De la recherche à la cybersécurité : optimiser le placement des règles ACL avec l’IA

Publié le 28/09/2026

Une thèse CIFRE menée entre l’Université de Lorraine, Inria et Numeryx ouvre de nouvelles perspectives pour l’optimisation des politiques de sécurité réseau

Les infrastructures réseau modernes doivent gérer des politiques de sécurité de plus en plus complexes. Le nombre de règles de filtrage augmente, les architectures deviennent distribuées et les réseaux SD-WAN introduisent de nouvelles contraintes de routage et d’exploitation.

Dans ce contexte, une question devient centrale :

comment distribuer efficacement les règles de sécurité dans le réseau tout en respectant les contraintes matérielles et opérationnelles des équipements ?

C’est précisément la problématique étudiée par Wafik ZAHWA dans sa thèse de doctorat intitulée “In-Network Placement of ACL Rules Under Constraints”, soutenue à l’Université de Lorraine le 25 septembre 2026.

Cette recherche s’inscrit dans une collaboration entre Université de Lorraine, Inria et Numeryx Technologies, dans la continuité des travaux de recherche menés autour de l’optimisation des politiques de sécurité réseau et de SASYX Firewall. SASYX présente d’ailleurs cette collaboration avec Inria ainsi que la thèse CIFRE comme un axe de son parcours d’innovation.

Le problème : des politiques de sécurité toujours plus complexes

Les Access Control Lists (ACL) constituent un mécanisme fondamental du filtrage réseau. Elles permettent notamment de déterminer quels flux peuvent être autorisés ou bloqués selon différents critères.

Mais leur déploiement rencontre une contrainte matérielle importante : les équipements réseau utilisent notamment des mémoires TCAM (Ternary Content-Addressable Memory) pour effectuer des recherches rapides dans les règles de filtrage.

Or ces mémoires sont coûteuses, limitées en capacité et consomment davantage d’énergie que des mémoires classiques.

À mesure que les politiques de sécurité se complexifient, conserver l’ensemble des règles sur chaque équipement peut donc devenir difficile.

La question étudiée par la thèse est alors différente d’une simple optimisation de règles :

plutôt que de chercher à stocker toute la politique partout, pourquoi ne pas déterminer où chaque partie de la politique doit être placée dans le réseau ?

C’est le principe du Split-and-Distribution étudié dans ces travaux.

Split-and-Distribution : distribuer les règles plutôt que les dupliquer

Le principe consiste à décomposer une politique ACL globale en plusieurs sous-ensembles, puis à placer ces règles sur différents équipements du réseau.

L’objectif est de conserver la sémantique de la politique de sécurité, tout en tenant compte des capacités limitées des équipements et des chemins que peuvent emprunter les flux.

Cette approche transforme donc le problème.

Il ne s’agit plus uniquement de :

« Quelles règles dois-je appliquer ? »

mais également de :

« Où ces règles doivent-elles être appliquées pour obtenir le meilleur compromis entre sécurité, ressources et performance réseau ? »

Cette problématique est particulièrement intéressante dans les architectures distribuées et les environnements SDN/SD-WAN.

Quand l’intelligence artificielle devient un outil d’optimisation réseau

La thèse explore plusieurs approches complémentaires.

1. Optimisation sous incertitude de routage

Dans un réseau réel, un flux ne suit pas nécessairement toujours exactement le même chemin.

Une panne, un changement de politique de routage ou un mécanisme de redondance peut modifier le chemin emprunté.

Les travaux étudient donc le placement des règles en considérant plusieurs chemins possibles, avec notamment une approche basée sur les st-mincuts, une heuristique gloutonne et des méthodes d’apprentissage par renforcement.

L’objectif reste le même : placer suffisamment de règles aux bons endroits pour préserver la politique de sécurité malgré les variations possibles du réseau.

2. GNN + Deep Reinforcement Learning

Une deuxième contribution cherche à dépasser la limitation d’une topologie réseau fixe.

La thèse combine des Graph Neural Networks (GNN) et du Deep Q-Learning (DQN).

Le réseau est ici représenté comme un graphe : les équipements constituent les nœuds et les connexions représentent les relations entre eux.

Le modèle peut ainsi exploiter la structure du réseau pour déterminer des stratégies de placement adaptées à différentes topologies.

Cette approche a notamment fait l’objet de travaux publiés dans le cadre de la conférence CNSM 2025, avec Wafik Zahwa, Abdelkader Lahmadi, Michaël Rusinowitch et Mondher Ayadi.

3. Prendre en compte les contraintes opérationnelles

Le problème devient encore plus intéressant lorsqu’on ajoute des contraintes propres au fonctionnement d’un réseau d’entreprise.

La thèse étudie notamment des contraintes liées :

  • aux chemins de routage sélectionnés ;
  • à la consommation de bande passante ;
  • à l’ordre des règles ;
  • aux capacités de stockage disponibles ;
  • aux caractéristiques de la topologie réseau.

L’optimisation ne consiste donc pas simplement à trouver une solution mathématique efficace.

Elle doit produire une solution compatible avec les contraintes réelles du réseau.

Quel potentiel pour SASYX Firewall ?

Pour SASYX, ces travaux ouvrent une réflexion importante autour de l’évolution des mécanismes d’automatisation des politiques de sécurité.

SASYX Firewall intègre déjà plusieurs fonctions de sécurité et de contrôle réseau : firewall L4, proxy web, VPN IPsec/SSL, IPS/IDS, WAF et monitoring/reporting. La solution est également conçue pour différents environnements de déploiement, notamment Box & Rack, Virtual Machine et As a Service.

Les travaux de recherche sur le placement automatisé des ACL peuvent ainsi constituer une piste pour réfléchir à une prochaine génération d’orchestration des politiques de sécurité.

Une politique de sécurité distribuée

Dans une architecture comportant plusieurs nœuds SASYX, l’enjeu pourrait être de déterminer automatiquement où appliquer certaines règles, plutôt que de reproduire systématiquement une politique complète sur chaque équipement.

Une optimisation adaptée au SD-WAN

Le placement des règles peut également être rapproché des problématiques de SD-WAN, notamment lorsqu’il s’agit de limiter le transport de trafic indésirable sur les liens inter-sites.

SASYX intègre déjà une approche Multi-Gateway destinée à optimiser la connectivité réseau dans les environnements SD-WAN.

À terme, l’association entre orchestration des politiques, connaissance de la topologie et optimisation du placement pourrait permettre d’aller plus loin dans cette logique.

Une meilleure utilisation des ressources

L’un des intérêts du placement distribué est également de mieux exploiter les ressources disponibles sur les différents nœuds.

Cette logique fait écho à l’approche historique de SASYX autour de l’optimisation des règles de filtrage. Le site SASYX présente notamment sa technologie brevetée de Filtre IP à Double Masque, avec une compression annoncée des règles de filtrage pouvant atteindre 80 %.

De l’IA au produit : un enjeu d’ingénierie

L’utilisation de modèles GNN et de Deep Reinforcement Learning dans un environnement de cybersécurité ne signifie toutefois pas que ces modèles doivent nécessairement être exécutés directement sur le pare-feu.

Au contraire, le passage d’un prototype de recherche à une solution industrielle soulève plusieurs questions.

Où effectuer le calcul ?

Un modèle d’optimisation peut nécessiter des ressources importantes pour son entraînement. Une architecture industrielle pourrait donc distinguer la phase d’apprentissage et la phase d’exécution.

Comment garantir une réaction suffisamment rapide ?

Dans un environnement SD-WAN dynamique, une modification de topologie ou un changement de chemin peut nécessiter une nouvelle décision de placement.

Comment gérer l’hétérogénéité des infrastructures ?

Un équipement physique, une appliance virtuelle ou une instance cloud ne disposent pas nécessairement des mêmes capacités de calcul ou de mémoire.

Comment garantir la sécurité de la décision ?

Dans un environnement critique, une décision produite par un modèle d’IA ne peut pas simplement être appliquée sans mécanisme de contrôle.

Une architecture réaliste pourrait donc s’appuyer sur une logique hybride :

IA pour optimiser → moteur déterministe pour vérifier → équipement pour appliquer.

Cette séparation permettrait de conserver les avantages de l’optimisation algorithmique tout en maintenant un contrôle strict sur les politiques effectivement déployées.

Recherche, cybersécurité et souveraineté numérique

Cette thèse illustre une approche que SASYX filale du groupe NUMERYX souhaite placer au cœur de son développement : rapprocher recherche scientifique, innovation technologique et besoins opérationnels de cybersécurité.

L’objectif n’est pas de transformer le pare-feu en une « boîte noire » pilotée par l’IA.

Il s’agit plutôt d’explorer comment l’intelligence algorithmique peut aider les équipes réseau et sécurité à concevoir, optimiser et orchestrer des politiques complexes, tout en conservant la maîtrise des décisions et de leur exécution.

Pour un pare-feu souverain, cette question est particulièrement importante.

L’intelligence ne doit pas remplacer le contrôle.
Elle doit contribuer à mieux l’exercer.

Une recherche déjà inscrite dans l’écosystème SASYX

Les travaux de Wafik Zahwa s’inscrivent dans plusieurs années de recherche autour du placement et de l’automatisation des règles ACL, avec des publications successives.

Cette démarche prolonge également l’histoire de SASYX autour de la recherche appliquée : le site de la marque retrace notamment le lancement du partenariat avec Inria en 2020 et les travaux de thèse CIFRE consacrés aux algorithmes de Double Masque.

La soutenance de Wafik ZAHWA constitue ainsi une nouvelle étape dans cette dynamique.

Une recherche qui part d’un problème concret des infrastructures réseau, explore des méthodes d’optimisation avancées et ouvre de nouvelles perspectives pour les architectures de sécurité distribuées.

Vers des politiques de sécurité plus intelligentes, plus distribuées et toujours maîtrisées.