Tout le monde utilise l’IA — vous aussi

Les agents d’IA sont des composants logiciels basés sur des LLM qui prennent des décisions. Ils planifient, exécutent et itèrent à travers de multiples applications dans votre entreprise. Ils combinent des caractéristiques humaines et non humaines. D’une part, ils ne sont pas humains ; leurs mécanismes d’authentification et d’autorisation utilisent des comptes de service, des mots de passe, des tokens d’API et des tokens OAuth. D’autre part, ils sont non déterministes, peuvent être trompés et ne sont pas prévisibles. 

Ces jours-ci, on a l’impression qu’il faut utiliser l’IA rapidement. Vos concurrents l’utilisent peut-être déjà pour accélérer leur travail ; cela pourrait vous aider à être plus efficace dans votre emploi actuel. Il est fort probable que votre direction ait annoncé un projet d’IA majeur qui stimulera l’adoption de l’IA par votre entreprise.

Le problème ? L’infrastructure évolue plus rapidement que l’infrastructure d’identité et de sécurité. La pression pour adopter l’IA est plus forte que les efforts déployés pour atténuer les risques associés. L’utilisation non autorisée de l’IA peut entraîner des problèmes de sécurité et de conformité, exposant les ressources d’entreprise sensibles à des modèles ou charges de travail externes non autorisés. La plupart de ces risques sont bien connus, mais leur intensité et leur priorité ont évolué.

Risque n° 1 : perte de contrôle

Les collaborateurs innovants se précipitent pour adopter l’IA, soutenus par la direction de l’entreprise. En parallèle, les équipes IAM et sécurité ne peuvent pas suivre qui utilise quoi. De nouvelles applications sont intégrées à l’environnement de l’entreprise, de nouvelles connexions entre applications sont établies, et les équipes responsables de la gestion des informations sensibles sont temporairement exclues, ce qui les empêche de remplir leurs responsabilités.

Cette « invisibilité » peut dissimuler une connexion entre le même LLM et une ressource financière sensible ainsi qu’un serveur externe. Puisqu’il est basé sur un LLM, un attaquant provenant d’un serveur externe peut piéger l’agent pour qu’il divulgue des données issues d’une ressource sensible.

A digital infographic illustrates the risk of data leaks from an AI agent handling sensitive financial resources. * Image générée avec Gemini

Pour atténuer ces risques, vous devez suivre les outils d’IA que vos collaborateurs utilisent, les actions que leurs agents effectuent, les ressources connectées à ces agents et les autorisations qui leur sont accordées. Apprenez-en plus sur la façon dont Okta ISPM peut contribuer à atténuer ces risques.

Risque n° 2 : délégation de la confiance

Dans de nombreux cas, les agents agissent pour le compte d’un utilisateur. Par exemple, connecter ChatGPT à Notion permettra au chat d’accéder à vos données dans Notion et de les lire, conformément à vos autorisations et aux champs d’application que vous lui avez accordés.

This infographic compares user-managed consent with admin-managed authorization for cross app access. * Image générée avec Gemini

Veuillez noter que, dans certains cas, l’utilisateur final est responsable du processus de consentement. Cela signifie qu’un collaborateur peut décider lui-même des privilèges et de l’accès que l’application A a à l’application B en son nom. C’est une décision que l’administrateur préférerait prendre.

Ces risques peuvent être évités en bloquant les flux de consentement des utilisateurs au sein des ressources stratégiques et en gérant les connexions app-to-app. Okta Cross App Access (XAA) résout précisément ce problème. Vous pouvez en savoir plus ici.

Risque n° 3 : augmentation de l’utilisation de secrets à longue durée de vie

Les cas d’usage de l’IA peuvent entraîner une utilisation accrue des secrets à longue durée de vie. Cela pourrait être nécessaire pour permettre l’appel de fonctions et l’intégration avec d’autres services. Cela peut se produire lors du téléchargement d’un token API pour se connecter à un serveur MCP ou lors du copier-coller des identifiants pour connecter un générateur d’agents à une autre application SaaS.

A diagram illustrates the high-risk lifecycle of long-lived secrets, starting from an AI agent builder to an MCP server. * Image générée avec Gemini

Une mauvaise gestion de ces secrets peut augmenter le risque de fuite de secrets. Les infostealers, tels que « Shai Hulud », trouvent et dérobent les secrets en texte ordinaire qui sont mal gérés. Pour atténuer ces risques, vous devez d’abord gérer les secrets avec des solutions PAM comme OPA. De plus, privilégiez l’utilisation de tokens éphémères (tels qu’OAuth).

Conclusion

L’IA agentique exige que nous prêtions attention aux anciens et nouveaux risques : le manque de visibilité, la gestion des accès app-to-app et la fuite de secrets. Les équipes sécurité doivent rapidement obtenir une visibilité sur la posture d’IA agentique de leur entreprise. Essayez Okta ISPM pour obtenir plus de visibilité et d’informations sur vos identités humaines et non humaines.

Continuez votre parcours dans l‘univers de l’identité