L'intelligence des actifs devient une discipline de sécurité de première ligne, car les agents d'IA rendent plus difficile pour les organisations de comprendre ce qui s'exécute réellement dans leurs environnements. Contrairement aux actifs traditionnels, les agents portent des identités, touchent plusieurs systèmes et peuvent modifier leur comportement en fonction de l'accès qui leur est accordé.
Dean Sysman (photo), co-fondateur et président exécutif d'Axonius Inc., a passé neuf ans à aider les organisations à gagner en visibilité sur leurs actifs. Sysman a cofondé l'entreprise après avoir constaté que les organisations, depuis les startups jusqu'aux plus grandes agences fédérales, ne pouvaient souvent pas dire quels actifs elles possédaient, à qui elles appartenaient ou si elles étaient sécurisées.
« Aujourd'hui, nous avons créé plus de 1 400 intégrations différentes », a déclaré Sysman. « Nous pouvons nous connecter à n'importe quel type de silos de données dont ils disposent : produits du cloud, produits de sécurité, réseaux, informatique, tout. »
Sysman s'est entretenu avec Krista Case de theCUBE Research et co-animateur Jon Oltsik à Black Hat USA, lors d'une diffusion exclusive sur theCUBE, le studio de diffusion en direct de SiliconANGLE Media. Ils ont expliqué pourquoi l’asset intelligence est en train de devenir la base de la sécurisation des agents d’IA. (* Divulgation ci-dessous.)
Asset Intelligence comme couche contextuelle pour les agents IA
Le problème de la découverte s'étend désormais bien au-delà des serveurs et des ordinateurs portables, selon Sysman. Les identités, les réseaux et les applications sont chacun devenus leur propre catégorie d'actifs – et les agents, ainsi que les grands modèles de langage et les invites qui les sous-tendent, en sont le dernier ajout. Axonius a lancé deux fonctionnalités juste avant Black Hat : le serveur Axonius MCP, qui permet aux outils d'IA externes d'extraire le contexte de sa plate-forme, et l'agent Axonius AI, qui fournit des flux de travail agents natifs au sein du produit.
« Les organisations ne manquent pas de compréhension ou de visibilité parce qu'elles manquent de données », a déclaré Sysman. « C'est en fait le contraire. Il y a trop de données… tous les actifs ont des relations les uns avec les autres et s'influencent mutuellement. »
Ce contexte devient critique une fois que les organisations dépassent la simple visibilité, selon Sysman, qui a décrit une courbe de maturité qui va de la découverte à l'application des politiques jusqu'à la remédiation prioritaire à grande échelle. Axonius s'est efforcé d'atteindre cette dernière étape toute l'année, en s'étendant à la remédiation basée sur l'IA des mois avant Black Hat. Sysman a souligné que les organisations gérant des dizaines de millions d'instances de vulnérabilité associées aux vulnérabilités et expositions courantes sont le type d'échelle qui rend l'automatisation nécessaire.
« Nous savons que nous devons corriger ce serveur… mais nous savons que cet autre serveur n'est pas aussi important, nous pouvons donc le mettre de côté », a déclaré Sysman. « S'il s'agit de notre serveur de paiement, n'y touchez surtout pas. S'il s'agit simplement de la machine de test d'un développeur, mettez-la à jour. »
Sysman a fait remonter cette philosophie à un discours qu'il a prononcé lors de la conférence RSAC cette année sur ce qu'il appelle le monde de la sécurité parfait – un monde dans lequel les systèmes s'auto-réparent plutôt que de simplement résister aux violations. Cette vision dépend de la même gestion contextuelle de l’exposition qu’Axonius applique aux CVE, a-t-il noté. La récente violation impliquant Hugging Face Inc. et un agent PBC d’OpenAI Group a illustré comment les mêmes capacités peuvent créer des risques ainsi que de la résilience.
« Nous devons toujours nous rappeler que les agents et l'IA, tout comme le code que nous écrivons, feront exactement ce que vous leur dites », a déclaré Sysman. « Le problème est la visibilité sur ce que cela pourrait donner. »
Voici l'interview vidéo complète, faisant partie de la couverture de Black Hat USA par SiliconANGLE et theCUBE :
(* Divulgation : Axonius Inc. a sponsorisé ce segment de theCUBE. Ni Axonius ni les autres sponsors n'ont de contrôle éditorial sur le contenu de theCUBE ou SiliconANGLE.)