Saison 1, 2 épisode

Que se passe-t-il lorsqu'un agent d'IA bien intentionné devient incontrôlable ?

Dans le podcast Identity Decoded, Roy et Rob discutent avec Susanne Senoff, RSSI chez Conga, pour aborder une question cruciale pour tous les responsables de la sécurité : que faire lorsque les agents déployés mettent à rude épreuve vos contrôles de sécurité ? Susanne explique que la clé pour sécuriser les agents d’IA est de les traiter comme des adolescents et partage l’histoire d’un agent initialement bien intentionné qui a mal tourné au sein de son entreprise. Principaux points à retenir :

  • Pourquoi l'intention, le comportement et le contexte — et non un blocage systématique par défaut — doivent façonner la stratégie de sécurité alors que les NHI et les agents d'IA font exploser le nombre d'identités dans votre organisation ?
  • Pourquoi la gestion des identités et des accès (IAM) doit être intégrée dès maintenant à la stratégie de chaque RSSI, et non plus tard.
  • L'expression « l'identité est le nouveau périmètre » a beau être un cliché éculé, elle reflète pourtant la réalité sous-jacente et nous permet d'appréhender au mieux la surface d'attaque croissante.

Susanne Senoff 01:00:00.000
Il faut vraiment commencer à réfléchir à l'entreprise minimale viable. C'est comme ça qu'on a commencé. La résilience, c'est se demander quels sont les processus métier qui doivent être opérationnels, les systèmes qui les prennent en charge et les données indispensables. C'est comme ça qu'on aborde la production.

Roy Akerman 01:00:12.240
Suzanne Sarnoff est la directrice de la stratégie chez Kona et conseillère en stratégie chez Pros.

Rob Ainscough 01:00:17.040
Suzanne apporte une expérience directe de ce qui se passe lorsqu'un agent soumet nos systèmes de sécurité traditionnels à des tests de résistance.

Susanne Senoff 01:00:23.400
L'avenir est à l'IA. Nous devons partir du principe que l'agent IA tentera d'y accéder. De la même manière qu'on analyse les acteurs malveillants, l'agent sera simplement plus rapide.

Roy Akerman 01:00:33.560
Nous nous penchons sur l'une des questions les plus importantes du moment : comment les entreprises peuvent-elles sécuriser leurs agents d'IA ?

Susanne Senoff 01:00:40.320
Vous devez avoir des ingénieurs en sécurité des identités. C'est à vous qu'il incombe de définir les normes et de vérifier que la gestion des identités et des accès (IAM) fonctionne correctement. Si ce n'est pas encore le cas, faites-le sans tarder.

Roy Akerman 01:00:50.480
L'identité n'est pas seulement un problème opérationnel, c'est aussi un problème de sécurité. Et la plupart des équipes s'y attellent en temps réel.

Rob Ainscough 01:00:57.240
Bienvenue dans Identity Decoded, le podcast où nous décryptons la sécurité de l'identité. Des conversations franches sur les acteurs du secteur. Nous construisons, corrigeons et repensons la sécurité de l'identité de l'intérieur.

Roy Akerman 01:01:09.260
Je suis Roy Ackerman.

Rob Ainscough 01:01:10.700
Et je suis Rob Ainscough.

Roy Akerman 01:01:11.980
Plongeons dedans.

Rob Ainscough 01:01:13.060
Faisons le.

Roy Akerman 01:01:19.620
On a souvent l'impression qu'il faut comprendre ce qui se passe sur le réseau, mais vu la nature des agents d'IA qui gèrent, je ne sais pas, 70 % du trafic aujourd'hui, voire 50 %, il est vraiment très difficile de distinguer ce qui relève de l'humain de ce qui ne relève pas du non-humain. L'autre jour, tu m'as justement raconté une anecdote intéressante. Serait-il possible que tu la partages avec nos auditeurs ?

Susanne Senoff 01:01:40.220
Oh, absolument. Je pense que pour tous ceux qui travaillent dans des entreprises fortement axées sur l'IA, notre stratégie de sécurité repose en grande partie sur ce principe. Tiens. Donc, voilà ce que cet agent allait faire. À l'époque, quand les agents sont apparus, on était tous enthousiastes. On se disait : « Ça va nous révolutionner ! » Et on pensait bien gérer l'inventaire, s'assurer d'avoir les bons produits. Un jour, mon équipe de sécurité a reçu une alerte de notre fournisseur de sécurité cloud : « Attention, un script de proxy inverse a été exécuté lors d'une extraction de mémoire sur l'une de vos bases de données les plus importantes. » On s'est dit : « Mince ! » Heureusement qu'on avait reçu l'alerte. Et puis, par chance, un des ingénieurs avec qui on travaillait pour analyser l'incident a remarqué que ces scripts ressemblaient vraiment à ce qu'un agent d'IA pourrait écrire. Nous avons donc pu remonter jusqu'à l'ordinateur portable de l'administratrice de cette base de données. Elle a expliqué : « Ah oui, je faisais juste une vérification de l'état du système. » En fait, l'agent échouait à cette vérification et, refusant d'échouer, il se comportait comme un acteur malveillant.

Rob Ainscough 01:02:53.360
Et c'était une utilisation totalement autorisée d'un produit d'IA que vous utilisez. Donc tout est légal ? Oui, mais l'activité ? Pas vraiment.

Roy Akerman 01:03:01.470
Beaucoup. Suzanne, tu sais, l'identité est le nouveau périmètre de sécurité. On le voit partout, n'est-ce pas ? Et parfois, on a l'impression que ça nous freine, qu'on reproduit les mêmes erreurs qu'avec la sécurité réseau.

Susanne Senoff 01:03:12.230
Je trouve le concept d'identité comme nouveau périmètre de sécurité assez absurde. C'est comme si le service marketing d'une entreprise spécialisée dans l'identité s'était dit : « Si on lance ça, les gens vont se l'approprier et on pourra vendre plus de choses. » Quand j'ai commencé dans la sécurité, on parlait surtout de « fossés ». Et il fallait protéger ces fossés avec la sécurité du réseau. J'ai l'impression qu'on part du principe que si on gère correctement les identités, on aura de nouveaux fossés. Et je pense que c'est vraiment dommageable.

Roy Akerman 01:03:36.510
Donc, vous détestez cette idée, c'est ça ? Oh oui. Et ce cliché, Rob, on en a beaucoup parlé avant l'émission. Qu'en pensez-vous ?

Rob Ainscough 01:03:45.070
Je ne suis pas tout à fait d'accord. J'interprète cette déclaration différemment. C'est un argument marketing, et c'est le plus important à retenir. C'est un argument marketing, tout simplement. Mais selon moi, ce que cela signifie, c'est que nous revenons à l'identité comme première ligne de défense, l'élément le plus important pour sécuriser nos entreprises. Je ne vois pas cela comme une déclaration sur la construction d'un château fort. Je pense que le périmètre est omniprésent et qu'il s'exprime à travers l'identité. Et lorsque je discute d'identité avec des entreprises partout en Europe, beaucoup d'entre elles sont extrêmement ouvertes, n'est-ce pas ? Il y a une réelle opportunité pour les entreprises d'explorer ces différentes facettes de l'identité. Et je pense même que pour certaines d'entre elles, même si l'on investit dans une protection minimale en pensant que ce sera mieux que leur situation actuelle, ce n'est pas la solution miracle, mais c'est certainement un début.

Susanne Senoff 01:04:31.370
Il faut vraiment commencer à réfléchir à ce qu'est une entreprise viable minimale. C'est comme ça qu'on a commencé. La résilience, c'est se demander quels sont les processus métier qui doivent être mis en place, les systèmes qui les prennent en charge et les données qui doivent être disponibles. C'est comme ça qu'on aborde la production.

Roy Akerman 01:04:44.210
Du point de vue de la sécurité, l'idée est de déclencher des mécanismes de détection dès qu'un problème survient. Or, à ce stade, il est impossible de comprendre ou de définir précisément la nature du problème. Quelle est l'identité à protéger ? Quel est l'acteur ? Est-ce un acteur stable ? Comment structurer cela ? Obtenir de la visibilité, découvrir, écrire, détecter, répondre, corriger, récupérer. Et c'est ainsi que se met en place cette boucle de rétroaction.

Susanne Senoff 01:05:11.150
Vous travaillez pour Nest.

Roy Akerman 01:05:13.630
Oh, je comprends et j'apprécie le cadre. Cependant, je pense que nous sommes dans un monde différent aujourd'hui. C'est un peu comme si tout s'effondrait, et que nous allions devoir tout faire ensemble. Et où cela se mêle-t-il à l'authentification ? Où cela se mêle-t-il aux pratiques de gestion des identités et des accès (IAM) ?

Rob Ainscough 01:05:28.430
Je trouve très intéressant de revenir à cette idée d'entreprise minimale viable. Quand je parle d'identité visuelle avec les entreprises, je constate souvent une focalisation sur le niveau zéro. Elles investissent énormément d'efforts dans la création de niveaux, c'est excellent, bravo, c'est important. Mais qu'en est-il du fonctionnement de l'entreprise ? Si vous vous retrouvez sans applications métier, mais avec le niveau zéro, est-ce que votre entreprise serait vraiment prête à payer pour cela ? C'est une priorité très courante en matière d'identité visuelle, qui découle souvent de la question : « Est-ce que je comprends vraiment ce qui est important pour mon entreprise ? »

Susanne Senoff 01:06:04.450
Eh bien, je pense aussi que vous soulevez un point très important : cette approche cloisonnée, centrée sur certains aspects. Nous aussi, nous l'envisageons sous l'angle de l'identité. C'est comme se demander : devons-nous nous soucier davantage des utilisateurs, des non-humains ou des agents ? Et quels humains et quels agents ? Il faut trouver le lien, comprendre comment tout cela s'articule. Et je pense que parfois, cet aspect est négligé.

Roy Akerman 01:06:26.690
On parle en quelque sorte d'un monde sans périmètre de sécurité. Désolé, Rob, mais deuxièmement, les privilèges de base peuvent être utilisés à des fins malveillantes, ou du moins présumées. Comment mettre en place un système permettant de contrôler ces agents et d'empêcher leur adoption ? Je veux dire, il y en a des millions dans votre organisation, et probablement aussi dans la nôtre. Je n'ose même pas imaginer.

Susanne Senoff 01:06:46.050
Je ne pense pas que nous voulions freiner leur adoption. L'avenir, c'est l'IA. Il faut en revenir à l'essentiel : savoir ce que l'on cherche à protéger et mettre en place les mesures nécessaires. Nous devons aussi partir du principe que l'agent IA tentera d'y accéder de la même manière que nous le faisons pour les acteurs malveillants, sauf qu'il sera plus rapide. Et, vous savez, nous ne verrons peut-être pas toujours une menace arriver comme nous le faisions auparavant. C'est donc plutôt amusant, un problème stimulant à résoudre. J'ai une fille de 15 ans et je vois les agents comme si c'était elle. Je pense sincèrement avoir fait un travail formidable avec mon mari et moi en élevant cet être humain exceptionnel. Elle a reçu toutes les bonnes instructions, toute la formation nécessaire, tout le cadre adéquat, et tout va bien. Elle a maintenant 15 ans. Elle s'apprête à découvrir le monde. Tu sais, dans deux mois, elle aura son permis de conduire. Elle aura donc une identité. Formidable. C'est vrai. Mais maintenant, je dois savoir quels sont les organismes qui pourront la localiser. Au fait, elle porte un traceur GPS, ça fait partie du dispositif.

Roy Akerman 01:07:50.790
Elle connaît.

Susanne Senoff 01:07:53.390
De son point de vue. Mais bon, vous savez, aux États-Unis, il faut avoir 21 ans pour entrer dans un bar. Donc je suis presque sûr qu'elle ne pourra pas y entrer. Les permis de conduire sont extrêmement fiables. C'est très difficile de les falsifier. Et puis, on sait aussi qu'il y a des mécanismes de contrôle comportemental. Si elle se met à zigzaguer entre les voitures sur l'autoroute, des caméras vont la filmer et des policiers vont l'arrêter. Alors, quand on conçoit la sécurité au sein d'une organisation, il faut penser comme à une adolescente de 15 ans qui fait ce qu'elle veut.

Roy Akerman 01:08:25.140
Une adolescente de 15 ans imprévisible. Ou quelque chose comme ça. Oui, je comprends. Pour moi, c'est vraiment difficile d'accepter qu'elle ait le droit de conduire, n'est-ce pas ? Qu'elle ait le droit de dépenser de l'argent. N'est-ce pas ? Il y a des domaines où ces privilèges peuvent mal tourner. Si nous parlons à un agent en ce moment, comme ceci : un contrôle d'intégrité ou un proxy inverse qui assure une capacité réseau constante pour l'agent, ou une connectivité, le même cadre de privilèges s'applique. Peut-on encore décrire le monde avec une liste prescriptive, je ne sais pas, de ceci ? Ce que vous pouvez faire dans ceci, ce que vous pouvez faire. Avons-nous le langage pour mettre en œuvre les contrôles aux bons endroits ?

Susanne Senoff 01:09:07.400
Vous savez, avant, l'identité était très unidimensionnelle et superficielle. Puis, j'ai vu la transition vers une identité non humaine, générée par une IA. Et ce n'est pas suffisant. Car maintenant, l'identité s'étend pour inclure non seulement cette dimension bidimensionnelle, mais aussi l'intention et le comportement. On ne peut donc pas se contenter d'un seul aspect, il faut considérer la combinaison des deux.

Roy Akerman 01:09:30.040
Et si l'on se concentre davantage sur l'analyse comportementale, quelles informations nous faudrait-il connaître pour pouvoir contrôler, grâce à ce capteur, ce qui nous permet de comprendre l'activité en cours ? Il ne s'agit pas simplement de déceler une intention malveillante. Comment pouvons-nous le constater ? C'est intéressant. J'ai l'impression que ce domaine nous offre l'opportunité de revenir à l'évolution constante de la sécurité. D'abord, nous détectons toutes les activités suspectes, puis nous essayons de mettre en place des mécanismes pour en prévenir certaines, avant même que l'attaque ne se produise. Mais nous nous retrouvons alors avec un équilibre précaire entre des contrôles que nous n'appliquons pas toujours au bon moment, ce qui nous oblige à détecter et à acheter une alerte que nous aurions pu éviter.

Rob Ainscough 01:10:14.220
Ce qui est intéressant, je crois, c'est que certains leviers sur lesquels nous nous sommes peut-être appuyés par le passé, comme la détection et la réponse ou la correction des vulnérabilités, sont de plus en plus difficiles à utiliser. La marge de manœuvre pour les utiliser comme principaux mécanismes de contrôle est très réduite et risque de disparaître avec le temps. On en revient donc à l'identité comme pilier fondamental et on se demande : que devons-nous faire différemment ? C'est bien beau de dire que l'intention est essentielle, mais qu'est-ce que cela signifie concrètement ? Que devons-nous faire différemment ? Qu'est-ce que cela implique pour nous ? C'est un défi de taille à relever. Il faut repenser entièrement le problème. Il ne s'agit pas de gouvernance, de remplir un formulaire ou d'obtenir une approbation trop rapidement. Alors, que devons-nous faire différemment ? Voilà ma principale préoccupation.

Roy Akerman 01:11:04.880
Si ce jour-là vous êtes assis dans la salle SOC et que vous voyez en direct l'alerte provenant du proxy inverse du fournisseur de cloud, qu'est-ce qui vous fera décider de l'autoriser ou de la bloquer ?

Susanne Senoff 01:11:21.040
Voilà le truc. Ça dépend. Vous savez, et c'est ce qui est en train de changer, je crois. On sait tous depuis longtemps que si votre SoC n'est pas intégré à votre activité, si vous n'avez pas le contexte immédiatement disponible, on n'a plus le temps d'appeler un ingénieur, de créer un ticket et de demander : « Hé, c'est normal ? Est-ce que ça vous affecte ? » On doit avoir des avis presque prédéfinis sur la nature malveillante ou non de l'activité. Du coup, comme dans l'exemple que je vous ai donné, on l'a désactivée. Ça ressemblait à une action d'un acteur malveillant. On l'a désactivée.

Roy Akerman 01:11:50.600
Et avant de comprendre.

Susanne Senoff 01:11:51.880
Avant de comprendre, car cela ressemblait à une action menaçante. Et je dois vous dire que le produit, la direction, ils ont trouvé ça génial, une excellente idée.

Rob Ainscough 01:12:00.420
Et je pense que cela engendre probablement cette réticence de la sécurité à interférer avec les activités de l'entreprise, à prendre des décisions difficiles et à dire : « Je ne laisserai pas cela se produire. » Parce que nous essayons de faire en sorte que l'entreprise fonctionne correctement. Nous ne voulons pas la freiner. Mais je pense qu'en abordant les risques d'un point de vue authentique, nous pouvons peut-être être un peu plus proactifs et dire : « Voici ce que nous tolérerons et voici ce que nous ne tolérerons pas pour les choses qui nous tiennent vraiment à cœur. » Alors, peut-être entrons-nous dans une nouvelle ère en termes d'affirmation de nos capacités et des limites que nous imposons à l'entreprise, en disant : « Écoutez, c'est nouveau, n'est-ce pas ? C'est nouveau. »

Roy Akerman 01:12:37.380
Je pense qu'à terme, nous devrons mettre en place un mécanisme permettant l'émergence de ces nouveautés et de ces nouveaux comportements, sans blocage par défaut. Si nous observons une activité potentiellement exploitable par un pirate, l'intention est un point intéressant, un sujet qui fait actuellement débat. On parle beaucoup d'intention, de pare-feu, de protection, etc. Mais si l'intention consiste en un contrôle d'intégrité, et que cet agent est piloté depuis un ordinateur portable appartenant à une personne de confiance dont l'identité a été vérifiée, le déclencheur de blocage serait légèrement différent, ou le comportement resterait le même. C'est là toute la question : faut-il confier ces décisions à des agents afin d'affiner notre analyse de l'incertitude ? Qui a fait quoi et pourquoi ? Quel est le contexte précis, à la fraction de seconde près, avant d'autoriser ou non le trafic ?

Susanne Senoff 01:13:34.290
Oui. Et c'est ce que font vraiment les fournisseurs de sécurité cloud visionnaires. C'est leur approche. Ils intègrent immédiatement le contexte et comprennent qu'ils ne peuvent pas se contenter de signaler la découverte d'une faille. Je voulais revenir sur un point que vous avez soulevé concernant la rapidité. La Cloud Security Alliance a récemment publié un document en réaction aux affaires Mythos et Glassing, contenant un graphique qui m'a vraiment impressionné. Je l'ai partagé avec toute mon équipe. Il indiquait qu'en 2018, le délai entre la découverte et l'exploitation des vulnérabilités était d'environ 50 ou 60 jours. En 2026, il serait de 20 heures. Une progression exponentielle, vous savez. Et je pense qu'avec l'IA, ce délai se réduira à quelques minutes.

Roy Akerman 01:14:19.150
Qu'est-ce que cela signifie pour nous, les gens ? Je veux dire, nous devons nous préparer. Nous devons faire partie de l'histoire. Mais que peut faire notre public concrètement différemment, par exemple lundi matin ? Je dois proposer une nouvelle initiative qui parlera à mon RSSI et à l'équipe. Comment pouvons-nous nous impliquer ? Personnellement, je pense sans cesse aux privilèges, à des choses qu'on ne peut pas dire. Oui, il a le privilège de faire ça. Donc, d'accord. Parce qu'on ne sait pas qui c'est. Et on ne connaît pas les privilèges. Vous voyez, tout comme l'effet, ou du moins une partie de l'effet, on ne sait pas où cela mène. Il faut donc construire un nouveau cadre pour protéger cela. La gestion des identités et des accès (IAM) devrait donc être davantage axée sur le comportement, davantage sur la prise de décision en temps réel et moins sur l'administration. Il ne s'agit pas de se dire : « Je vais mettre en place le contrôle et prier pour que ça marche. » D'accord. C'est autre chose. Euh, et Cecil devrait aussi inviter IAM à cette fête. D'accord. Et tu devrais t'asseoir là. C'est comme… Hmm. Genre, est-ce que tu as laissé faire ça ? Euh, qu'est-ce que ça veut dire ? Où est-ce que ça peut aller ?

Rob Ainscough 01:15:23.810
C'est ce qui compte vraiment pour les entreprises, n'est-ce pas ? Pour revenir à notre sujet, nous avons parlé de ce qui est important pour l'entreprise et de ce que je fais pour le protéger. Et je pense que c'est là toute la différence. Et pour moi, c'est logique. Ça ne l'est peut-être pas pour tout le monde, mais il y a une différence entre protéger les identités pour protéger les choses et protéger les choses grâce à l'identité. C'est vrai. Et c'est une différence de taille quand on y pense. Qu'est-ce qui est vraiment important et comment vais-je utiliser ce levier d'identité que représentent le comportement, l'intention et le contexte pour prendre les décisions concernant ce qui est approprié en termes de risque et ce qui ne l'est pas ?

Roy Akerman 01:15:57.890
Pour répondre à votre question, quelles sont les compétences que vous attendez de la nouvelle génération de vos collaborateurs IAM ?

Susanne Senoff 01:16:04.310
Tu te souviens, on a parlé de vitesse, n'est-ce pas ? La capacité humaine à analyser les choses est limitée. Tu parlais aussi d'agents d'IA qui se protègent entre eux, c'est ça ? Je ne me souviens plus où j'ai entendu ça, mais la théorie veut que pendant les deux prochaines années, les IA malveillantes – cette théorie du complot prend tout son sens – aient l'avantage. Je ne sais pas qui a inventé cette durée de deux ans, ni d'où ça vient. Mais voilà, au bout de deux ans, comme par magie, les IA malveillantes reprennent le contrôle. Et je suis convaincu qu'elles y parviendront. On va arriver à un monde où nos agents d'IA se déplaceront à cette vitesse et, même s'ils bloquent des informations, il leur faudra peut-être une fraction de seconde pour comprendre le contexte.

Roy Akerman 01:16:49.830
Il faut donc concevoir une unité IAM dont environ 50 % seraient des agents d'IA chargés de vérifier chaque transaction, à chaque milliseconde, avant de la valider. Je suis persuadé que nous aurons besoin de nouveaux contrôles, différents et déployables en temps réel. Mais qu'entend-on de ces nouveaux fournisseurs ? Qui sont-ils ? Comment envisagent-ils ce secteur ?

Susanne Senoff 01:17:11.250
Je ne pense pas que les fournisseurs aient encore rattrapé leur retard. Il y a comme un sentiment général de nécessité de trouver une solution. Qu'est-ce qu'un avantage concurrentiel durable ? Dans certains cas, j'ai entendu dire que ce n'est plus la technologie qui compte, mais l'exécution, le marketing et, surtout, la capacité à devancer le marché. C'est une théorie. Une autre théorie suggère que l'on va assister à une situation similaire à celle des débuts du SaaS. Il y a quelques années, on se demandait : « Pourquoi acheter quoi que ce soit ? On peut le faire soi-même ! » Mais personne ne l'a fait, faute de développeurs dans son équipe. On avait des opérateurs, des spécialistes de la défense, des experts en gestion des risques. Alors, je ne sais pas encore. Je pense qu'on est en train de le découvrir.

Roy Akerman 01:17:49.330
Imaginons que demain vous reveniez dans le monde de la gestion des identités et des accès (IAM) et que vous deviez reconstruire une équipe, ou plutôt relancer une équipe d'opérateurs et de responsables IAM. Que devriez-vous faire différemment pour gérer les agents prétendument fautifs ? Comment relever ces défis et gagner en flexibilité ?

Rob Ainscough 01:18:11.790
Excellente question. C'est une grande question, Roy. Une très grande question, je crois.

Roy Akerman 01:18:15.470
Ayez de grandes attentes quant à la réponse. Sortez des sentiers battus.

Rob Ainscough 01:18:18.870
Revoyez vos attentes à la baisse. Pour moi, tout se résume à revenir aux fondamentaux dont nous avons déjà parlé. Depuis RSA, un discours important s'est développé, notamment autour de l'importance de maîtriser les fondamentaux, d'assurer la certitude et de garantir une couverture optimale des éléments essentiels. Qu'il s'agisse du contexte comportemental ou de règles strictes concernant ce qui compte vraiment et ce qui est autorisé ou non en matière d'identité, c'est un excellent point de départ. Car il faut bien comprendre que nous ne pouvons pas résoudre tous les problèmes du jour au lendemain. C'est un défi de taille. L'entreprise est si vaste et si complexe techniquement qu'il est impossible de trouver une solution miracle. Il est donc indispensable de revenir aux fondamentaux, à ce qui est vraiment important pour votre activité, et de pouvoir mesurer vos réussites. C'est, à mon avis, la clé du succès. Et souvent, il y a un manque de clarté quant à notre capacité à expliquer les contrôles mis en place, leurs conséquences pour l'entreprise et les compromis que nous faisons. En effet, si je constate un risque élevé pour cette base de données critique, je ne le permettrai pas.

Roy Akerman 01:19:24.580
Et je pense que pour notre public, si l'on cherche à décrypter cette discussion, il faut se demander, du point de vue de la gestion des identités et des accès (IAM), quels sont les contrôles ? Quels sont les déclencheurs qui permettent de les modifier, de les utiliser, et avec lesquels nous devons expérimenter et évoluer dans ce nouveau contexte ? Nous ne pouvons plus nous contenter de suivre le processus de construction, ni de passer par les phases d'administration pour tout configurer. Nous devons agir instantanément. Nous devons pouvoir dire oui ou non en une fraction de seconde.

Rob Ainscough 01:19:55.700
Cela va devenir la capacité clé. Je pense qu'en attendant, la gouvernance est très importante. Mais sera-t-elle vraiment efficace au moment opportun ? C'est la vraie question. Et en abordant ce point, cette application en temps réel, la mise en place de ces garde-fous et règles, je pense que cela deviendra l'objectif principal des équipes en charge de l'identité. Il ne s'agira plus seulement de gérer une entreprise ou de permettre aux nouveaux utilisateurs d'être opérationnels. Nous devons simplement bien faire les choses. Cela reste important, mais cela va au-delà et englobe désormais la sécurité.

Roy Akerman 01:20:23.520
Les RSSI devront peut-être faire preuve de beaucoup plus de tolérance envers les intervenants extérieurs, notamment ceux qui s'immiscent dans l'architecture de sécurité.

Susanne Senoff 01:20:31.560
Je ne pense pas vraiment que ce soit une fonction externe. Certes, la gestion des identités et des accès (IAM) peut parfois être assurée par l'entreprise elle-même, mais si vous n'en disposez pas déjà en tant que RSSI, vous devez faire appel à des ingénieurs ou des architectes spécialisés en sécurité des identités. En fait, c'est à vous de définir les normes et de vérifier que l'IAM fonctionne correctement. Si ce n'est pas votre cas, il est temps d'y remédier.

Roy Akerman 01:20:53.600
Et en mode crise.

Susanne Senoff 01:20:54.760
Ah oui. Absolument. Je veux dire, ça aurait dû se faire il y a au moins trois ans.

Roy Akerman 01:20:59.500
Je pense que Rob était sincère dans la réponse qu'il a donnée pour lancer notre dernière séance, c'est-à-dire les questions brûlantes.

Rob Ainscough 01:21:06.620
Questions rapides. Bien sûr. Nous en discutons avec chaque invité. Nous allons donc aborder un mythe, une pratique erronée, une vérité incontestable et un phénomène de mode. Le premier est un mythe. Quel est un mythe lié à l'identité ou à la sécurité ?

Susanne Senoff 01:21:20.180
Un mythe relatif à la sécurité de l'identité affirme que les identités non humaines suivent des processus complètement différents de ceux des identités humaines.

Roy Akerman 01:21:28.260
C'est intéressant. Il y a un véritable engouement. Les gens sont encore en train de s'en imprégner. On observe une forte présence d'identités non humaines. Et certains vendeurs affirment qu'il faut procéder autrement, mais ils prétendent revendiquer autre chose.

Susanne Senoff 01:21:40.700
Oui, je dis bien que ce n'est pas le cas pour tous. Soyons honnêtes. Il y a des différences, certes, mais l'idée est de les découvrir, n'est-ce pas ? Il faut déterminer quels sont leurs privilèges. Ils doivent être identifiés dans l'inventaire. Il faut savoir à qui ils appartiennent. Il faut connaître leurs privilèges pour éviter les abus, et il faut pouvoir les désactiver.

Rob Ainscough 01:22:06.520
Je dois dire que je suis d'accord avec vous sur ce point. Je pense que la différence n'est pas aussi importante qu'on veut bien le faire croire. Il y a un certain chevauchement dans nos besoins. En effet. De quelles capacités avons-nous besoin pour tout cela ? Je pense qu'il y a un chevauchement évident dont on ne parle pas. Très bien. Deuxième point : les erreurs de pratique. Quelle est l'erreur principale que commettent les dirigeants ? Je suppose qu'il s'agit des responsables de l'identité ou de la sécurité.

Susanne Senoff 01:22:32.040
On se trompe tellement souvent. Par où commencer ? Par où voulez-vous que je commence ? Je pense que l'erreur fréquente des dirigeants est de considérer le problème comme purement technique. Or, je constate qu'ils sont très efficaces. Les responsables de la sécurité sont ceux qui ont compris comment influencer et collaborer avec l'ensemble de l'entreprise. C'est une compétence qui se développe. Parfois, on l'a naturellement, mais c'est toujours remarquable et il faut la cultiver. C'est pourquoi je pense que nous avons parfois tort de croire que nous ne pouvons résoudre ce problème que d'un point de vue technique.

Rob Ainscough 01:23:13.340
La technologie est importante, mais elle ne suffit pas.

Susanne Senoff 01:23:15.340
Non. Et surtout lorsqu'on met en œuvre une technologie sans processus sous-jacent, c'est comme si ce n'était qu'un outil et, dans ce cas, il ne fonctionne pas aussi bien qu'il le devrait.

Rob Ainscough 01:23:22.820
Dans mon ancienne entreprise, avec ses 400 000 employés, je me disais toujours que gérer une telle situation s'apparentait davantage à la gestion d'un petit pays qu'à celle d'une entreprise avec tous ces employés de cultures différentes : magasins, entrepôts, bureaux… des gens de tous horizons, avec des exigences variées. Il fallait aborder le problème comme une problématique humaine, n'est-ce pas ? Et il s'agissait de le faire de la bonne manière.

Roy Akerman 01:23:40.500
Oui. Et bien sûr, du point de vue de la sécurité, ou plutôt du point de vue du piratage. Les pirates informatiques ne cherchent pas à casser le système. Ils cherchent à s'introduire dans le processus, à voler de l'argent, à voler des données. Donc, si vous ne comprenez pas ça, eh bien, vous passez à côté de quelque chose. Oui.

Rob Ainscough 01:23:53.540
Troisième question. Une vérité difficile. Quelle est une vérité difficile à accepter ?

Susanne Senoff 01:23:58.260
Pour en revenir à mon enfant de 15 ans, je pense que la sécurité ressemble beaucoup à l'éducation des enfants. Autrement dit, chaque fois que je crois avoir trouvé la solution et que je sais ce que je fais, un nouvel élément surgit.

Roy Akerman 01:24:09.170
Quel est le terme ou le phénomène le plus surmédiatisé que vous entendez en ce moment ?

Susanne Senoff 01:24:15.130
Ah, vous voulez dire que l'identité fait partie de votre périmètre. Oui, je pense toujours qu'il s'agit d'une confiance zéro. C'est un problème récurrent. Et les principes de la confiance zéro sont vraiment excellents. Vous savez, cependant, la confiance zéro n'existe pas. C'est plutôt une question de confiance explicite, et de bien comprendre à quels niveaux nous faisons confiance. Comment établissons-nous cette confiance réciproque ?

Roy Akerman 01:24:42.370
J'ai compris. Donc, la prochaine fois qu'un vendeur vous contacte, évitez d'indiquer « confiance zéro » dans l'objet.

Rob Ainscough 01:24:46.610
Pour revenir à ce dont nous avons parlé, nous avons abordé plusieurs points. Nous avons notamment parlé de génétique, un sujet que nous devions évidemment approfondir. Nous avons aussi évoqué ce qui est vraiment important pour les entreprises. S'il y a un message clé à retenir pour nos téléspectateurs concernant l'identité et les sujets abordés, quel serait-il ?

Susanne Senoff 01:25:06.430
Ce que je recommande, c'est que si votre équipe ne réfléchit pas déjà à la manière d'utiliser l'IA, et si vous n'êtes pas en train d'examiner vos compétences et de réfléchir à la composition future de votre équipe, vous devriez commencer à le faire maintenant.

Roy Akerman 01:25:22.950
Beaucoup de gens restent fidèles à cette idée et attendent de voir ce qui va se passer.

Rob Ainscough 01:25:27.430
Merci beaucoup de vous être joint à nous. Ce fut une excellente conversation. J'ai adoré.

Rob Ainscough 01:25:32.270
Et merci d'être venu jusqu'à Houston pour avoir cette conversation.

Roy Akerman 01:25:38.750
C'est super. Merci.

Rob Ainscough 01:25:40.270
C'est tout pour cet épisode d'Identity Decoded.

Roy Akerman 01:25:42.830
Si cette conversation a changé votre perception de la sécurité de l'identité, n'hésitez pas à la partager avec une personne confrontée aux mêmes difficultés.

Rob Ainscough 01:25:49.110
Et n'oubliez pas de suivre l'émission pour ne rien manquer de la suite.

Identité décodée

avec Roy Akerman et Rob Ainscough

Abonnez-vous pour ne jamais manquer un nouvel épisode.