Enquête SOC et IA : l'accès aux postes juniors se complique

Enquête SOC et IA : l'accès aux postes juniors se complique

Les équipes des opérations de sécurité estiment que l'IA a rendu leur travail plus satisfaisant, mais beaucoup s'attendent à ce que le premier pas dans le métier devienne plus difficile à franchir, selon une nouvelle enquête de Swimlane.

L'entreprise a interrogé 500 personnes travaillant dans des centres d'opérations de sécurité (SOC), les équipes qui surveillent les systèmes d'une organisation et réagissent aux alertes de sécurité. Tous les répondants travaillent dans des organisations qui utilisent déjà l'IA.

Près de neuf sur dix affirment que l'IA a rendu leur travail plus satisfaisant. Environ un quart disent qu'elle a freiné le développement de leurs compétences en sécurité. Ces analystes sont pourtant tout aussi contents que les autres : 91 % font état d'une satisfaction accrue, contre 92 % chez ceux qui estiment que l'IA les a aidés à apprendre.

Le travail répétitif servait aussi de formation

Les analystes SOC juniors ont toujours appris par la répétition. Ils analysent encore et encore les mêmes leurres d'hameçonnage, traquent des schémas de logiciels malveillants bien connus et rédigent des notes de dossier similaires à la fin de chaque service. Avec le temps, ils se forgent une idée de ce à quoi ressemble une activité normale, et c'est ainsi qu'ils repèrent ce qui cloche.

Les outils d'IA prennent désormais en charge une grande partie de ces tâches routinières, et les analystes s'en félicitent. Mais les chiffres de satisfaction ne disent pas, à eux seuls, si une personne est en train de devenir une enquêtrice confirmée ou si elle profite simplement d'une charge de travail allégée pendant que les compétences nécessaires à une promotion stagnent. Le rapport conseille aux responsables de SOC de mesurer les compétences séparément, car ce sont les juniors qui ont le plus à perdre si personne ne le fait.

Rares sont ceux qui pensent que le parcours restera le même

Seul 1 % des répondants pense que la carrière d'analyste restera inchangée. Sur un échantillon de 500 personnes, cela représente une poignée d'individus.

L'attente la plus répandue est l'apparition de nouveaux rôles consacrés à la supervision, à la vérification et à la coordination des systèmes d'IA. Près de la moitié s'attendent à ce que les postes de débutant deviennent plus difficiles à décrocher, soit parce que les employeurs exigeront davantage de connaissances et d'expérience, soit parce qu'il y aura moins d'occasions d'acquérir cette expérience. Seule une petite partie pense que les rôles traditionnels vont simplement se réduire.

Prises ensemble, ces réponses dessinent un étau. Les dossiers que l'IA absorbe sont précisément ceux qui enseignaient les bases aux nouveaux venus. Si les exigences à l'embauche augmentent alors que cette pratique disparaît, il faudra que quelqu'un construise la formation de manière délibérée.

Vérifier le travail de l'IA est devenu la routine

Les analystes indiquent qu'une part croissante de leur journée consiste à examiner ce que l'IA a produit, et ils ont confiance dans ce rôle. Plus de neuf sur dix affirment qu'ils sauraient repérer une recommandation erronée ou incomplète.

Les répondants disent le plus souvent se fier à leur propre jugement lorsque les éléments dont ils disposent contredisent la réponse de l'IA, ou lorsque suivre une recommandation risquerait de perturber l'activité de l'entreprise ou des systèmes critiques. Peu disent suivre l'IA à moins qu'elle ne se trompe manifestement.

Leur principale inquiétude face à l'extension de l'IA est que les analystes se reposent trop sur ses recommandations, juste devant l'exposition de données sensibles. Un analyste qui a rarement besoin de vérifier le raisonnement de l'IA s'entraîne moins à remarquer quand elle se trompe.

Les dirigeants voient un déploiement plus avancé

Dirigeants et praticiens ont répondu différemment aux mêmes questions, les dirigeants se montrant systématiquement plus positifs. Les trois quarts des dirigeants décrivent une IA largement déployée dans plusieurs fonctions de sécurité, contre environ la moitié des praticiens. Les dirigeants font aussi état de davantage de redéfinition des rôles, de capacité et de satisfaction.

Les deux groupes venaient d'organisations différentes, cet écart ne prouve donc pas que les managers se trompent sur leurs propres équipes. Il montre en revanche que ceux qui fixent habituellement les priorités d'investissement décrivent une transition plus avancée que celle rapportée par les praticiens.

La taille de l'entreprise joue aussi un rôle. Les répondants des entreprises de 10 000 salariés ou plus étaient deux fois moins nombreux que ceux des entreprises de taille moyenne à signaler une forte hausse de leur satisfaction.

Des rôles redéfinis officiellement, des analystes plus satisfaits

Environ quatre répondants sur dix indiquent que leur organisation a officiellement réécrit les rôles d'analyste autour de tâches à plus forte valeur ajoutée. Une proportion similaire dit que ses missions ont évolué sans aucun changement formel.

Parmi ceux qui ont connu une redéfinition formelle, 71 % estiment que l'IA a nettement augmenté leur satisfaction. Sans elle, ce chiffre tombe à 29 %. L'enquête ne permet pas de démontrer que la redéfinition est à l'origine de cette différence, et les organisations qui prennent le temps de réécrire leurs fiches de poste peuvent se distinguer à d'autres égards.

Une redéfinition écrite précise ce que font désormais les analystes, comment ils sont évalués et comment ils progressent. Elle donne aussi aux managers un cadre clair pour suivre si les équipes apprennent, indépendamment de leur satisfaction. Le chiffre de 91 % chez les analystes qui se sentent freinés montre pourquoi cette seconde mesure compte.

Vue d'ensemble

Ces résultats suggèrent que le problème du vivier de talents dans les SOC pourrait devenir plus difficile à percevoir, et non l'inverse. Des scores de satisfaction élevés peuvent masquer un déficit de compétences qui n'apparaîtra que des années plus tard, lorsque les organisations chercheront des enquêteurs confirmés et trouveront moins de personnes ayant appris les fondamentaux à la main.

C'est d'autant plus important que, côté menaces, rien ne ralentit. Des articles récents ont montré le doublement des divulgations de vulnérabilités, l'IA accélérant leur exploitation, et même une intrusion chez DIVD menée par un agent d'IA autonome. Les défenseurs capables de remettre en question les conclusions d'une IA seront sans doute plus recherchés, et non moins. Le bien-être des équipes retient aussi l'attention ailleurs, avec l'US Cyber Command sommé d'agir sur la santé mentale de ses opérateurs, mais cette enquête indique que bien-être et progression des compétences doivent être suivis séparément.

Reste à voir si les employeurs commenceront à mettre en place des parcours de formation structurés pour les SOC assistés par l'IA, et si l'écart entre la façon dont dirigeants et praticiens décrivent le déploiement commencera à se réduire.