À mesure que les agents IA accèdent aux systèmes sensibles de l’entreprise, la sécurité des agents IA devient de plus en plus difficile à gérer avec les contrôles traditionnels d’identité et de privilèges. Ce changement entraîne une demande d’autorisation en temps réel et d’auditabilité renforcée sans ralentir la productivité.
Les modèles traditionnels d’identité et de gouvernance ont été construits autour d’utilisateurs humains persistants et d’identités de machines étroitement définies. Les agents IA créent un nouveau défi car ils peuvent rapidement générer des identités temporaires, accéder à plusieurs systèmes et disparaître une fois une tâche terminée, selon Art Gilliland (photo), PDG de Delinea Inc.
« Les gens typiques gagnent en visibilité, analysent tout, définissent des politiques, puis les appliquent, mais cela ne fonctionnera tout simplement pas avec l'IA », a déclaré Gilliland. « En fait, je pense que vous perdez votre temps à chercher et à essayer de découvrir tous les agents. Il vous faut donc simplement une approche différente. »
Gilliland s'est entretenu avec Krista Case à Black Hat USA, lors d'une diffusion exclusive sur theCUBE, le studio de diffusion en direct de SiliconANGLE Media. Ils ont discuté du renforcement de la sécurité des agents IA grâce à une autorisation en temps réel et de l'élimination des privilèges permanents sans perturber les flux de travail de l'entreprise. (* Divulgation ci-dessous.)
La sécurité des agents IA nécessite une nouvelle réponse
Essayer d’identifier chaque agent IA, de créer des comptes pour eux et de délivrer des informations d’identification ne serait pas pratique. Les entreprises ont besoin d’une approche différente, capable de sécuriser l’activité des agents sans ralentir les opérations.
« L'approche que nous adoptons, et nous avons annoncé la semaine dernière une technologie à ce sujet et à certains clients qui l'utilisent, consiste à nous concentrer sur les actifs qui vous tiennent à cœur », a déclaré Gilliland. « Que vont toucher ces agents ? Où sont les données sensibles dans votre environnement ? Où sont les choses sensibles dans votre environnement ? »
Les organisations doivent faire la distinction entre un humain accédant à un système et un agent IA agissant avec les informations d'identification de cette personne. Ils peuvent ensuite appliquer différentes autorisations et évaluer chaque action de l'agent en temps réel pour déterminer si elle doit être autorisée.
« Ce niveau de visibilité, vous pouvez l'enregistrer, vous pouvez le regarder, vous avez donc un moyen de démontrer, aux fins de conformité, ce que l'agent a réellement fait », a déclaré Gilliland. « C'est une approche très différente. »
L'autorisation en temps réel s'inscrit dans le cadre du protocole, offrant aux organisations une piste d'audit complète du comportement des agents. Contrairement aux contrôles d'accès statiques, il peut faire apparaître des modèles au fil des sessions, ce qui le rend utile non seulement pour la sécurité, mais également pour la conformité et les opérations commerciales.
« Vous pouvez décider. C'est donc, à notre avis, une approche bien meilleure et plus efficace », a déclaré Gilliland. « Pour que tu puisses aller vite et ne pas casser des trucs. »
Autoriser l’accès par la porte d’entrée ne suffit pas, car le véritable risque vient de ce que fait ensuite l’IA. Il peut analyser des fichiers dans des systèmes tels que SharePoint, trouver des informations d'identification supplémentaires et les utiliser pour élever ses privilèges, a noté Gilliland.
« C'est ce que les humains ne font pas parce qu'ils ne vont pas parcourir tous les fichiers, les machines ne le font pas parce qu'elles sont très discrètes, mais l'IA fera tout ce qu'il faut pour résoudre le problème que vous lui demandez de résoudre », a déclaré Gilliland. « C'est ce genre de comportement non déterministe avec une sorte de capacité de machine qui explique pourquoi vous avez besoin de ce type d'autorisation en temps réel et pas seulement d'un accès par la porte d'entrée. »
Voici l'interview vidéo complète, faisant partie de la couverture de Black Hat USA par SiliconANGLE et theCUBE :
(* Divulgation : Delinea Inc. a sponsorisé ce segment de theCUBE. Ni Delinea ni les autres sponsors n'ont de contrôle éditorial sur le contenu de theCUBE ou SiliconANGLE.)