L'IA agentique change l'équation de la sécurité des identités. Les entreprises ne régissent plus l'accès uniquement aux employés et aux identités de machines traditionnelles. Les agents IA peuvent agir au nom de personnes, interagir avec des applications et des données, acquérir des autorisations et exécuter des tâches à la vitesse d'une machine. Cela soulève une question plus complexe : comment une organisation détermine-t-elle qui ou quoi agit et si cette autorité doit toujours s'appliquer ?
« L'IA agentique transforme la gouvernance des identités en un problème d'exécution », a déclaré Krista Case, analyste principale et responsable de la pratique en matière de cyber-résilience et de sécurité chez theCUBE Research. « Les entreprises doivent savoir qui ou quoi agit, quelle autorité elle détient, ce qu'elle peut atteindre et si cette autorité doit toujours s'appliquer à mesure que la tâche change. Les clients doivent évaluer les plateformes d'identité sur la façon dont elles peuvent maintenir ce contexte tout au long du cycle de vie du travail d'un agent. »
Cette question sera au cœur de l'événement Navigate de SailPoint, qui aura lieu du 5 au 8 octobre à Austin, au Texas. Sous le thème « IA sécurisée », la conférence se concentre sur la manière dont la sécurité des identités évolue à mesure que les organisations ajoutent des agents d'IA à une population déjà croissante d'identités humaines et machines. SailPoint décrit l'identité comme un nouveau point de contrôle pour la sécurité de l'entreprise, l'événement de cette année introduisant cette idée directement dans l'ère de l'IA agentique.
Rejoignez theCUBE les 6 et 7 octobre pour des interviews et des analyses exclusives tandis que Case et sa co-animatrice Rebecca Knight discutent avec des dirigeants du secteur et des leaders de la sécurité des identités sur l'identité adaptative, la gouvernance du cycle de vie des agents et la convergence des identités des agents humains, machines et IA alors que l'identité joue un rôle plus large dans la sécurité de l'entreprise. (* Divulgation ci-dessous.)
Les agents IA transforment l’identité en problème d’exécution
La gouvernance traditionnelle des identités reposait en grande partie sur des personnes, des rôles et des modèles d’accès relativement prévisibles. Les agents autonomes remettent en question ce modèle car les autorisations ne sont plus simplement accordées à une identité et révisées périodiquement. Les agents peuvent exécuter des tâches, interagir avec d'autres systèmes et modifier ce qu'ils font au fur et à mesure de l'avancement du travail.
Les chiffres illustrent l’ampleur du problème. Dans une récente analyse invitée par SiliconANGLE Media, Zeus Kerravala, analyste principal chez ZK Research, a cité une étude de SailPoint montrant que 97 % des agents IA ont accès à des données sensibles, alors que seulement 21 % des organisations sont convaincues de pouvoir gérer les risques de sécurité des agents IA. Kerravala a également souligné une preuve de concept SailPoint dans une société Fortune 500 qui a découvert plus de 10 000 agents d'IA jusqu'alors inconnus.
Le problème commence par la visibilité. Comme le dit Kerravala : « Vous ne pouvez pas gouverner ce que vous ne pouvez pas voir ».
SailPoint va également au-delà de la gouvernance périodique à mesure que le risque d'identité devient plus immédiat.
« Nous faisons progresser l'industrie au-delà de la conformité statique et dans une boucle de sécurité active et continue », a déclaré en août Chandra Gnanasambandam, vice-président exécutif des produits et directeur de la technologie de SailPoint. « En unifiant la capacité de découvrir chaque identité, de gérer les politiques de cycle de vie des accès et de protéger l'entreprise grâce à une correction des risques en temps réel, nous donnons aux responsables de la sécurité la visibilité et l'automatisation dont ils ont besoin pour arrêter en toute confiance les vecteurs d'attaque modernes avant qu'ils ne puissent être exploités.
La croissance des agents teste les modèles de gouvernance traditionnels
La découverte d'agents n'est que la première étape. Les entreprises doivent également déterminer qui en est propriétaire, de quelles autorisations elles ont besoin et quand ces autorisations doivent disparaître. Les agents peuvent accumuler des privilèges, créer ou interagir avec d'autres agents et utiliser des informations d'identification dans toutes les applications et infrastructures, augmentant ainsi l'impact potentiel d'un accès mal gouverné.
Cela fait de la gouvernance des agents autant un problème de modèle opérationnel qu’un problème technologique.
« La partie la plus difficile de la gouvernance des agents est organisationnelle », a déclaré Case. « Les agents peuvent être créés et déployés plus rapidement que les processus d'accès traditionnels ne peuvent les découvrir, leur attribuer la propriété et les gouverner. Les clients ont besoin d'un modèle opérationnel qui relie le développement de l'IA, l'identité, la sécurité et l'entreprise avant que les populations d'agents n'atteignent une échelle où la gouvernance devient un exercice de nettoyage. »
Ce défi organisationnel deviendra probablement plus pressant à mesure que les entreprises passeront d’assistants IA individuels à des populations plus larges d’agents autonomes axés sur les tâches. Les équipes d'identité devront travailler plus étroitement avec les opérations de sécurité, les équipes d'applications, les développeurs d'IA et les propriétaires d'entreprise pour établir la responsabilité avant que les agents ne commencent à opérer à grande échelle.
Les systèmes d'identité jouent un rôle particulier car ils fournissent un contexte que la sécurité d'exécution seule ne peut pas, selon Kerravala. Les bacs à sable et autres technologies de confinement peuvent limiter les actions d'un agent, mais ils ne déterminent pas nécessairement qui l'a créé, qui en est responsable ou combien de temps ses autorisations doivent rester actives. Pour cette raison, « l’identité est le système d’enregistrement sur lequel repose tout le reste », a ajouté Kerravala.
Un seul plan de contrôle peut ne pas suffire
SailPoint positionne l'identité comme un point de contrôle de plus en plus important à mesure que les entreprises combinent les identités humaine, machine et agent. Son programme Navigate reflète une évolution plus large du secteur visant à placer l'identité plus près du centre de la sécurité de l'entreprise, à mesure que l'IA augmente le nombre et la variété des entités nécessitant un accès.
La croissance des agents IA élargit également la surface des attaques d’identité, selon SailPoint.
« La prolifération des agents IA crée une nouvelle classe d'identités non humaines, et chacune représente une nouvelle surface d'attaque », a déclaré Mark McClain, fondateur et PDG de SailPoint. « Pour que l'IA soit un véritable accélérateur d'activité, elle doit reposer sur une base de sécurité. Notre collaboration avec AWS vise à fournir cette base. En créant un plan d'identité unifié, nous pensons que nous donnerons à nos clients communs la visibilité et le contrôle dont ils ont besoin pour gérer la complexité d'un écosystème piloté par l'IA, leur permettant d'innover avec audace et en toute sécurité. »
Mais l’identité ne fonctionne pas indépendamment du reste de la pile technologique.
« Les organisations doivent être prudentes face aux affirmations selon lesquelles une plate-forme unique deviendra le plan de contrôle de l'IA agentique », a déclaré Case. « La gouvernance des agents couvre l'identité, l'infrastructure d'exécution, les applications, les données et la télémétrie de sécurité. L'architecture gagnante dépendra d'une forte intégration et d'une autorité de décision claire sur ces systèmes. »
Cette distinction pourrait devenir l’une des questions les plus importantes concernant l’IA agentique d’entreprise. Les plates-formes d'identité peuvent fournir un enregistrement de qui ou de quoi est un agent et à quoi il doit être autorisé à accéder, tandis que les environnements d'exécution, les outils de sécurité, les applications et les plates-formes de données fournissent d'autres éléments de l'architecture d'application.
Le défi consiste à connecter ces systèmes suffisamment rapidement pour gérer des actions autonomes sans éliminer la vitesse et la flexibilité qui rendent les agents utiles en premier lieu.
La couverture de TheCUBE se concentrera sur la manière dont SailPoint et ses clients abordent cet équilibre à mesure que la gouvernance des identités s'étend au-delà de la main-d'œuvre humaine. Les problèmes clés incluent la manière dont les entreprises découvrent et classifient les agents IA, les connectent à des propriétaires humains responsables, appliquent le moindre privilège et révoquent les autorisations lorsque la tâche ou l'objectif d'un agent change.
Une autre question est de savoir si les organisations peuvent créer un modèle de gouvernance unifié sans imposer chaque type d’identité dans le même cadre opérationnel. Les humains, les comptes de service, les machines et les agents IA ont des comportements et des profils de risque différents, même lorsqu'ils interagissent finalement avec les mêmes applications et données.
SailPoint Navigate arrive alors que les entreprises commencent à se confronter à ces questions à l'échelle de la production. L’évolution vers des systèmes autonomes fait que l’identité consiste moins à prouver qui s’est connecté qu’à déterminer en permanence qui ou quoi a le pouvoir d’agir.
Diffusion en direct de l'événement TheCUBE
Ne manquez pas la couverture par theCUBE de l'événement Navigate de SailPoint, les 6 et 7 octobre. De plus, vous pouvez accéder au contenu exclusif de theCUBE sur demande après l'événement.
Comment regarder les interviews du CUBE
Nous vous proposons différentes manières de regarder la couverture par theCUBE de l'événement Navigate de SailPoint, y compris le site Web dédié et la chaîne YouTube de theCUBE. Vous pouvez également obtenir toute la couverture des événements de cette année sur SiliconANGLE.
Podcasts LeCUBE
Le « theCUBE Pod » de SiliconANGLE est disponible sur les podcasts Apple, Spotify et YouTube, dont vous pouvez profiter lors de vos déplacements. Au cours de chaque podcast, John Furrier et Dave Vellante de SiliconANGLE discutent des plus grandes tendances en matière de technologie d'entreprise, notamment l'IA, le cloud, la cybersécurité et l'infrastructure, avec contexte et analyse.
SiliconANGLE produit également notre programme hebdomadaire « Breaking Analysis », dans lequel Vellante examine les développements majeurs dans la technologie d'entreprise, combinant les informations de theCUBE avec les données de dépenses d'Enterprise Technology Research, disponibles sur les podcasts Apple, Spotify et YouTube.
Invités
Lors de l'événement Navigate de SailPoint les 6 et 7 octobre, theCUBE s'entretiendra avec des dirigeants et des responsables de la sécurité des identités de SailPoint, Amazon, Eastern Bank, HCLTech, Entro Security et d'autres sur la manière dont les entreprises gèrent les agents IA, sécurisent les populations d'identités croissantes et repensent l'accès à mesure que les systèmes autonomes jouent un rôle plus important dans les opérations commerciales.
(* Divulgation : TheCUBE est un partenaire média payant pour l'événement Navigate de SailPoint. Ni SailPoint, le sponsor de la couverture de l'événement theCUBE, ni les autres sponsors n'ont de contrôle éditorial sur le contenu de theCUBE ou SiliconANGLE.)