Stratégie de sécurité Oracle : la réponse aux attaques

Stratégie de sécurité Oracle : la réponse aux attaques

Les transferts prennent aujourd'hui en moyenne 29 minutes passer du compromis initial au mouvement latéral au sein d’un réseau d’entreprise. C'est le fait le plus alarmant de Rapport CrowdStrike sur les menaces mondiales 2026: Par rapport à 2024, la vitesse d'attaque moyenne a augmenté de 65%et les activités menées par des adversaires améliorés par l’IA ont augmenté de près de 90 %. Dans ce contexte, Oracle a décidé de déplacer le centre de gravité de sa stratégie de sécurité de l’IA directement au niveau des bases de données, repensant ainsi l’approche de protection des données sensibles des grandes entreprises.

Points clés

  • Le temps moyen nécessaire à l’éclatement des attaques d’IA est tombé à 29 minutes65% plus rapide qu’en 2024 (source : CrowdStrike).
  • Oracle a annoncé une stratégie de sécurité à trois piliers : Sécurisé à la source, Sécurisé à grande vitesse Et Sécurisé grâce à la résilience.
  • Certains outils de sécurité et de correctifs Oracle sont disponibles gratuitement jusqu'à 28 février 2027d'autres avec une réduction de 90% jusqu'au 31 mai 2027.
  • La protection est appliquée directement dans le moteur de base de données, quelle que soit l'application, l'API ou l'agent IA accédant aux données.
  • Oracle a réduit ses effectifs d'environ 21 000 unités au cours de la dernière année, en réinvestissant dans l’infrastructure et les produits d’IA.

Le temps presse : comment l’IA a transformé le profil des menaces

Vingt-neuf minutes. C'est tout le temps qu'il faut en moyenne à un attaquant moderne pour se déplacer latéralement après avoir gagné un point d'entrée initial. Ce n’est plus une question d’heures ou de jours : l’IA a automatisé la phase de reconnaissance, la génération du code d’exploit et le lancement de la campagne offensive, en compressant chaque étape à la vitesse de la machine.

Le bond par rapport à l’année précédente est impressionnant. Selon le rapport CrowdStrike, les adversaires alimentés par des outils d'IA ont augmenté leur activité de près de 90 % en douze mois. Les données ne décrivent pas seulement une tendance quantitative : elles changent radicalement le calcul des risques pour ceux qui gèrent des infrastructures critiques.

Les agents IA et le problème des données sensibles

Au danger externe s’ajoute un défi interne croissant. Les entreprises déploient des agents d'IA et des applications générées automatiquement qui interagissent directement avec des données hautement sensibles, souvent via des chemins d'accès trop privilégiés que les modèles de sécurité des applications traditionnels n'ont pas été conçus pour régir.

Un agent d’IA agissant pour le compte d’un utilisateur peut, en l’absence de contrôles granulaires, accéder à des volumes de données bien supérieurs à ce que l’utilisateur lui-même aurait le droit de voir. Cet écart entre ce qui est techniquement possible et ce qui est autorisé représente aujourd’hui l’une des surfaces d’attaque les plus sous-estimées dans les architectures d’entreprise.

La réponse d'Oracle : protéger les données là où elles se trouvent

Oracle a répondu en élargissant sa stratégie de sécurité de l'IA avec une approche de base de données et non d'application. La logique est simple mais radicale : les contrôles intégrés au code de l’application peuvent être contournés, mal configurés ou appliqués de manière incohérente sur différents systèmes. Toutefois, si la stratégie réside dans la base de données, chaque application, utilisateur et agent IA est soumis aux mêmes règles, quelle que soit la méthode de connexion.

Ce positionnement distingue Oracle des concurrents tels que Microsoft Et Services Web Amazonqui ont développé des modèles de sécurité principalement centrés sur l'identité, répartis sur les services cloud, les bases de données, les plateformes d'analyse et les charges de travail d'IA. Oracle, en contrôlant le moteur de base de données, le plan de gestion, les contrôles de sécurité et les technologies de récupération, peut appliquer des protections directement au niveau de la couche de données sans s'appuyer uniquement sur une surveillance externe ou des superpositions d'application de politiques.

Les trois piliers : Sécurisé à la source, Sécurisé rapidement, Sécurisé grâce à la résilience

La structure stratégique est divisée en trois dimensions opérationnelles distinctes, chacune conçue pour répondre à un aspect spécifique du risque moderne.

Sécurisé à la source préoccupations là où la politique de sécurité est appliquée. Inclut Deep Data Security, qui applique des autorisations basées sur l'identité aux sources de données relationnelles, vectorielles et Lakehouse sans déplacer les données ; le pare-feu SQL intégré à la base de données, qui bloque l'exécution de SQL non approuvé directement au niveau du moteur, où il ne peut être contourné par le code applicatif ; et Database Vault, qui sépare les tâches administratives pour limiter l'impact des informations d'identification compromises.

Secure at Speed ​​​​mesure la rapidité avec laquelle une organisation peut corriger une vulnérabilité connue. Historiquement, des tests de régression complets et des fenêtres de maintenance limitées ont ralenti le déploiement des correctifs, créant ainsi une lacune que les attaquants peuvent exploiter. Ce pilier comprend le Database Lifecycle Management Pack et le Exadata Management Pack (offerts gratuitement), ainsi que des licences à prix réduit pour GoldenGate, GoldenGate Veridata et Real Application Testing. Ce dernier outil vous permet d'évaluer le comportement d'une application corrigée avant son déploiement en production, réduisant ainsi le risque qu'une mise à jour casse des composants critiques.

La sécurité grâce à la résilience aborde ce qui se passe après l’échec de la prévention. Zero Data Loss Recovery vise à récupérer jusqu'à la dernière transaction sans perte de données après des événements de ransomware ou de corruption. La base de données IA distribuée à l'échelle mondiale, optimisée par la réplication Raft, maintient les applications opérationnelles en cas de panne de l'infrastructure ou du site. Le package est complété par les meilleures pratiques d'Oracle Maximum Availability Architecture pour la sauvegarde immuable, la réplication multisite et la planification de la reprise après sinistre.

Outils gratuits et à prix réduit : la fenêtre temporaire

Parallèlement à cette stratégie, Oracle a annoncé une révision des conditions commerciales d'une sélection de ses outils de sécurité et de correctifs. L’objectif déclaré est d’éliminer les frictions opérationnelles qui ont historiquement ralenti l’adoption : le coût, la complexité et la bureaucratie des achats.

Le Database Lifecycle Management Pack et l'Exadata Management Pack sont disponibles gratuitement jusqu'au 28 février 2027. Data Safe s'inscrit également dans le même périmètre temporaire, pour l'évaluation de la sécurité des bases de données, la protection des données et le suivi de l'activité. Les licences annuelles pour GoldenGate et GoldenGate Veridata sont proposées avec une réduction de 90 % jusqu'au 31 mai 2027.

Oracle est explicite sur la valeur stratégique de cette fenêtre : le plus grand avantage ne vient pas de la remise elle-même, mais de l'opportunité qu'elle crée pour consolider les flux de travail automatisés de correctifs, mettre en œuvre une gouvernance des données basée sur l'identité, valider les processus de récupération et réduire le recours aux interventions manuelles. Des fonctionnalités qui resteront stratégiquement pertinentes longtemps après l’expiration des promotions.

Positionnement concurrentiel et contexte industriel

Le choix d’ancrer la défense à la base de données, plutôt qu’aux couches applicatives ou au périmètre réseau, est un pari précis sur le point de contrôle le plus durable à l’ère des agents IA. À mesure que l’autonomie des agents augmente, la valeur d’une politique appliquée directement dans le moteur de données, quel que soit le chemin d’accès, devient de plus en plus difficile à reproduire avec des solutions de superposition.

Cela n'exclut pas les vendeurs spécialisés. Des fournisseurs comme Veeam, classés dans la catégorie Data Security Posture Management, se concentrent sur la découverte de données sensibles, la surveillance des accès, l'identification excessive des autorisations et la gouvernance dans des environnements hétérogènes (multi-cloud, multi-bases de données, SaaS). Ces fonctionnalités complètent, et non remplacent, les contrôles de base de données natifs. Une stratégie complète de cybersécurité d’entreprise nécessite les deux.

Il convient également de rappeler le contexte organisationnel dans lequel Oracle présente cette stratégie. Au cours de l'année écoulée, selon le rapport annuel de l'entreprise, Oracle a réduit ses effectifs mondiaux d'environ 21 000 personnes, soit environ 13 % de ses effectifs, passant de 162 000 à 141 000 employés au 31 mai 2026, avec des coûts de restructuration d'environ 1,8 milliard de dollars. Le message implicite est que les ressources humaines libérées sont réaffectées à l'infrastructure d'IA et aux produits cloud : la sécurité des bases de données d'abord est, dans ce cadre, également une réponse à la nécessité de fonctionner avec un personnel plus réduit et des processus plus automatisés.

Pour les DSI et RSSI qui doivent répondre à des menaces qui évoluent en moins d’une demi-heure, la convergence de la sécurité des bases de données, de la gestion des correctifs et de la cyber-résilience en une seule discipline opérationnelle n’est plus une option : c’est la condition nécessaire pour rester dans le game.

FAQ

À quelle vitesse les attaquants utilisant l’IA peuvent-ils agir ?

Selon le Rapport CrowdStrike sur les menaces mondiales 2026le temps moyen nécessaire pour déjouer les attaques d’IA est tombé à 29 minutes, soit une augmentation de 65 % de la vitesse par rapport à 2024.

Quelle est l’approche fondamentale d’Oracle en matière de sécurité de l’IA ?

Oracle fonde sa stratégie sur une protection axée sur les données appliquée directement au niveau de la base de données, garantissant des contrôles cohérents sur toutes les méthodes d'accès (applications, API et agents IA), quel que soit le chemin utilisé.

Quels outils Oracle sont disponibles gratuitement ou à prix réduit ?

Le Database Lifecycle Management Pack et Exadata Management Pack sont proposés gratuitement jusqu'au 28 février 2027. Les licences annuelles pour GoldenGate et les outils associés sont disponibles avec une réduction de 90 % jusqu'au 31 mai 2027.

Quels sont les trois piliers de la stratégie de sécurité de l'IA d'Oracle ?

Les trois piliers sont Secure at Source (contrôles au niveau des données), Secure at Speed ​​(correctifs rapides et validés) et Secure through Resilience (sauvegarde, restauration et continuité opérationnelle).

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚