Longtemps affaire de spécialistes, la biométrie comportementale appliquée à la lutte contre la fraude et autres besoins de sécurité commence désormais à intéresser de près les grands groupes de la finance en mal de solutions face à la montée des menaces propulsées à l'IA. L'acquisition de BioCatch par Visa en fournit une illustration.
La discipline a déjà une quinzaine d'années et consiste à capter et analyser, grâce à des librairies dédiées disponibles pour les applications web et mobile, une batterie d'informations représentative du comportement d'un utilisateur : mode de saisie au clavier (physique ou virtuel), mouvements de souris ou du doigt sur un écran tactile, configuration des environnements, temps d'attente et hésitations… Chaque individu possédant sa propre signature, les écarts signalent une intrusion possible.
Aussi attractive qu'elle paraisse, l'approche n'a semble-t-il jamais conquis massivement son marché, selon toute vraisemblance en raison d'un taux de faux positifs potentiellement élevé (dont la réalité n'est cependant pas clairement établie). En effet, outre les risques d'erreurs algorithmiques communs à toutes les méthodes de détection de fraude, les événements de la vie courante – blessure, fatigue, gêne exceptionnelle (un colis dans les bras)… – peuvent entraîner un rejet abusif, néfaste pour l'expérience.
Mais voilà, ces défauts, qui, heureusement, s'estompent au fil de la maturité croissante, ne comptent (presque) plus à l'heure où les fraudes prennent une ampleur inédite, autant sur les paiements que sur leurs éléments de contexte (via, par exemple, l'usurpation d'identité), et où les outils classiques sont facilement bernés par l'intelligence artificielle qu'emploient régulièrement les cybercriminels de tout poil. Dans ces conditions, une entreprise telle que Visa n'a d'autre choix que d'étendre son arsenal.
En fait, son achat de BioCatch marque un tournant majeur pour la biométrie comportementale. En effet, elle vient conclure une série d'opérations (dont celle de LexisNexis sur le pionnier BehavioSec) qui ont progressivement intégré cette dernière dans des offres plus vastes et en détermine ainsi la fin en tant que catégorie indépendante. Naturellement, cette transition devrait également représenter le début de son adoption généralisée par les industries financière et du commerce de détail.
Hélas, ne serait-il pas un peu tard pour s'emparer de cette solution et la transaction de Visa ne constituerait-elle pas un nouvel épisode du feuilleton de la tentative un peu désespérée de rattrapage de l'avance technologique que conservent toujours les cybercriminels ? Je ne fais pas avec cette interrogation montre de pessimisme gratuit : des logiciels malveillants capables de contourner les protections comportementales sont déjà apparus et laissent entrevoir leur obsolescence quasi inévitable, à terme.




















