Cybersécurité

L’IA redéfinit la confiance dans la sécurité des centres de données

La forte hausse de la demande en capacités de calcul pousse les opérateurs de centres de données à élargir la notion de sécurité afin d’inclure l’identité des puces, l’intégrité des micrologiciels, l’historique de la chaîne d’approvisionnement et la préparation au chiffrement post-quantique. Les experts du secteur estiment que le modèle de « confiance zéro » et la surveillance continue sont devenus plus importants, mais qu’ils ajoutent des coûts et de la complexité et peuvent aggraver les retards de certification des produits.

2026-09-03
8 min de lecture
6 vues
فريق تحرير certi.news
L’IA redéfinit la confiance dans la sécurité des centres de données

La flambée des charges de travail liées à l’intelligence artificielle pousse les centres de données à reconstruire de fond en comble la notion de confiance en matière de sécurité. Le problème ne se limite plus aux pare-feu ou aux logiciels antivirus, mais s’étend à la preuve que chaque puce, serveur, micrologiciel et composant réseau est bien ce qu’il est censé être et qu’il n’a pas été manipulé pendant la fabrication, l’expédition, l’installation ou l’exploitation.

Dans un article publié par Semiconductor Engineering le 3 septembre 2026, Brendan Heffernan, rédacteur associé du site, présente les points de vue d’experts de Keysight Technologies, d’Infineon Technologies et de Secure-IC, filiale de Cadence, ainsi que de Synopsys et de Rambus. Leur point commun est que l’expansion des centres de données, l’augmentation de la valeur des données qu’ils hébergent et l’évolution des cyberattaques physiques rendent la confiance interdépendante, plutôt qu’associée à un seul point de contrôle.

Du contrôle des menaces à la preuve de confiance

Scott Register, vice-président du secteur des entreprises chez Keysight Technologies, décrit le passage d’une réflexion fondée sur des « contrôles » de sécurité à une réflexion fondée sur une « confiance » étayée par des preuves. Il cite l’exemple d’un client au Moyen-Orient qui a annulé une commande importante de serveurs après avoir découvert une période de 48 heures durant laquelle il n’avait pas été en mesure de prouver l’intégrité des équipements pendant leur transport.

Cet exemple montre concrètement que l’intégrité d’un composant ne commence pas à son arrivée dans le centre de données. L’opérateur doit connaître son origine, les entités qui l’ont manipulé et s’il a été remplacé ou modifié, puis continuer à le vérifier après sa mise en service. C’est pourquoi la conception s’oriente vers des architectures de « confiance zéro », dans lesquelles chaque accès ou connexion est considéré comme provenant d’un acteur non fiable jusqu’à ce que l’authentification et le chiffrement le prouvent.

Identité non clonable et surveillance en fonctionnement

Les fonctions physiquement non clonables, communément désignées par l’acronyme PUF, apparaissent comme l’une des technologies susceptibles de soutenir le suivi de l’identité des composants. Selon Sylvain Guilley, directeur technique et cofondateur de Secure-IC, ces fonctions peuvent servir d’ancrage à l’identité du matériel ainsi qu’à l’historique de sa création, de ses tests, de son assemblage et de ses transferts de propriété, à la manière d’un passeport pour le composant, jusqu’au moment de la mise en service du centre de données.

Mais prouver l’identité du matériel lors de la livraison ne suffit pas. Dana Neustadter, directrice principale de la gestion des produits pour les solutions de sécurité chez Synopsys, souligne l’importance de la résistance aux manipulations, de l’analyse des vulnérabilités des micrologiciels et de l’infrastructure, ainsi que de l’utilisation du démarrage mesuré ou de la surveillance de l’intégrité du système en temps réel. Elle affirme que la surveillance en fonctionnement demeure l’un des domaines de défense les moins suivis, alors qu’une attaque peut survenir après que le composant a franchi les étapes de fabrication, d’installation et de vérification initiale.

Davantage de couches ou des couches plus intelligentes ?

La défense en profondeur n’est plus une pratique facultative ajoutée après la conception du système. L’approche que le secteur appelle la « défense en profondeur » exige une protection interconnectée de l’informatique confidentielle, de la sécurité du silicium, des micrologiciels, des réseaux, de la gestion des accès, de la virtualisation, des modèles d’intelligence artificielle et de leur infrastructure d’entraînement.

Mais augmenter uniquement le nombre de couches ne résout pas le problème. Ajay Kapoor, directeur de la gestion des produits pour les unités de silicium chez Rambus, explique que l’accent se déplace vers des couches intelligentes, adaptatives et vérifiables en continu, qui fonctionnent en partant du principe qu’une compromission a eu lieu et en limitent l’impact, plutôt que de se contenter d’essayer de l’empêcher. Cela nécessite des racines matérielles de confiance, une agilité cryptographique et des mécanismes de mise à jour sécurisés, ainsi que des mesures continues et des données opérationnelles permettant de détecter les changements.

La préparation à l’ère post-quantique met la chaîne d’approvisionnement sous pression

L’agilité cryptographique revêt une importance particulière, car nombre des systèmes déployés aujourd’hui pourraient continuer à protéger des données sensibles dans dix ans ou davantage. Les appareils et les micrologiciels doivent donc prendre en charge la mise à jour des algorithmes, des tailles de clés et des modes de fonctionnement, au lieu de figer un seul algorithme qui nécessiterait le remplacement complet du système lorsque les exigences évoluent.

L’article mentionne le projet Caliptra, un projet open source consacré à une racine matérielle de confiance au sein de l’Open Compute Project Foundation, comme l’un des efforts visant à établir des racines de confiance de bas niveau, notamment dans les systèmes composés de puces élémentaires, ou chiplets, provenant de fabricants différents. Reed Hinkel, directeur des programmes stratégiques chez Synopsys, relie également l’adoption de ces technologies aux exigences des normes du NIST pour les centres de données hébergeant des charges de travail gouvernementales sensibles, ainsi qu’aux échéances liées à la transition vers le chiffrement post-quantique.

Mais cette orientation crée elle-même un goulot d’étranglement. Selon Hinkel, la nécessité de faire certifier les produits conformément à la norme FIPS 140-3 a entraîné une accumulation importante de demandes de certification, ce qui pourrait retarder le déploiement de solutions post-quantiques et empêcher des organismes gouvernementaux d’acheter des produits techniquement prêts mais dont la certification n’est pas achevée.

Quand la cybersécurité rencontre les systèmes physiques

Le périmètre du risque s’étend aux systèmes de refroidissement, de chauffage, de ventilation, d’alimentation électrique, ainsi qu’aux capteurs et aux caméras. Les experts mettent en garde contre des chaînes d’attaque combinant manipulation physique, compromission de la chaîne d’approvisionnement, vol d’identifiants, attaques contre les micrologiciels, rançongiciels et attaques par déni de service à grande échelle.

Register attire également l’attention sur les attaques temporelles susceptibles de cibler la synchronisation des réseaux électriques, car un décalage de l’ordre de quelques millisecondes dans les signaux de synchronisation pourrait provoquer des problèmes opérationnels. La source ne fournit pas d’incident précis démontrant la survenue de ce scénario, mais le présente comme une surface de menace qui ne reçoit pas suffisamment d’attention, notamment avec la baisse du coût des radios définies par logiciel et des drones.

Pourquoi cette évolution est-elle importante ?

Le changement réel réside dans le transfert de la responsabilité de la sécurité de l’équipe réseau vers un cycle de vie complet qui commence par la conception de la puce et son historique de création, passe par la fabrication, le transport et l’assemblage, puis s’achève par la surveillance, les mises à jour et la mise au rebut du composant. Cette évolution concerne les opérateurs de centres de données, les concepteurs de puces, les fournisseurs de micrologiciels, les organismes de certification et les entités gouvernementales qui dépendent de l’infrastructure cloud.

Mais la source n’établit pas qu’une norme mondiale uniforme ait tranché ces exigences, et elle ne définit pas de calendrier global pour leur application en dehors du contexte des charges de travail GovCloud et des exigences du gouvernement américain. En outre, la vérification continue et l’agilité cryptographique ajoutent des coûts en matière de surface de silicium, de conception, de certification et de déploiement. La question restera donc un équilibre entre la rapidité de construction des capacités d’intelligence artificielle, la profondeur des garanties requises et la capacité de l’écosystème de certification à absorber les nouveaux produits.

Source de l’actualité
Semiconductor Engineering
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités