Aller au contenu
KOR IT

Fondateur

Ali Korsi

Opérations de sécurité, architecture de sécurité, ingénierie des données de sécurité, données, sécurité de l'IA et sécurité des agents

Cybersecurity Architect · Data & AI Security

Parcours

Ali Korsi est le fondateur de KOR IT, une structure d'ingénierie et de recherche en cybersécurité. Son travail se situe à l'intersection des opérations de sécurité, de l'architecture de sécurité, de l'ingénierie des données de sécurité, des données, de la sécurité de l'IA et de la sécurité des agents — une combinaison qui reflète le chemin par lequel il est arrivé au sujet, plutôt qu'un ensemble d'intérêts assemblés après coup.

La progression a commencé au SOC. Le detection engineering, l'architecture SIEM et la réalité quotidienne de l'exploitation de télémétrie de sécurité à grande échelle sont le socle de tout ce qui a suivi. Travailler du côté données des opérations de sécurité a rendu le problème sous-jacent évident très tôt : la qualité de la détection est bornée par la qualité, la structure et le lignage des données sur lesquelles elle s'exécute, et la plupart des échecs de détection sont des échecs de données avant d'être des échecs de logique. Cela a mené à l'ingénierie des données de sécurité — architecture de télémétrie, pipelines, normalisation, plateformes de données — puis à l'automatisation, au detection-as-code et au traitement du contenu de détection comme des artefacts d'ingénierie versionnés et testables plutôt que comme de la configuration de console.

Le passage aux données et à l'apprentissage automatique s'est fait dans la continuité de ce travail, non en rupture. L'analytique et les modèles ont d'abord été un moyen de rendre les données de sécurité plus utiles ; ils sont ensuite devenus des systèmes qu'il fallait eux-mêmes sécuriser. C'est là qu'est entrée la sécurité de l'IA, et plus récemment la sécurité des agents : des systèmes autonomes dotés d'une mémoire persistante, d'un accès à des outils et de leur propre identité, qui se comportent moins comme des applications à scanner que comme des patrimoines opérationnels à instrumenter, gouverner et surveiller.

Le parcours opérationnel est le point essentiel, et il vaut la peine de l'énoncer explicitement. Ali n'a pas commencé comme chercheur en IA, et le regard qu'il porte sur la sécurité de l'IA n'est pas une réécriture de son parcours. C'est le produit direct d'années passées à construire des capacités SOC et SIEM et à faire de l'ingénierie de données de sécurité — ce qui est précisément ce qui permet de poser, à un système agentique, les questions auxquelles un SOC doit réellement répondre : que verrions-nous, dans quelle télémétrie, avec quelle provenance, et comment quiconque le détecterait-il après coup.

Progression

Comment le travail sur la sécurité de l'IA est advenu.

Présenté par étapes plutôt que par postes datés. L'ordre compte : il s'agit d'un parcours d'opérations de sécurité qui a mené à la sécurité de l'IA, et non l'inverse.

  1. Étape 01

    Ingénierie SOC et SIEM

    Construire et exploiter une capacité de supervision de sécurité : intégration des journaux, architecture SIEM, contenu de corrélation et discipline opérationnelle d'une détection menée à l'échelle.

  2. Étape 02

    Ingénierie des données de sécurité

    Remonter de la détection vers les données dont elle dépend — architecture de télémétrie, pipelines d'ingestion, normalisation, conception de la rétention et plateformes de données sous les opérations de sécurité.

  3. Étape 03

    Automatisation et detection-as-code

    Traiter le contenu de détection et la configuration de plateforme comme des artefacts d'ingénierie : contrôle de version, tests, pipelines, et automatisation du travail répétitif qui, sinon, plafonne la capacité d'un SOC.

  4. Étape 04

    Données et apprentissage automatique

    Appliquer l'analytique et l'apprentissage automatique aux données de sécurité, et se confronter aux limites pratiques de modèles bâtis sur une télémétrie qui n'a jamais été conçue pour eux.

  5. Étape 05

    Sécurité de l'IA

    Retourner la question : sécuriser les modèles et les systèmes d'IA eux-mêmes — modélisation de menace, exposition des données et des pipelines, et les angles morts d'observabilité que l'outillage de sécurité classique laisse derrière lui.

  6. Étape 06

    Sécurité des agents et recherche

    Étudier les agents autonomes comme des systèmes opérationnels : sécurité d'exécution, mémoire persistante comme surface d'attaque, frontières agent-outil, identité, et comment tout cela peut être détecté depuis un SOC.

Compétences

Où se situe le travail.

Ingénierie cybersécurité

Concevoir et construire les systèmes sur lesquels un SOC fonctionne : architecture SIEM, contenu de détection géré comme du code, et l'automatisation qui le maintient gérable. L'accent porte sur une détection que l'on peut tester, versionner et raisonner, plutôt qu'accumuler.

  • Architecture SOC
  • Architecture SIEM
  • Detection engineering
  • Detection-as-code
  • Automatisation de la sécurité
  • Analytique de sécurité

Ingénierie des données de sécurité

Traiter la télémétrie de sécurité comme un patrimoine de données conçu — sources, pipelines, schémas, lignage et rétention — plutôt que comme ce qui arrive au SIEM par hasard. La qualité de la détection est bornée par les données qui la portent : les données sont donc conçues en premier.

  • Architecture de télémétrie de sécurité
  • Pipelines de données
  • Plateformes de données de sécurité
  • Observabilité
  • Gouvernance des données
  • Architecture des données de sécurité

Ingénierie de la sécurité de l'IA

Sécuriser les systèmes d'IA et agentiques comme des patrimoines opérationnels : modélisation de menace, frontières d'exécution et de mémoire, et la surface agent-outil où le privilège s'exerce réellement. Nous instrumentons ces systèmes pour que leur comportement soit observable par ceux qui en sont responsables.

  • Modélisation de menace IA
  • Architecture de sécurité des agents
  • Observabilité de l'IA
  • Sécurité d'exécution des agents
  • Sécurité de la mémoire
  • Gouvernance de l'IA
  • Sécurité agent-outil

Recherche en sécurité

Étudier des problèmes que la pratique existante couvre mal, par des architectures expérimentales et des prototypes fonctionnels. Les constats sont mesurés là où la mesure est possible, et publiés avec leurs limites énoncées.

  • Recherche sur les menaces
  • Architectures expérimentales
  • Mesure en sécurité
  • Prototypes
  • Publications techniques

Technologies

Les outils sur lesquels le travail a réellement tourné.

Mentionnés comme expérience, non comme un mur de logos ni comme une recommandation d'éditeur.

Splunk Platform
  • Splunk Enterprise
  • Splunk Enterprise Security
  • Splunk Cloud
  • Splunk MLTK
  • SmartStore
  • Search Head Clustering
  • Indexer Clustering
  • DB Connect
Languages & Runtimes
  • Python
  • JavaScript
  • Node.js
  • Java
Automation & Delivery
  • Terraform
  • Ansible
  • AWX
  • GitLab CI
  • Jenkins
Cloud & Infrastructure
  • AWS
  • Azure
  • GCP
  • OpenStack
Data & Machine Learning
  • PostgreSQL
  • MongoDB
  • Qdrant
  • MinIO
  • Spark
  • scikit-learn
  • TensorFlow
  • PyTorch
Observability
  • Prometheus
  • Grafana
  • Loki
  • Tempo
Écosystèmes de sécurité
  • Microsoft 365
  • Active Directory
  • Okta
  • SailPoint
  • Proofpoint
  • Zscaler
  • Netskope
  • Palo Alto Networks
  • Check Point
  • SentinelOne
  • AWS GuardDuty
  • CloudTrail

Formation

  • INP-ENSEEIHT

    2014–2017

    Formation d'ingénieur en informatique et mathématiques appliquées.

  • CPGE

    Classes préparatoires aux grandes écoles, MPSI → MP.

Certifications

  • AWS Certified Solutions Architect – Associate
  • Splunk Certified Admin
  • SAFe Practitioner

Direct

ali.korsi@korit.org

Demandes générales

contact@korit.org

This page is available in English Votre navigateur privilégie l'anglais. KOR IT publie une version anglaise de cette page.

Read in English