demeure : si trouver devient bon marché et corriger reste coûteux, la file des signalements peut devenir un fardeau de plus.

Anthropic promet d’étendre la Cyber Mission à d’autres domaines. Plus ses modèles s’installeront dans les systèmes qu’ils protègent, plus il faudra demander qui contrôle leur propre sécurité, et le demander avant l’incident plutôt qu’après.

Sources

Ils m’ont fait confiance

« Il ne se contente pas de corriger les symptômes, il cherche à comprendre l'origine des problèmes et à sécuriser les modifications effectuées. J'ai réellement le sentiment d'avoir trouvé un développeur qui comprend à la fois la technique et les enjeux globaux du projet. »

Évaluation client · projet WordPress · septembre 2026

5,0/5 sur 17 évaluations

Faire appel à mes services →

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *