De la détection des menaces à l’avantage opérationnel, les données sont le moteur

Des données de défense utilisables, partageables et exploitables
Les organisations de défense modernes évoluent dans des environnements complexes et distribués, où les informations critiques pour la mission sont réparties entre différents systèmes, emplacements, niveaux de classification et domaines, ce qui rend difficile l’accès aux données, leur corrélation et leur exploitation au moment où cela compte le plus.
Le défi ne consiste pas à disposer des bonnes données. Il s’agit de les rendre utilisables, partageables et exploitables.
Une étude récente de Deloitte a révélé que l’armée américaine ne traite actuellement que 2 % des données qu’elle collecte.1 Dans des domaines comme les centres d’opérations de sécurité (SOC), où l’accès en temps réel aux informations est essentiel, l’écart entre la collecte et l’analyse des données devient critique.
Les grands projets de consolidation des données peuvent prendre des années pour produire une valeur ajoutée. Les systèmes de données traditionnels sont souvent insuffisants en raison de la scalabilité, des exigences de sécurité, et de l’infrastructure existante, tout en introduisant de nouveaux risques de sécurité au sein de protocoles de contrôle d’accès complexes.
Alors, quelle est la voie à suivre ?
Les principales organisations de défense peuvent connecter les informations là où elles se trouvent déjà, donnant ainsi aux équipes la possibilité d’analyser et de partager des informations en toute sécurité entre les domaines sans modifier les systèmes sensibles. Cette approche distribuée offre un meilleur moyen de prendre des décisions, tout en posant les bases de futurs workflows basés sur l’IA.
Cet article examine comment les équipes de défense mettent cette approche en pratique dans des situations réelles. Avec des témoignages de clients issus d’organisations telles que l’US Army Corps of Engineers et de grands acteurs de l’aérospatiale et de la défense, vous découvrirez comment une couche de données unifiée reposant sur la recherche permet d’accélérer la prise de décision, de renforcer la gouvernance et de mieux soutenir les missions qui comptent.
Dans le monde entier, les organisations du secteur public utilisent Elastic pour opérationnaliser leurs données, protéger les systèmes stratégiques et mettre en œuvre des innovations basées sur l’IA. La Elasticsearch Platform fournit un socle de données unifié pour appliquer l’IA de manière cohérente, améliorer les services publics, optimiser l’analyse des données et la prise de décision, faciliter la collaboration entre organismes et le partage de données, prendre en charge l’analyse géospatiale, et bien plus encore.
Poursuivez votre lecture pour découvrir comment les organisations du secteur de la défense mettent en œuvre la recherche distribuée et connectent les informations en toute fluidité entre les systèmes.
US Army Corps of Engineers
À propos de l’US Army Corps of Engineers
L’équipe du projet de portail de navigation du Corps des ingénieurs de l’armée américaine assure la sécurité, la fiabilité et l’efficacité des navires, partout aux États-Unis. Compte tenu de l’ envergure de ses opérations, même de légères améliorations peuvent générer d’importantes économies.
Améliorer l’efficacité était historiquement difficile pour NavPortal. Comme ses activités reposent sur un modèle de financement par projet et par mission, ses outils sont souvent cloisonnés, ses systèmes de données sont fragmentés et il est impossible de dégager des informations de manière cohérente d’un projet à l’autre.
Le défi
Organisation des sources de données externes
Présent dans des centaines de ports et sur des milliers de kilomètres de voies navigables, l’ Army Corps a accumulé des décennies de données de relevés historiques, d’informations sur le trafic maritime issues du système d’identification automatique (AIS) des garde-côtes, de registres de dragage et d’ensembles de données géospatiales provenant de multiples sources externes.
Le problème central est la précision géospatiale. Les points de relevé collectés au fil du temps ne se chevauchent jamais parfaitement, ce qui rend presque impossible l’étude cohérente des changements de profondeur des chenaux ou de l’accumulation des sédiments.
Les différents types de données (notamment les relevés bathymétriques monofaisceaux, les relevés multifaisceaux, les schémas de trafic maritime et les opérations de dragage) se trouvaient dans des systèmes distincts avec des formats incompatibles. Pour donner du sens à tout cela, les analystes devaient disposer d’une expertise sur une multitude de systèmes, de SQL à Oracle, AutoCAD, et plus encore.
Le problème allait au-delà de la prolifération des outils. Les analystes devaient connecter les systèmes manuellement. La fragmentation ralentissait la prise de décision, limitait la visibilité au sein des bureaux de district, et rendait difficile la prévision des lieux où des opérations de dragage étaient nécessaires. Une lacune critique lorsque les risques dans le chenal peuvent rapidement devenir dangereux.
La solution
Utilisation d’Elasticsearch et d’H3 d’Uber pour un framework spatial cohérent
L’Army Corps a intégré le système de grille mondiale H3 d’Uber à Elasticsearch afin de créer une plateforme de données géospatiales unifiée. Elasticsearch est un moteur de recherche et d’analyse distribué, capable de traiter à grande échelle des données structurées, non structurées et géospatiales. Ses capacités géospatiales permettent d’effectuer rapidement des recherches dans les données de localisation à l’aide de coordonnées, de polygones et d’analyses spatiales hexagonales. Il est ainsi possible de stocker, d’interroger et de visualiser les relations spatiales en temps réel.
Création d’un framework spatial cohérent
En convertissant les points de relevé bruts, les données de trafic maritime et les registres de dragage en mailles hexagonales standardisées à différentes résolutions, allant de l’échelle du continent au centimètre carré, l’équipe a créé un framework spatial cohérent. Chaque maille hexagonale reçoit un identifiant unique à l’échelle mondiale, ce qui permet à l’Army Corps de suivre les changements au fil du temps, indépendamment de la source de données ou du type de relevé d’origine.
Cette standardisation a permis de résoudre un défi fondamental de précision géospatiale. Plutôt que d’essayer de faire correspondre des points de relevé qui ne s’alignaient pas parfaitement, l’Army Corps a pu agréger les données dans des zones spatiales cohérentes et les comparer de manière fiable selon des variables telles que le temps, la méthode de relevé et la source de données.
Analytique en temps réel et modélisation prédictive
Les API d’Elasticsearch permettent le partage sécurisé des données entre les équipes et les projets sans restructurer les systèmes sous-jacents, tandis que ses fonctionnalités d’analytique en temps réel prennent en charge les calculs immédiats de volume et la modélisation prédictive.
En visualisant la profondeur des chenaux et la densité du trafic maritime dans le même référentiel spatial, les équipes peuvent optimiser les priorités de dragage et l’allocation des ressources en fonction des conditions actuelles et des besoins futurs prévus.
Les résultats
Utilisation d’Elasticsearch dans le secteur public
Grâce aux fonctionnalités géospatiales d’Elasticsearch, l’Army Corps peut désormais :
- Comparer et analyser les données géospatiales au fil du temps : le partitionnement hexagonal permet une comparaison cohérente entre différents types d’enquêtes et différentes périodes, offrant ainsi de nouvelles fonctionnalités d’analyse des tendances.
- Alerter les parties prenantes lorsque des problèmes surviennent : lorsque les bacs agrégés indiquent une accumulation de sédiments dépassant les seuils, le système déclenche des alertes destinées aux entités locales, aux bureaux de district et au siège.
- Prédire les problèmes avant qu’ils ne surviennent : en suivant les taux d’ensablement de chaque cellule hexagonale, l’Army Corps peut prévoir l’état des chenaux six mois à l’avance et repérer les zones nécessitant un entretien avant que ne se produisent des échouements de navires ou des incidents de sécurité.
Ces hexbins sont désormais devenus un véritable framework d’intégration de données pour l’Army Corps, offrant une nouvelle façon d’unifier les données de levés, le trafic AIS, les métriques de dragage et l’analytique prédictive au sein d’un système spatio-temporel unique qui permet de maintenir les chenaux ouverts, sûrs et efficaces.
SNC
À propos de SNC
SNC est un acteur mondial de l’aérospatiale et de la sécurité nationale qui soutient des activités critiques de défense et gouvernementales allant de la modification et de l’intégration d’aéronefs au développement de systèmes spatiaux, ainsi qu’aux produits technologiques de cybersécurité .
Pour une organisation opérant à ce niveau, une cybersécurité robuste est essentielle pour répondre aux exigences contractuelles et réglementaires. Une stricte supervision gouvernementale, associée à la nécessité de préserver la confiance des citoyens, exerce une pression sur les nombreuses activités de l’organisation.
À mesure que SNC a pris de l’ampleur, la complexité de son environnement de menaces a elle aussi augmenté. L’organisation avait besoin d’un moyen évolutif et sécurisé de monitorer les menaces et d’y répondre dans des environnements de plus en plus distribués, le tout sans dépendre de fournisseurs externes de services gérés pour protéger les systèmes les plus sensibles, la propriété intellectuelle et les informations non classifiées contrôlées (CUI).
Le défi
La solution existante de gestion des informations et des événements de sécurité (SIEM) de SNC, gérée par un tiers, peinait à suivre les opérations de défense modernes.
« Le système existant était lent et onéreux », explique Doug Russell, directeur des stratégies d’intégration des données chez SNC. « L’exécution des requêtes était un processus fastidieux. »
Les investigations nécessitant des réponses rapides prenaient régulièrement plusieurs minutes, ce qui représentait un risque critique dans un environnement de menaces où la rapidité de détection peut directement déterminer la gravité de l’impact. Au-delà des performances brutes, la configuration existante de SNC créait de sérieux angles morts opérationnels. Les analystes ne disposaient pas des capacités de corrélation nécessaires pour relier les signaux de sécurité à travers les environnements, ce qui limitait leur capacité à détecter et à endiguer les menaces avant qu’elles ne causent de réels dégâts.
Avant tout, la propre équipe de cybersécurité de SNC ne pouvait ni avoir une visibilité totale sur les systèmes sur lesquels elle s’appuyait pour protéger les informations sensibles de défense, ni les contrôler pleinement, ce qui représentait un risque critique pour un prestataire soumis à des réglementations gouvernementales strictes.
La solution
Prendre le contrôle avec un SOC en interne
L’équipe de SNC a exécuté Elastic Security en parallèle de sa solution existante afin de l’évaluer par elle-même. Elastic Security est une plateforme ouverte et basée sur l’IA qui réunit SIEM, XDR et sécurité du cloud au sein d’une seule et même solution. Cela permet aux équipes de détecter les menaces, les analyser et y répondre rapidement et à grande échelle, le tout sans silos de données ni complexité superflue. Pour SNC, les résultats ont été immédiats.
« C’était le jour et la nuit », indique Doug Russell. « La rapidité et les capacités de requête d’Elastic au sein de notre environnement nous ont bluffés. La capacité à visualiser les données à l’aide des tableaux de bord Kibana était également impressionnante. »
Pour des raisons de performances, SNC a migré vers Elastic Security et a mis en place sur cette base un centre d’opérations de sécurité (SOC) interne robuste. Avec Elastic comme SIEM central, l’équipe de cybersécurité de SNC pouvait désormais analyser directement les données de sécurité, mener des investigations et agir sans faire transiter d’informations sensibles par un tiers. Les contrôles d’accès basés sur les rôles et la séparation opérationnelle garantissaient que les bonnes personnes puissent voir les bonnes données tout en assurant la sécurité globale des informations.
Vitesse et performances de Security
Elastic Security a permis à SNC d’automatiser une part importante de ses workflows d’alerting grâce à la fonctionnalité Case Management, réduisant ainsi la charge de travail manuelle et permettant aux analystes de se concentrer sur des tâches à plus forte valeur ajoutée.
« Elastic nous a aidés à soulager la pression exercée sur nos analystes en sécurité tout en facilitant un accès plus fluide aux données », déclare Doug Russell. « Cette rapidité accrue est essentielle pour respecter nos SLA stricts avec nos clients et nous garantit de rester en conformité. »
Elastic a également répondu aux exigences strictes de SNC en matière de conservation des données grâce à l’efficacité du stockage, en permettant une récupération rapide des données plus anciennes à partir des niveaux de stockage « cold » et « frozen ».
Consolidation et opérations rationalisées
La consolidation de plusieurs outils de sécurité sur une plateforme unique a simplifié les opérations au quotidien. Par exemple, les analystes qui enquêtent sur des adresses IP malveillantes n’ont plus besoin de basculer d’un système à l’autre pour obtenir une vue d’ensemble complète. « Elastic répond élégamment à nos exigences, sans complexité ni coût inutiles », explique Doug Russell.
La collaboration entre les équipes chargées du SOC et de la réponse aux incidents s’est également nettement améliorée. « Auparavant, le partage d’informations impliquait d’échanger de nombreux liens », déclare Roderick Bickert, responsable de la cybersécurité chez SNC. « Avec Elastic, nous pouvons envoyer un lien unique qui redirige vers toutes les informations disponibles. Tout visualiser au sein d’une plateforme unifiée rationalise considérablement les workflows. »
Les résultats
Avec Elastic Security comme base, SNC :
- Temps d’interrogation réduits de plusieurs minutes à quelques secondes, donnant aux analystes les moyens de respecter des SLA stricts, internes et vis-à-vis des clients, et de répondre aux menaces avant qu’elles ne s’aggravent
- Ingestion de données multipliée par dix, traitant l’équivalent d’un téraoctet de données de sécurité chaque jour sans compromettre les performances
- A détecté et neutralisé les menaces zero-day de manière proactive, en identifiant et en contenant les attaques avant qu’elles ne soient annoncées publiquement, renforçant ainsi la posture de sécurité globale de SNC
- A lancé une nouvelle source de revenus via Defensible Security, un service de sécurité managé pour les sous-traitants du secteur de la défense reposant sur Elastic Security et Microsoft Azure Government Cloud
- Collaboration renforcée entre les équipes du SOC et de réponse aux incidents, remplaçant les workflows fragmentés et multiplateformes par une vue unifiée unique
Comme l’indique Doug Russell : « Nous pouvons détecter rapidement les menaces et alerter les clients avant même qu’ils n’aient la moindre idée de ce qui se passe dans leur environnement. D’autres acteurs du secteur de la défense n’ont pas été en mesure de nous suivre sur le plan de la cybersécurité. »
À l’avenir, SNC prévoit d’approfondir son utilisation de l’IA et du Machine Learning au sein du SOC, en tirant parti des fonctionnalités de détection des anomalies d’Elastic Security, de l’analyse du comportement des utilisateurs et des entités (UEBA), et de l’intégration avec des modèles de Machine Learning externes pour automatiser davantage l’identification des menaces et la réponse à celles-ci.
Quel que soit le volume de données, SNC peut désormais tout stocker dans un emplacement central unique. Cassie Cagwin, directrice senior de la science des données pour la cybersécurité chez SNC, souligne : « Elastic continue de jouer un rôle central dans nos initiatives de sécurité liées à l’IA. »
Organisation aérospatiale multinationale
À propos de l’entreprise
En tant que l’une des plus grandes entreprises du secteur de l’aérospatiale et de la défense au monde, cette organisation aérospatiale multinationale sait que la précision technique et la préparation opérationnelle sont essentielles. Les ingénieurs, les techniciens, et les responsables de programme s’appuient sur un accès immédiat à une documentation précise pour assurer la maintenance des programmes, respecter les délais, et garantir la réussite des missions. Mais à mesure de la croissance de l’organisation, trouver les bonnes informations au moment le plus opportun est devenu de plus en plus complexe.
La documentation était souvent dispersée entre les sites SharePoint, les partages de fichiers, les archives d’e-mails et des dizaines de dépôts déconnectés. Les ingénieurs avaient fréquemment recours à des demandes directes auprès de leurs collègues ou tenaient des notes personnelles simplement pour suivre les procédures. Sans recherche unifiée, les employés perdaient un temps précieux à chercher des documents, ou même à les dupliquer par accident.
Le défi s’est intensifié lorsqu’une seule division a accumulé plus de deux millions de documents issus de 50 à 60 sources, allant des supports de directives d’ingénierie aux rapports sur les enseignements et autres fichiers stratégiques.
Le défi
Bien que l’organisation disposât de la documentation adéquate, elle ne disposait pas d’un moyen simple de la trouver. Les ingénieurs avaient besoin d’un accès instantané aux instructions de construction, aux procédures de test, aux références de règles et aux spécifications techniques, mais ils ne disposaient d’aucun moyen unifié de les rechercher dans l’ensemble des systèmes.
La prolifération des versions a aggravé le problème. Sans source fiable faisant autorité, les équipes ne pouvaient pas vérifier qu’elles travaillaient à partir des spécifications les plus récentes. Cela a créé de nouveaux risques, en particulier dans les contextes critiques où des informations obsolètes pouvaient entraîner des problèmes de sécurité ou des retards très coûteux. Les nouvelles recrues devaient suivre des semaines d’intégration, au cours desquelles elles apprenaient quels référentiels rechercher et comment naviguer dans des systèmes fragmentés.
L’organisation avait besoin d’une solution pour unifier l’accès à la documentation technique, prendre en charge à la fois les requêtes précises par mots-clés et la recherche sémantique exploratoire, et poser les bases de futures fonctionnalités pilotées par l’IA.
La solution
Une application de recherche d’entreprise sur mesure reposant sur Elasticsearch
Il y a plusieurs années, la division a commencé à développer une application de recherche d’entreprise personnalisée sur la stack gratuite et open source Elasticsearch. Depuis, l’équipe a fait évoluer son infrastructure en tirant parti de fonctionnalités d’IA avancées, notamment le modèle d’embedding d’Elastic, ELSER, et de la prise en charge native des pipelines de génération augmentée de récupération (RAG).
Elasticsearch est un moteur de recherche et d’analyse distribué conçu pour gérer des données structurées et non structurées à grande échelle. Ses fonctionnalités de recherche hybride permettent aux utilisateurs de combiner la précision des mots-clés et la compréhension sémantique, ce qui permet de rechercher des numéros de pièce exacts ou des références de police.
« L’objectif principal de l’application est l’indexation de la documentation technique », déclare un développeur principal du projet. « C’est essentiel, car cela explique à un ingénieur comment faire son travail. En indexant directement depuis les sources d’origine, nous donnons aux ingénieurs l’assurance que ce qu’ils trouvent est à jour et exact. »
Décloisonner les silos de données
L’application prend désormais en charge plus de deux millions de documents et traite 30 000 recherches chaque mois. Les ingénieurs peuvent utiliser la recherche hybride pour équilibrer précision et exploration. Elasticsearch Platform apporte une valeur ajoutée considérable aux ateliers, où les techniciens l’utilisent pour accéder aux instructions, les concevoir et les tester en temps réel.
« Elastic nous a permis de créer un moteur de recherche personnalisé et sur mesure, adapté à des cas d’utilisation spécifiques », déclare le développeur principal. « Les résultats sont plus clairs et plus précis. »
Stimuler l’innovation en matière d’IA
Outre la recherche d’entreprise, Elasticsearch prend en charge l’ IA générative. L’équipe utilise des pipelines RAG et ELSER pour vectoriser des ensembles de données et expérimenter des assistants pilotés par l’IA tout en basant toutes les réponses sur des documents faisant autorité.
« D’autres outils nécessitaient des fonctionnalités d’extension pour prendre en charge la recherche sémantique et les bases vectorielles », explique le développeur principal. « Elastic fournit ces fonctionnalités nativement au sein d’une architecture ouverte et évolutive. »
Les résultats
Grâce à Elasticsearch, l’organisation aérospatiale est parvenue à :
- Améliorer l’efficacité opérationnelle dans les contextes critiques : L’organisation a mis en œuvre la recherche hybride et prend désormais en charge plus de deux millions de documents et 30 000 recherches par mois.
- Éliminer la prolifération et la duplication des documents : en consolidant la recherche d’entreprise, l’organisation a accéléré l’accès aux informations critiques tout en veillant à ce que les données restent ancrées dans des documents faisant autorité.
- Bénéficier d’une base pour l’innovation axée sur l’IA : la Platform d’Elasticsearch offre un support technique intégré pour l’IA générative et d’autres innovations en matière d’IA, telles que les assistants axés sur l’IA et le modèle d’incorporation ELSER d’Elastic.
- Expérimenter une intégration rationalisée : une meilleure efficacité opérationnelle a permis de centraliser la documentation, aidant ainsi les nouvelles recrues à localiser et à traiter rapidement les documents.
« L’application a été un grand succès grâce à sa facilité d’utilisation et au support technique fiable et au partenariat que nous avons avec l’équipe Elastic », déclare le développeur principal.
Soutenir l’avenir avec l’IA
L’application évolue vers une plateforme de connaissances pour l’ensemble de l’entreprise qui ingère des documents dans toute l’organisation et permet une recherche personnalisée pour des domaines d’activité spécifiques. L’équipe peut désormais développer et présenter des prototypes basés sur le RAG à l’aide de modèles d’IA générative, montrant comment Elastic prend en charge les systèmes multi-agents et l’aide à la décision dans des environnements hautement réglementés.
À l’avenir, l’équipe envisage d’étendre la plateforme afin de prendre en charge à la fois de petits ensembles de documents spécialisés et de grands ensembles de données complexes. « Alors que nous soutenons de futurs projets, notamment des missions vers la Lune et Mars », explique le développeur principal, « Elastic nous permet de rester à l’avant-garde lors de l’ajout de nouveaux outils, tels que des assistants IA, l’aide à la décision basée sur les connaissances et la recherche scalable. »
Pas de notes de bas de page
1 Deloitte Center for Government Insights, « De l’open source à tout comme source : comment les armées peuvent exploiter les informations disponibles partout et se protéger contre elles, » septembre 2023.
Comment les équipes de défense transforment les données en résultats de mission