IA pour une assistance interactive en matière de sécurité dès la conception: extraction automatique des actifs vulnérables et intégration dans un cadre ReqSecDes

il y a 1 semaine


Toulouse, France Université de Toulouse Temps plein

Topic description Contexte Dans le développement logiciel moderne, la pression pour livrer rapidement met souvent la sécurité au second plan. Pourtant, plus de la moitié des vulnérabilités signalées proviennent de défauts de conception, entraînant des corrections coûteuses et parfois des failles critiques. L'approche Security-by-Design vise à intégrer la sécurité dès les premières phases (exigences, conception), mais elle est freinée par plusieurs limites : manque d'expertise, difficulté à transformer des objectifs abstraits en mécanismes concrets, et absence d'outils accessibles aux non-spécialistes. Les récents progrès de l'IA (NLP, ML) ouvrent de nouvelles perspectives pour automatiser l'extraction de connaissances et fournir une assistance intelligente et interactive. Questions de recherche Le défi consiste à systématiser l'intégration de la sécurité dès la phase d'exigences et de conception, tout en gardant l'approche accessible aux non-experts : Comment extraire et organiser automatiquement les actifs vulnérables à partir de bases (CAPEC, CWE, ATT&CK) ? Comment raffiner des objectifs de sécurité de haut niveau en patrons de conception vérifiables ? Comment proposer une assistance en temps réel sans freiner l'agilité des développeurs ? Objectifs La thèse développera le cadre ReqSecDes, combinant extraction et formalisation d'actifs vulnérables avec une assistance outillée. Les résultats attendus incluent : Bibliothèque automatisée d'actifs vulnérables (extraction NLP/ML, ontologie). Taxonomie formelle des propriétés de sécurité (raffinement en patrons de conception, vérification formelle). Assistance interactive (recommandations en temps réel intégrées aux outils de modélisation). Validation via études de cas industrielles, mesurant réduction de vulnérabilités et facilité d'usage. Contributions attendues du doctorant Réaliser un état de l'art. Développer et entraîner des modèles NLP/ML pour l'extraction d'actifs vulnérables. Construire et vérifier une taxonomie formelle des propriétés de sécurité. Implémenter un prototype d'assistant fournissant raisonnement et recommandations en temps réel. Valider le cadre sur des cas d'usage industriels.------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------Context In modern software development, pressure for rapid delivery often pushes security to the background. Yet, design-level flaws account for more than half of reported vulnerabilities, leading to costly fixes and major breaches. The Security-by-Design paradigm seeks to address this by embedding security early, during requirements and design. However, this ambition faces several challenges: lack of specialized expertise, absence of systematic methods to refine abstract goals (confidentiality, integrity, availability) into actionable design, and limited tools for engineers without cybersecurity training. Advances in AI, especially NLP and machine learning, open new opportunities to automatically extract and structure security knowledge, and to provide intelligent, interactive support to practitioners. Research questions The key issue is integrating security systematically at the requirements and design phases, while ensuring accessibility for non-expert engineers. This raises several questions: How can AI extract and organize vulnerable assets from heterogeneous sources (CAPEC, CWE, ATT&CK)? How to refine high-level security objectives into formal, verifiable design patterns? How to embed this knowledge in an assistant that offers real-time feedback and recommendations without disrupting agile development? Objectives The PhD will develop the ReqSecDes framework by combining AI-driven extraction and formalization of vulnerable assets with tool-supported assistance bridging requirements and secure design. Expected results: Automated Vulnerable Asset Library: NLP/ML methods to extract vulnerabilities, threats, mitigations, and structure them in an ontology. Formal Taxonomy of Security Properties: refinement of security goals into verifiable design patterns, checked with formal methods. Interactive Security Assistance: algorithms linking system specifications with the asset library, providing real-time, context-aware recommendations in modeling tools. Validation: industrial case studies to assess vulnerability reduction and usability by non-experts. Expected contributions The candidate will: Survey the state of the art in security requirements engineering, asset-based approaches, and AI/NLP in cybersecurity. Design and train NLP/ML models to extract and link vulnerable assets. Develop a formal taxonomy of security properties, verify it, and integrate it into modeling environments. Implement a prototype of an interactive assistant with real-time reasoning and feedback. Validate the approach via case studies with industrial partners, measuring effectiveness and adoption.------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------Début de la thèse : 01/10/ Funding category Other public funding Funding further details ANR Financement d'Agences de financement de la recherche


  • Stage Informatique

    il y a 1 semaine


    Toulouse, France ASSUROMIEUX Temps plein

    **STAGE UNIQUEMENT** **Entreprise**: Assuromieux **Durée**: 4 à 6 mois **Date de début**: Dès que possible **Lieu**: Toulouse **À propos de nous**:Assuromieux est un cabinet de courtage en assurance, spécialiste de l'assurance automobile et décennale pour les particuliers et professionnels. Notre mission : proposer à nos clients **le juste prix en...


  • Toulouse, France Capgemini Engineering Temps plein

    Ingénieure / Ingénieur automatisation de procédures et intégration IA - STAGE Capgemini Engineering, leader mondial des services d'ingénierie, rassemble des équipes d'ingénieurs, de scientifiques et d'architectes pour aider les entreprises les plus innovantes à libérer leur potentiel. Des voitures autonomes aux robots qui sauvent des vies, nos...


  • Toulouse, France Université de Toulouse Temps plein

    Topic description Contexte Les Machine Learning Operations (MLOps) sont devenues essentielles pour gérer le cycle de vie des modèles ML, en assurant livraison continue, automatisation et reproductibilité. Cependant, la sécurité n'a pas suivi la même évolution rapide. Les pratiques classiques de sécurité logicielle (analyses statiques, scans...

  • Stage IA

    il y a 6 jours


    Toulouse, France Capgemini Engineering Temps plein

    Une entreprise d'ingénierie mondiale recherche un(e) stagiaire pour travailler sur l'automatisation de procédures et l'intégration de l'IA. Les missions incluent la réalisation d'un POC sur le GenAI, une analyse juridique de l'IA dans l'aéronautique, et la mise en place d'une base de connaissances. Les candidats doivent être étudiants en Master 2 et...


  • Toulouse, France CAPGEMINI FRANCE Temps plein

    Capgemini Engineering, leader mondial des services d'ingénierie, rassemble des équipes d'ingénieurs, de scientifiques et d'architectes pour aider les entreprises les plus innovantes dans le monde à libérer leur potentiel. Des voitures autonomes aux robots qui sauvent des vies, nos experts en technologies digitales et logicielles sortent des sentiers...


  • Toulouse, France Thales Temps plein

    STAGE – Aide à la vérification de pilote automatique par IA - F/H Lieu : Toulouse, France Construisons ensemble un avenir de confiance Thales est un leader mondial des hautes technologies spécialisé dans trois secteurs d’activité : Défense & Sécurité, Aéronautique & Spatial, et Cyber & Digital. Il développe des produits et solutions qui...


  • Toulouse, Occitanie, France Thales Temps plein

    Lieu : Toulouse, FranceConstruisons ensemble un avenir de confianceThales est un leader mondial des hautes technologies spécialisé dans trois secteurs d'activité : Défense & Sécurité, Aéronautique & Spatial, et Cyber & Digital. Il développe des produits et solutions qui contribuent à un monde plus sûr, plus respectueux de l'environnement et plus...


  • Toulouse, France Thales Temps plein

    Lieu : Toulouse, France **Construisons ensemble un avenir de confiance**: Thales est un leader mondial des hautes technologies spécialisé dans trois secteurs d’activité : Défense & Sécurité, Aéronautique & Spatial, et Cyber & Digital. Il développe des produits et solutions qui contribuent à un monde plus sûr, plus respectueux de...


  • Toulouse, France DEDIENNE AEROSPACE Temps plein

    Join to apply for the STAGE / INGÉNIEUR DÉVELOPPEMENT IA – LECTURE & COMPARAISON DE PLANS (F/H) role at DEDIENNE AEROSPACE. Chez Dedienne Aerospace, nous valorisons avant tout les compétences et la motivation. Notre processus de recrutement est adapté pour être accessible à toutes et tous, y compris aux personnes en situation de handicap. Avantages...

  • Formateur-rice Ia

    il y a 1 semaine


    Toulouse, France NAPSIA Temps plein

    **À propos de nous**: Napsia, organisme de formation engagé dans l’accompagnement professionnel tout au long de la vie. Nous recherchons un(e) Formateur-rice en CDD pour animer une formation immersive et pratique dédiée à l’intégration de solutions IA, NoCode et automatisation auprès de salariés d’entreprises de toutes tailles. **Mission**: -...