La startup de sécurité des identités Orchid Security Inc. a ajouté aujourd'hui à son plan de contrôle des identités la détection des dérives d'identité et les kill switch au niveau des applications pour les agents d'intelligence artificielle.
Les contrôles visent à permettre aux équipes de sécurité de dépouiller un agent de son autorité dès que son comportement s'écarte de ce qui a été approuvé.
Les agents doivent rarement contourner un contrôle de sécurité pour dépasser leur portée prévue, selon l'entreprise. Ils héritent plutôt du problème. Des informations d'identification codées en dur, des comptes dormants et des chemins d'authentification non gérés sont déjà présents dans la plupart des parcs d'applications d'entreprise, et un agent travaillant à la vitesse d'une machine peut les enchaîner pour obtenir un accès élevé en quelques secondes, voire quelques minutes.
Le rapport d'Orchid « The Identity Gap: 2026 Snapshot », publié en mai, révèle que l'identité invisible dépasse en nombre l'identité visible de 57 % à 43 %. Les deux tiers des comptes non humains de cet échantillon avaient été provisionnés dans des applications, hors de vue des outils de gestion des identités et des accès.
Cinq fonctionnalités sont désormais disponibles. Orchid marque les applications, les identités et les chemins d'accès avec un état de préparation à l'IA. Les comptes orphelins, dormants, trop autorisés et suspects apparaissent comme des constatations d'hygiène. La détection des dérives s'exécute en continu, comparant ce pour quoi un agent a été conçu à ce qu'il fait réellement. La réponse est orchestrée par les outils d'identité et de sécurité que le client utilise déjà, et un générateur d'audit documente l'activité de l'agent, l'identité qui la sous-tend, la dérive détectée et les mesures prises.
Ces actions vont de la suppression des autorisations à la révocation des informations d'identification, à la déconnexion des outils ou à la suspension d'un flux de travail. Le kill switch au niveau de l’application va plus loin, mettant fin à l’autorité par laquelle l’agent opère.
Roy Katmor, co-fondateur et directeur général d'Orchid, a lié cette publication à la pression du conseil d'administration. Les conseils d’administration ont cessé de se demander si l’IA sera adoptée et ont commencé à se demander pourquoi elle n’évolue pas plus rapidement, a-t-il déclaré, et la sécurité ne peut pas répondre par un non catégorique. « La transformation de l'IA est passionnante. L'hygiène de l'identité ne l'est pas », a déclaré Katmor.
Shannon Wilkinson, directrice de l'information et responsable de la sécurité de l'information chez Findlay Automotive Group Inc., a déclaré que le groupe de concessionnaires s'appuie fortement sur les agents pour améliorer l'expérience client tout en essayant de garder une vue sur ce que ces identités peuvent atteindre. « Honnêtement, cela terrifie beaucoup d’entre nous », a-t-elle déclaré.
Deux intégrations livrées avec la version. Un connecteur certifié pour la plateforme de sécurité des identités Idira de Palo Alto Networks Inc. découvre les comptes privilégiés qu'Idira ne gère pas encore et les met sous son contrôle. La seconde transmet la télémétrie d'identité d'Orchid à Splunk Enterprise Security à des fins de corrélation et de réponse aux incidents.
Orchid a étendu pour la dernière fois le plan de contrôle d'identité pour les agents en mai, en cartographiant les agents avec leurs identités d'origine et en ajoutant une observabilité sur les chaînes de délégation. SailPoint Technologies Inc. a certifié l'orchestration de la gouvernance de l'entreprise en septembre 2025. Team8 Capital et Intel Capital Inc. ont codirigé un tour de table de 36 millions de dollars pour Orchid en janvier 2025.