Imaginez un scénario où votre système est compromis sans qu’aucune règle de sécurité ne soit violée. Un agent logiciel lit un dossier client, le résume et l’envoie à une adresse externe. Chaque action est autorisée individuellement. Pourtant, c’est la combinaison de ces actions qui constitue la faille.
Cette menace insidieuse, que j’appelle désormais « l’agent autorisé », représente le nouveau front de la cybersécurité. Contrairement aux intrusions traditionnelles, elle ne ressemble pas à une violation classique. Les outils de sécurité conçus pour les workflows humains sont impuissants face à ces séquences automatisées qui échappent aux contrôles fragmentés.
Le problème des autorisations par étapes
Pendant des décennies, la sécurité informatique s’est concentrée sur deux questions : qui peut entrer ? Quelles données peuvent sortir ? Les systèmes d’identité et de prévention des fuites de données ont répondu à ces interrogations dans un monde où les utilisateurs étaient des humains et les données des fichiers. Mais avec l’avènement des agents IA, ce paradigme est obsolète.
Un agent n’est ni un utilisateur ni un fichier. C’est une entité autorisée par un jeton API à agir en votre nom. Le danger ne réside pas dans une action clairement interdite, mais dans une série d’actions permises qui aboutissent à un résultat nuisible. C’est ce que l’on appelle le problème du « deputy confus » : un programme légitime est manipulé pour abuser de ses autorisations.
Quatre modes de défaillance critiques
En modélisant les menaces avant le déploiement, quatre scénarios reviennent systématiquement :
-
L’abus de chaîne d’outils : Chaque appel à un outil est sûr individuellement, mais leur combinaison crée une fonctionnalité non autorisée. Par exemple, un agent peut exfiltrer des données en enchaînant lecture de dossier, résumé et envoi d’email.
-
L’exploitation des chaînes de délégation : Un agent parent transmet ses autorisations à un enfant, lui donnant accès à des fonctionnalités non prévues.
-
L’évitement d’approbation : Un agent atteint un résultat critique par une voie non anticipée, contournant ainsi les contrôles humains.
-
L’opacité des audits : Même après une violation, les logs ne permettent pas de reconstituer l’enchaînement des actions.
Vers une gouvernance adaptée
La tentation est grande d’ajouter des couches de détection supplémentaires. Cependant, le vrai défi réside dans la gestion des autorisations. Il faut déplacer les décisions vers l’exécution, en temps réel, pour empêcher ces enchaînements malveillants.
Les entreprises doivent repenser leur approche de la sécurité pour intégrer ces nouveaux acteurs autonomes. La clé réside dans des contrôles dynamiques qui évaluent non seulement les actions individuelles, mais aussi leurs combinaisons potentielles.