Fondateur
Ali Korsi
Opérations de sécurité, architecture de sécurité, ingénierie des données de sécurité, données, sécurité de l'IA et sécurité des agents
Parcours
Ali Korsi est le fondateur de KOR IT, une structure d'ingénierie et de recherche en cybersécurité. Son travail se situe à l'intersection des opérations de sécurité, de l'architecture de sécurité, de l'ingénierie des données de sécurité, des données, de la sécurité de l'IA et de la sécurité des agents — une combinaison qui reflète le chemin par lequel il est arrivé au sujet, plutôt qu'un ensemble d'intérêts assemblés après coup.
La progression a commencé au SOC. Le detection engineering, l'architecture SIEM et la réalité quotidienne de l'exploitation de télémétrie de sécurité à grande échelle sont le socle de tout ce qui a suivi. Travailler du côté données des opérations de sécurité a rendu le problème sous-jacent évident très tôt : la qualité de la détection est bornée par la qualité, la structure et le lignage des données sur lesquelles elle s'exécute, et la plupart des échecs de détection sont des échecs de données avant d'être des échecs de logique. Cela a mené à l'ingénierie des données de sécurité — architecture de télémétrie, pipelines, normalisation, plateformes de données — puis à l'automatisation, au detection-as-code et au traitement du contenu de détection comme des artefacts d'ingénierie versionnés et testables plutôt que comme de la configuration de console.
Le passage aux données et à l'apprentissage automatique s'est fait dans la continuité de ce travail, non en rupture. L'analytique et les modèles ont d'abord été un moyen de rendre les données de sécurité plus utiles ; ils sont ensuite devenus des systèmes qu'il fallait eux-mêmes sécuriser. C'est là qu'est entrée la sécurité de l'IA, et plus récemment la sécurité des agents : des systèmes autonomes dotés d'une mémoire persistante, d'un accès à des outils et de leur propre identité, qui se comportent moins comme des applications à scanner que comme des patrimoines opérationnels à instrumenter, gouverner et surveiller.
Le parcours opérationnel est le point essentiel, et il vaut la peine de l'énoncer explicitement. Ali n'a pas commencé comme chercheur en IA, et le regard qu'il porte sur la sécurité de l'IA n'est pas une réécriture de son parcours. C'est le produit direct d'années passées à construire des capacités SOC et SIEM et à faire de l'ingénierie de données de sécurité — ce qui est précisément ce qui permet de poser, à un système agentique, les questions auxquelles un SOC doit réellement répondre : que verrions-nous, dans quelle télémétrie, avec quelle provenance, et comment quiconque le détecterait-il après coup.
Progression
Comment le travail sur la sécurité de l'IA est advenu.
Présenté par étapes plutôt que par postes datés. L'ordre compte : il s'agit d'un parcours d'opérations de sécurité qui a mené à la sécurité de l'IA, et non l'inverse.
- Étape 01
Ingénierie SOC et SIEM
Construire et exploiter une capacité de supervision de sécurité : intégration des journaux, architecture SIEM, contenu de corrélation et discipline opérationnelle d'une détection menée à l'échelle.
- Étape 02
Ingénierie des données de sécurité
Remonter de la détection vers les données dont elle dépend — architecture de télémétrie, pipelines d'ingestion, normalisation, conception de la rétention et plateformes de données sous les opérations de sécurité.
- Étape 03
Automatisation et detection-as-code
Traiter le contenu de détection et la configuration de plateforme comme des artefacts d'ingénierie : contrôle de version, tests, pipelines, et automatisation du travail répétitif qui, sinon, plafonne la capacité d'un SOC.
- Étape 04
Données et apprentissage automatique
Appliquer l'analytique et l'apprentissage automatique aux données de sécurité, et se confronter aux limites pratiques de modèles bâtis sur une télémétrie qui n'a jamais été conçue pour eux.
- Étape 05
Sécurité de l'IA
Retourner la question : sécuriser les modèles et les systèmes d'IA eux-mêmes — modélisation de menace, exposition des données et des pipelines, et les angles morts d'observabilité que l'outillage de sécurité classique laisse derrière lui.
- Étape 06
Sécurité des agents et recherche
Étudier les agents autonomes comme des systèmes opérationnels : sécurité d'exécution, mémoire persistante comme surface d'attaque, frontières agent-outil, identité, et comment tout cela peut être détecté depuis un SOC.
Compétences
Où se situe le travail.
Ingénierie cybersécurité
Concevoir et construire les systèmes sur lesquels un SOC fonctionne : architecture SIEM, contenu de détection géré comme du code, et l'automatisation qui le maintient gérable. L'accent porte sur une détection que l'on peut tester, versionner et raisonner, plutôt qu'accumuler.
- Architecture SOC
- Architecture SIEM
- Detection engineering
- Detection-as-code
- Automatisation de la sécurité
- Analytique de sécurité
Ingénierie des données de sécurité
Traiter la télémétrie de sécurité comme un patrimoine de données conçu — sources, pipelines, schémas, lignage et rétention — plutôt que comme ce qui arrive au SIEM par hasard. La qualité de la détection est bornée par les données qui la portent : les données sont donc conçues en premier.
- Architecture de télémétrie de sécurité
- Pipelines de données
- Plateformes de données de sécurité
- Observabilité
- Gouvernance des données
- Architecture des données de sécurité
Ingénierie de la sécurité de l'IA
Sécuriser les systèmes d'IA et agentiques comme des patrimoines opérationnels : modélisation de menace, frontières d'exécution et de mémoire, et la surface agent-outil où le privilège s'exerce réellement. Nous instrumentons ces systèmes pour que leur comportement soit observable par ceux qui en sont responsables.
- Modélisation de menace IA
- Architecture de sécurité des agents
- Observabilité de l'IA
- Sécurité d'exécution des agents
- Sécurité de la mémoire
- Gouvernance de l'IA
- Sécurité agent-outil
Recherche en sécurité
Étudier des problèmes que la pratique existante couvre mal, par des architectures expérimentales et des prototypes fonctionnels. Les constats sont mesurés là où la mesure est possible, et publiés avec leurs limites énoncées.
- Recherche sur les menaces
- Architectures expérimentales
- Mesure en sécurité
- Prototypes
- Publications techniques
Technologies
Les outils sur lesquels le travail a réellement tourné.
Mentionnés comme expérience, non comme un mur de logos ni comme une recommandation d'éditeur.
- Splunk Platform
- Splunk Enterprise
- Splunk Enterprise Security
- Splunk Cloud
- Splunk MLTK
- SmartStore
- Search Head Clustering
- Indexer Clustering
- DB Connect
- Languages & Runtimes
- Python
- JavaScript
- Node.js
- Java
- Automation & Delivery
- Terraform
- Ansible
- AWX
- GitLab CI
- Jenkins
- Cloud & Infrastructure
- AWS
- Azure
- GCP
- OpenStack
- Data & Machine Learning
- PostgreSQL
- MongoDB
- Qdrant
- MinIO
- Spark
- scikit-learn
- TensorFlow
- PyTorch
- Observability
- Prometheus
- Grafana
- Loki
- Tempo
- Écosystèmes de sécurité
- Microsoft 365
- Active Directory
- Okta
- SailPoint
- Proofpoint
- Zscaler
- Netskope
- Palo Alto Networks
- Check Point
- SentinelOne
- AWS GuardDuty
- CloudTrail
Formation
INP-ENSEEIHT
2014–2017
Formation d'ingénieur en informatique et mathématiques appliquées.
CPGE
Classes préparatoires aux grandes écoles, MPSI → MP.
Certifications
- AWS Certified Solutions Architect – Associate
- Splunk Certified Admin
- SAFe Practitioner
Parutions et projets
Travaux publics.
Memory Poisoning: when the AI agent becomes the SOC's blind spot
Memory Poisoning : quand l'agent IA devient l'angle mort du SOC
Ali Korsi · KOR IT · September / October 2026
Agent Security Control Plane
Prototype control plane for governing how agents reach memory, tools, identities and data, with policy and telemetry as first-class layers.
AI Security · Sécurité des agents
Memory Contract Specification
An experimental specification for runtime contracts that decide when a memory record is allowed to influence an agent. Principle: Trust Before Recall.
Agent Memory Security · Sécurité des agents
Sovereign Agentic AI Lab
A self-hosted agentic AI environment on owned hardware, used to study inference, retrieval and agent security without external model dependencies.
AI Infrastructure · Sécurité de l'IA
Direct
ali.korsi@korit.orgDemandes générales
contact@korit.org