La société derrière le son dans des millions de voitures
Allumez la radio dans presque n’importe quelle voiture neuve en Amérique du Nord et SiriusXM fait partie du trajet. L’entreprise diffuse 160 chaînes radio satellite directement dans les véhicules, en plus d’une activité de streaming proposant 425 chaînes. Plus de 60 millions de personnes écoutent activement chaque mois, et plus de 160 millions lorsque Pandora est incluse. Toute cette portée est largement motivée par le choix des constructeurs automobiles de fabriquer la radio en usine.
SiriusXM Canada fait partie de cette organisation, avec plus de 2 millions d’abonnés payants au Canada, ainsi qu’une grande population d’utilisateurs d’essai qui ont la radio allumée mais ne se sont pas encore abonnés. Le divertissement est le produit, mais les données sont le tissu conjonctif. Toute relation d’écoute commence par des informations reçues d’un constructeur automobile lorsqu’un client achète une voiture.
Cela rend le métier inhabituel. SiriusXM Canada conclut des accords avec pratiquement tous les constructeurs automobiles, et chacun s’engage à protéger les données partagées par ces constructeurs. La société possède également une vaste bibliothèque de propriété intellectuelle : le contenu diffusé lui-même, la programmation diffusée à l’antenne, et les systèmes propriétaires qui le sous-tendent. Les réglementations canadiennes sur la vie privée et les obligations de licence s’étendent à tout cela, s’étendant au télémarketing sortant et à chaque communication client menée par l’équipe marketing.
La protection de tout cela au Canada revient à Ben Chong, DSI de SiriusXM Canada. Il dirige la sécurité chez SiriusXM Canada depuis plus de 14 ans, développant la fonction de A à Z, la portant via l’informatique en nuage et, plus récemment, l’IA agentique. Son mandat est délibérément large : la sécurité et la protection globales de tous les actifs de l’entreprise, et non une seule catégorie de données. Comme il le dit, c’est une vision globale de tout ce que possède l’entreprise.
Son objectif est simple à affirmer et difficile à réaliser : maintenir la confiance des constructeurs automobiles, rester du bon côté des régulateurs canadiens et protéger les données des abonnés afin que les radios restent intégrées à la prochaine génération de voitures. Si vous ratez l’un des trois, les contrats radio intégrés qui font avancer l’entreprise sont en jeu.
Quand une seule mauvaise porte ouvre tout le bâtiment
Les fondamentaux de la sécurité n’ont pas changé, affirme Chong. Protégez les personnes, les processus et la technologie. Ce qui a changé, c’est la vitesse. L’IA a accéléré la voie d’attaque afin que les adversaires interviennent plus rapidement, lancent des simulations et mettent en lumière des vulnérabilités zero-day que les défenseurs ignoraient l’existence. Il cite des rapports sur un jeune attaquant utilisant l’IA pour cibler des victimes de rançongiciels et pour écrire les emails de phishing qui ont ouvert la porte.
Ce rythme a brisé l’ancienne idée que la prévention et la détection seules seraient valables. Il n’est pas humainement possible de suivre ce que fait l’IA, et une grande partie de la réponse du marché a été des outils réactifs plutôt que des confinements proactifs. L’IA agente a encore renforcé les enjeux. Lorsque des équipes indépendantes construisent leurs propres agents et que les agents commencent à discuter avec d’autres agents, le vrai risque est de perdre la visibilité sur ce qui se passe dans l’environnement.
L’exposition plus profonde était structurelle. Comme beaucoup d’entreprises ayant une longue histoire opérationnelle, SiriusXM Canada portait des règles et configurations transmises au fil des années de propriété héritée. Aucune organisation ne connaît toutes les règles sur chaque serveur. Sur un réseau plat, cette incertitude s’aggrave : un intrus qui atterrit n’importe où peut atteindre presque partout, et un code malveillant peut rester dormant pendant des mois pendant que l’équipe croit que le problème est résolu.
Pour une entreprise dont les accords avec les constructeurs automobiles reposent sur la protection des données partagées, les enjeux étaient clairs. Si vous perdez les données, vous perdez les accords. Si vous perdez les accords, la radio n’est plus intégrée dans la prochaine sortie du véhicule. Le plus grand danger, selon Chong, était la complaisance : croire qu’un modèle de sécurité existant était suffisant alors que les attaquants agissaient plus vite qu’il ne pouvait le gérer.

Du réseau plat aux zones définies avec Illumio
Chong partait d’une hypothèse ferme : les violations sont inévitables, donc le modèle doit supposer qu’une est déjà en cours. Cela changea la question à laquelle son équipe essayait de répondre. Non seulement comment empêcher tous les attaquants d’entrer, mais aussi la rapidité avec laquelle ils pouvaient voir ce qui se passait, le contenir et agir à travers toute l’organisation. Illumio Segmentation a répondu à cette question en isolant les actifs principaux afin qu’un intrus ne puisse pas se déplacer latéralement pour les atteindre.
Présenter l’affaire à l’entreprise fut plus facile qu’il ne l’avait imaginé. Chong a guidé son équipe de direction à travers les gros titres qu’ils lisaient déjà : attaques sur la chaîne d’approvisionnement, rançongiciel, vulnérabilités zero-day, et désormais IA agentique. La conclusion suivit d’elle-même. Sans segmentation, un incident pourrait devenir une catastrophe à l’échelle de l’organisation.
Comment le déploiement a réellement fonctionné
La segmentation a la réputation d’être complexe, et Chong est franc sur le fait que cela peut l’être — si vous ne connaissez pas votre propre réseau. Ce qui a fait la différence, c’est le séquençage. Illumio a commencé par aider l’équipe à comprendre son propre environnement, à constituer un inventaire complet des actifs, puis à réduire cette liste aux actifs critiques à protéger en premier. La visibilité passait avant la politique, ce qui permettait de gérer la portée.
Les compétences suivaient la structure. Le portail de formation d’Illumio donnait au personnel de tous niveaux accès à des modules sur les fonctionnalités nécessaires, développant des compétences transférables à travers l’équipe au lieu de verrouiller les connaissances dans la tête d’une seule personne. Chong attribue également à l’équipe de gestion des comptes Illumio le mérite d’être restée engagée longtemps après l’achat, ce qui, selon lui, n’est pas ce à quoi il s’attend des fournisseurs de logiciels d’entreprise.
Ce qu’ils ont trouvé une fois qu’ils ont gagné en visibilité
La première surprise venait simplement de pouvoir voir. Avec le trafic cartographié entre les actifs critiques et non critiques, l’équipe a trouvé un serveur exposé à Internet, avec des ports ouverts laissés derrière par des problèmes de configuration hérités au fil des années de possession héritée. Personne ne savait qu’elle était là. Une fois que l’équipe a pu la voir, ils l’ont fermée.

Le confinement a aussi modifié la façon dont l’équipe planifie une mauvaise journée. Dans une véritable violation, note Chong, le manuel de stratégie s’effondre, les dirigeants veulent des réponses immédiates, et les ressources sont limitées. Les segments définis permettent à l’équipe de voir où la violation se produit et de concentrer ses efforts là-bas au lieu de courir dans toutes les directions.
Grandir avec l’IA sans parier l’entreprise
Chong voit deux camps se former autour de l’IA : ceux qui la considèrent comme une mode passagère, et ceux qui croient qu’elle changera fondamentalement le monde. Il est fermement dans la seconde position, soulignant des changements déjà visibles dans la manière dont les gens recherchent, se développent, travaillent et font progresser la médecine. L’IA ne lui fait pas peur ; l’approche de l’organisation est de l’accepter, d’apprendre avec elle, et de grandir avec elle.
L’étape suivante consiste à appliquer la même logique à l’IA elle-même. Le plan est de maintenir des zones protégées où les agents ne peuvent pas communiquer librement dans un segment, avec des chemins définis pour que l’équipe sache toujours ce qui communique avec le cœur. Ainsi, l’entreprise peut continuer à expérimenter l’IA tout en tenant la ligne autour des actifs qui détiennent les accords avec les constructeurs automobiles et les données des abonnés.
La segmentation n’est pas un projet que l’équipe termine ; c’est la posture depuis laquelle elle fonctionne. Avec Illumio Segmentation en place, SiriusXM Canada peut continuer à apprendre et à grandir grâce à l’IA sans qu’une catastrophe imminente ne plane sur l’organisation.
Résultats & Avantages
- Protégés par les constructeurs automobiles et les trusts des abonnés : Les actifs critiques détenant des données partagées entre fabricants et abonnés sont isolés des attaques latérales, défendant ainsi les accords dont dépend l’entreprise.
- Une conversation plus facile avec le conseil d’administration : La segmentation a été le produit le plus facile que Chong a pu vendre à son équipe de direction, car le risque qu’elle prend en compte a été immédiatement compris.
- Exposition cachée trouvée et fermée : La visibilité a révélé un serveur avec une exposition Internet et des ports ouverts laissés par une configuration héritée, que l’équipe a ensuite enquêtée et corrigée.
- Réponse aux incidents plus rapide et ciblée : Savoir quel segment est concerné permet à une équipe limitée de concentrer ses ressources sur le confinement plutôt que sur la dispersion dans l’environnement.
- Compétences en sécurité développées en interne : Le portail de formation d’Illumio a offert au personnel de tous niveaux des compétences transférables sur les capacités qu’il utilise le plus.


