Container-2.svg
Comment stopper les attaques basées sur l'IA :

Saison 1, 5 épisode

Au-delà du coffre-fort : pourquoi les agents d’IA nous obligent à repenser la gestion des accès privilégiés (PAM)

Des trois types d'identité (humains, non-humains et agents IA), un seul est véritablement non déterministe. Un humain est prévisible : Instagram peut deviner ce que vous allez acheter avant même que vous ne le fassiez, et votre calendrier peut m'indiquer quand vous prenez votre pause-café. Un compte de service est déterministe par conception : même serveur, même fenêtre, à chaque fois. Mais qu'en est-il d'un agent IA ? Comme le souligne Rohit Agnihotri, vice-président IAM chez Northwestern Mutual, « Si vous êtes absolument certain de ce que fait votre agent, vous n’avez peut-être pas d’agent. Vous avez peut-être simplement un script RPA très sophistiqué. »

Cette imprévisibilité explique précisément pourquoi le concept de « privilégié » est en train de s'effondrer. Chaque organisation le définit différemment, et avec un agent autonome, il est impossible de déterminer avec certitude ses actions et ses accès. Lorsqu'on ne peut contrôler l'identité ni les actions d'une personne, la gestion des identifiants en coffre-fort devient également inopérante. Le modèle basé uniquement sur le stockage en coffre-fort est obsolète, ce qui rend la gestion des identités et des accès (PAM) plus cruciale que jamais.

Dans cet épisode, Rohit se confie sans détour à Roy Akerman et Rob Ainscough, co-animateurs d'Identity Decoded, sur une vérité simple qu'il est difficile d'ignorer : plus un agent a d'autonomie, plus il faut mettre en place de contrôles.

À retenir:

  • Pourquoi la question « Quelles identités sont privilégiées ? » est-elle mal posée à l'ère de l'IA et de la domination des identités non humaines ?
  • Comprendre le principe d'incertitude d'identité et comment bâtir sa stratégie de gestion des risques en conséquence.
  • Pourquoi ce sont les résultats, et non les outils, qui devraient définir l'accès privilégié moderne, alors que la discipline est en constante évolution.

[00:00:00] Rohit Agnihotri :
Nous avons tous entendu des statistiques selon lesquelles les identités de machines seraient environ 82 fois plus nombreuses que les identités humaines. Il est indéniable qu'il y aurait beaucoup trop d'identités de machines à gérer. C'est un fait.

[00:00:12] Rob. A:
Rohit Agnihotri accompagne depuis près de vingt ans les organisations dans leur transformation identitaire. Fort d'une expérience allant de la conception et de la direction de programmes de gestion des identités et des accès (IAM) au conseil stratégique auprès des dirigeants, il a pu constater les enjeux liés au déploiement à grande échelle de l'identité et à sa reconnaissance.

[00:00:25] Rob. A:
Il est également le fondateur et l'animateur du podcast Identity Navigator, très écouté.

[00:00:30] Rohit Agnihotri :
Nous avons tous entendu parler de cette architecture de châteaux et de douves, puis de la définition du nouveau périmètre. Or, l'identité n'est pas ce nouveau périmètre. Elle a toujours constitué le plan de contrôle et de décision qui a évolué au-delà de l'architecture des châteaux et des douves.

[00:00:42] Roy A. :
Le terme « privilège » ne nous permet plus de répondre à cette question, ni même de maîtriser cette nouvelle réalité. L'identité n'est pas seulement un problème opérationnel, c'est aussi un problème de sécurité. Et la plupart des équipes s'adaptent en temps réel.

[00:00:56] Rob. A:
Voici le podcast où nous décryptons la notion de sécurité d'identité, en partageant des conversations franches sur les personnes qui construisent, corrigent et repensent la sécurité d'identité de l'intérieur.

[00:01:07] Roy A. :
Je suis Roy Akerman. Et

[00:01:08] Rob. A:
Je suis Rob Ainscough.

[00:01:09] Roy A. :
Plongeons-nous.

[00:01:10] Rob. A:
Faisons le.

[00:01:17] Rob. A:
Bienvenue à Rohit, le spécialiste de la quête d'identité, dans notre émission d'aujourd'hui. Nous sommes ravis de vous recevoir. C'est un grand honneur pour nous. Pour commencer, nous allons vous présenter brièvement notre parcours. Chacun a sa propre quête d'identité, et la vôtre est particulièrement intéressante. Serait-il possible que vous nous la partagiez ?

[00:01:34] Rohit Agnihotri :
Merci pour l'invitation. Je suis ravi d'être ici. Mon parcours identitaire est, honnêtement, moins mouvementé que celui de certains. Juste après mes études, j'ai trouvé un boulot. C'était un job sympa. Je développais des systèmes back-end, etc. Mais c'est vite devenu répétitif. J'aime coder, mais ensuite, un de mes aînés à la fac m'a proposé un salaire plus élevé pour travailler dans une startup.

[00:02:11] Rohit Agnihotri :
Et l'un de mes responsables techniques m'a montré comment implémenter l'authentification unique à l'aide d'un outil plus ancien appelé Oracle Identity Federation.

[00:02:19] Rob. A:
Oh wow

[00:02:19] Rohit Agnihotri :
Et l'authentification unique, pour moi à l'époque, c'était tout simplement magique, vous ne trouvez pas ? Utiliser mes identifiants d'entreprise pour me connecter à autre chose, sans même avoir à fournir mes mots de passe.

[00:02:29] Rohit Agnihotri :
C'est donc à partir de là que j'ai commencé à m'intéresser à la question de l'identité, et ensuite, vous savez, j'ai continué à l'explorer. Je m'en suis plutôt bien sorti, et puis, vous savez, j'ai commencé à y prendre goût quand les récompenses financières et les éloges ont commencé à affluer ; là, j'ai vraiment commencé à aimer la question de l'identité. Évidemment, c'est plus complexe, mais voilà, en gros, mon parcours vers l'identité.

[00:02:49] Rob. A:
On est passés directement à la question de l'identité, et à l'apprentissage de l'acceptation de soi. On faisait nos recherches. On réfléchissait aux sujets importants qu'on pourrait aborder dans ce podcast, à ceux que nos auditeurs aimeraient entendre. Et un sujet que vous avez évoqué dans un de vos podcasts récents a pris tout son sens : la gestion des accès privilégiés, n'est-ce pas ?

[00:03:07] Rob. A:
L'une des disciplines les plus intéressantes, et sans doute aussi les plus redoutées, dans le domaine de la gestion des identités. C'est en tout cas quelque chose que je redoutais moi-même lorsque je m'y suis attelé. Pourriez-vous nous expliquer brièvement ce qu'est la gestion des accès privilégiés ? Où en sommes-nous ? De quoi s'agit-il exactement ? Comment permettra-t-elle de relever les défis de demain ?

[00:03:24] Rohit Agnihotri :
Absolument, et je trouve que c'est un domaine vraiment fascinant en ce moment, non seulement parce que nous savons tous que ce système de sécurité détient les clés du pouvoir, et que nous stockons et empêchons son utilisation, mais surtout parce que l'évolution de ce domaine me fascine. Nous avons tous entendu parler de statistiques selon lesquelles les identités de machines surpasseront les identités humaines dans une proportion d'environ 82 pour 1 ou 144 pour 1, selon les études consultées.

[00:03:52] Rohit Agnihotri :
Mais il y a un fait indéniable : la gestion d’un nombre considérable d’identités de machines serait impossible. C’est un fait. Nous avons également constaté que le stockage de toutes ces informations d’identification n’est peut-être pas judicieux, car, premièrement, le coût des licences serait prohibitif, et deuxièmement, ces identités sont par nature très aléatoires. Si une machine est créée, fonctionne, puis disparaît, que stocke-t-on réellement ?

[00:04:19] Rohit Agnihotri :
Troisièmement, nous avons identifié les contrôles d'accès nécessaires pour toutes ces informations d'identification stockées. C'est une tâche fastidieuse qui engendre de nombreux avis négatifs et une mauvaise publicité pour l'équipe de gestion des identités et des accès. C'est pourquoi nous avons dû opter pour une solution plus sécurisée.

[00:04:40] Rohit Agnihotri :
Nous savons tous que ces identifiants et privilèges disponibles constituent potentiellement, sinon le vecteur d'attaque numéro un, du moins l'un des principaux vecteurs d'attaque en entreprise. Lorsqu'ils tentent de se déplacer verticalement, latéralement ou horizontalement, tous ces attaquants cherchent à exploiter un identifiant inutilisé pour ensuite procéder à une élévation de privilèges.

[00:05:06] Rohit Agnihotri :
Nous avons donc identifié plusieurs problèmes. Les contrôles d'accès pour un tel nombre d'identités ne sont pas viables. La gestion des licences sera extrêmement complexe. Les privilèges permanents ne conviennent pas, et chacun cherche une identité exploitable. C'est la voie que nous suivons, et nous en avons tous entendu parler.

[00:05:23] Rohit Agnihotri :
Ce n'est plus un concept nouveau. Mais tous les acteurs du secteur s'efforcent d'évoluer, d'abord du stockage en coffre-fort au flux temporel, puis idéalement du flux temporel à l'absence totale de privilèges permanents. Cela résoudrait une grande partie de nos problèmes. De plus, avec l'arrivée de l'IA agentielle, une nouvelle dimension s'ouvre à nous, car ce niveau de contrôle décisionnel est en train de se transformer.

[00:05:47] Rohit Agnihotri :
Il se passe donc beaucoup de bonnes choses en ce moment, et je suis très intéressé de voir comment ce secteur évoluera dans les prochaines années.

[00:05:53] Roy A. :
Je crois que le titre de ce podcast était plutôt audacieux, non ? C'était « PAM est mort » ou quelque chose comme ça, non ? Du coup, qu'est-ce que vous essayez de faire passer ? Est-ce que la méthode traditionnelle de PAM ne résiste plus à la nouvelle réalité ?

[00:06:10] Roy A. :
Qu'est-ce qui a changé ? Ou quel a été votre point de repère face à la réalité ?

[00:06:14] Rohit Agnihotri :
Alors, A, j'ai grandi en regardant des films de Bollywood. J'adore les films qui font pleurer dans les chaumières et tout ce qui est dramatique. J'aime les films dramatiques, pas vrai ? Du coup, j'ai cette manie de donner des titres un peu trop dramatiques à mes épisodes de podcast. Mais bon, PAM, je pense que si on va…

[00:06:29] Rohit Agnihotri :
Si nous continuons comme nous l'avons fait ces dernières années, à savoir stocker les identifiants de domaine dans des coffres-forts numériques, à essayer de tout stocker, et à mesurer notre succès uniquement en fonction du nombre d'identifiants stockés, cela ne fonctionnera pas. Je pense que ce modèle, ou plutôt ce modèle unique, est définitivement obsolète. Je vais vous donner un exemple.

[00:06:49] Rohit Agnihotri :
Même lorsqu'il s'agit de gestion des identités non humaines, un sujet largement débattu dans le secteur, on a tendance à trop classifier et à utiliser une nomenclature excessive : identité A, identité B, identité C… Or, en tant que développeur, je suis constamment invité à m'authentifier par plusieurs moyens.

[00:07:08] Rohit Agnihotri :
Si je crée un compte de service, par définition, les comptes de service ne sont pas soumis à l'authentification multifacteur (MFA). J'ai donc désactivé un contrôle. Je n'ai plus besoin de l'authentification multifacteur car il s'agit d'un compte de service et je peux partager cette identité avec mon équipe, n'est-ce pas ? Et personne n'est invité à le faire. Il existe donc des raccourcis de ce genre, hérités de l'ancien modèle PAM, et nous devons être plus vigilants à ce sujet, ou plutôt, plus intentionnels.

[00:07:35] Rohit Agnihotri :
Alors, ne vous contentez pas de vous focaliser sur le stockage sécurisé. Privilégiez une nomenclature d'identité basée sur le comportement plutôt que sur les attributs. Pensez à une authentification juste-à-temps et à l'absence de privilèges permanents. Mais je crois que le plus important, avec le nouveau PAM, c'est la création de ce plan d'autorisation, n'est-ce pas ?

[00:07:54] Rohit Agnihotri :
Ce courtier de compte ou de services vous empêche d'accéder directement au compte. Il s'agit simplement d'une couche d'intermédiation ou d'autorisation. Et je pense que c'est vers cela que tend le nouveau PAM.

[00:08:07] Rob. A:
Je suis tout à fait d'accord, car je pense que lorsqu'on parle de PAM, il faut faire un peu attention, n'est-ce pas ?

[00:08:12] Rob. A:
Parce que je crois que beaucoup de gens que je rencontre dans le secteur font une confusion : PAM = coffres-forts, coffres-forts = PAM. Or, la PAM est une discipline à part entière, n'est-ce pas ? Une discipline qui traite des risques, de leur réduction, de leur maîtrise et de leur gestion. Et je pense que la PAM, loin d'être obsolète, est probablement plus importante que jamais à l'heure où nous évoluons vers un avenir où l'agentivité est reine.

[00:08:40] Rob. A:
Mais quant à l'application concrète du saut de pierres en entreprise, c'est une autre histoire, n'est-ce pas ? Je rencontre des personnes qui rencontrent d'énormes difficultés. Je pense que c'est un problème courant : la mise en œuvre et la gestion des risques associés sont des obstacles importants. Vous avez donc tout à fait raison, car il est essentiel que nous réussissions.

[00:08:59] Rob. A:
Ouais. Genre, faut qu'on trouve la bonne solution. Il faut qu'on détermine comment on va gérer ce risque privilégié.

[00:09:03] Roy A. :
Messieurs, vous venez de déplacer le point de contrôle de sécurité, qui était basé sur l'accès au coffre-fort (et si quelqu'un y a accès, on peut lui faire confiance pour faire ce qu'il veut, quelle que soit la clé à laquelle il a accès), vers un autre endroit, n'est-ce pas ?

[00:09:17] Roy A. :
Je ne sais pas si c'est en temps réel ou non, mais c'est certainement ailleurs, car vous venez de réaliser qu'il faut aussi faire cela pour les machines.

[00:09:24] Rohit Agnihotri :
En tant que praticiens, nous devons être très intentionnels, très avisés et nous concentrer sur les solutions permettant de réduire au mieux les risques. Rob, comme vous le mentionniez, la mise en œuvre d'une PAM n'est pas l'objectif ici.

[00:09:34] Rohit Agnihotri :
Réduire le risque est un objectif objectif, et tout ce qui nous permet d'y parvenir est la bonne solution.

[00:09:39] Rob. A:
Ce n'est pas une solution miracle, n'est-ce pas ? C'est une discipline qui consiste à maîtriser les risques, et cela comporte de multiples aspects, qu'ils soient humains, non humains ou liés à des agents. Il y a différents aspects à prendre en compte.

[00:09:50] Rob. A:
Mais je crois que tu en as déjà parlé, Rohit. Ce sont les résultats qui comptent. C'est le résultat qui importe, n'est-ce pas ? L'essentiel, c'est de savoir comment protéger ce qui est vraiment important pour l'entreprise.

[00:10:01] Roy A. :
Ce que Rob vient de dire me fait me demander à quel point les agents IA de votre organisation sont privilégiés, n'est-ce pas ? On parle d'un secteur financier et de la santé très important, et d'autres domaines encore…

[00:10:12] Roy A. :
Les données sont donc très sensibles. L'infrastructure est extrêmement complexe, mais il faut avancer. Quel est leur niveau de privilège ?

[00:10:20] Rohit Agnihotri :
C'est une excellente question, et en fait presque impossible à répondre, n'est-ce pas ? Parce que dans chaque entreprise pour laquelle je travaille, la définition du terme « privilégié » est toujours très différente. Du coup, chaque fois que j'arrive à une réunion avec mes supérieurs, que ce soit dans cette entreprise, dans mes précédentes entreprises, ou même quand j'étais consultant, tout le monde me demande : « Qu'est-ce que tu entends par privilégié ? »

[00:10:39] Rohit Agnihotri :
Et il n'y a pas de réponse unique, donc chacun définit le privilège à sa manière. Répondre à la question de savoir à quel point nos identités, ou plutôt nos agents, sont réellement privilégiés est extrêmement difficile pour moi. Je m'intéresse aussi à ce que mes agents peuvent faire. C'est primordial. Mais surtout, dans quelle mesure suis-je conscient de l'action de mes agents en ce moment même ?

[00:11:02] Roy A. :
Le terme « privilège » ne nous est plus utile pour répondre à cette question, et encore moins pour maîtriser cette nouvelle réalité. Privilèges et résultats : il y a un fossé entre les deux lorsqu'il s'agit d'un agent d'IA, n'est-ce pas ? Je pense que vous avez tous deux répondu à la question. Du point de vue de la sécurité, la question pertinente n'est pas de savoir à quel point ils sont privilégiés, mais plutôt à quel point ils sont libres d'agir en fonction des résultats commerciaux, ou de s'efforcer d'atteindre ces résultats.

[00:11:37] Roy A. :
C'est un peu comme si les moyens n'avaient plus vraiment d'importance, mais que seuls les résultats comptaient. Nous voulons donc maîtriser les résultats. Les résultats sont les risques, et inversement.

[00:11:45] Rob. A:
Et c'est, c'est vraiment une question difficile au final, parce que, parce que j'ai le sentiment qu'il existe des fondements identitaires très fragiles qui sont vraiment, je pense, vulnérables aux choses que les agents sont capables de faire, n'est-ce pas ?

[00:12:01] Rob. A:
On sait déjà, grâce aux révélations d'Anthropic l'an dernier, que des agents peuvent être infiltrés et utilisés pour des missions de reconnaissance et l'usurpation d'identité à des fins maléfiques, n'est-ce pas ? On sait que cette possibilité existe déjà, et ce, bien avant Mythos et tous les développements de cette année, n'est-ce pas ? Ce qui ne fait sans doute que rendre la chose encore plus inquiétante.

[00:12:18] Rob. A:
Je pense que, compte tenu de ce que nous savons, qu'est-ce que cela va vraiment révéler sur l'identité, des choses dont nous ne sommes probablement pas si fiers ? Parce que, vous savez, on parle de l'assurance maladie nationale comme si c'était une nouveauté, un nouveau problème, n'est-ce pas ? Sous différentes formes, cela existe depuis 15 ou 20 ans. La transition vers le cloud a probablement accéléré ce processus.

[00:12:38] Rob. A:
Il y a des chiffres impressionnants concernant les assurances maladie nationales. On est toujours en train de rattraper notre retard, et il y a cette sorte de dette identitaire qui me préoccupe beaucoup, notamment en ce qui concerne l'agentivité, et qui pourrait être mise au jour.

[00:12:49] Roy A. :
Lors de nos premières discussions, vous avez mentionné que vous aviez une façon d'envisager les identités ou les agents d'IA d'une manière différente, n'est-ce pas ?

[00:12:55] Roy A. :
Pourriez-vous nous fournir une formule qui nous permette d'établir un cadre ? Je vous serais très reconnaissant de bien vouloir me l'expliquer plus en détail.

[00:13:01] Rohit Agnihotri :
Voilà donc d'où ça vient. En y réfléchissant, en en parlant, nous avons constaté que définir le privilège est une chose difficile, ou du moins assez subjective, n'est-ce pas ?

[00:13:11] Rohit Agnihotri :
Ensuite, nous avons abordé la question suivante : il existe d'excellentes recherches, et de nombreux cadres de travail sont disponibles aujourd'hui, qui présentent un grand intérêt. Quel type d'agents souhaitez-vous créer ? Un agent stagiaire ou un agent observateur ? Un chatbot ?

[00:13:26] Rohit Agnihotri :
Souhaitez-vous créer un agent qui se comporte comme un ingénieur senior, un ingénieur principal ou peut-être un PDG ? Vous pouvez alors évaluer le niveau de risque associé à chacun de ces profils. Par exemple, un agent agissant comme un ingénieur principal peut causer des dommages bien plus importants qu'un ingénieur senior ou un stagiaire, n'est-ce pas ?

[00:13:45] Rohit Agnihotri :
Et il y a une faille dans ce raisonnement. Nous essayons d'étendre les mêmes concepts humains aux agents, n'est-ce pas ? Autrement dit, nous aimons tous croire que nous avons le libre arbitre, et peut-être que certains d'entre nous l'ont, mais pas tous. Nous sommes, dans l'ensemble, des êtres très guidés par des schémas et des comportements, n'est-ce pas ?

[00:14:05] Rohit Agnihotri :
Rob, tout comme Instagram, je peux potentiellement prédire ce que tu vas acheter ensuite, même si je ne te le dis pas. Mais je peux analyser ton emploi du temps sur deux ans et te dire précisément à quelle heure tu sors prendre un café ou aller te promener.

[00:14:21] Rohit Agnihotri :
Nous sommes donc très prévisibles par nature, n'est-ce pas ? Ensuite, il y a ces émotions humaines comme la culpabilité, la honte ou le besoin d'emploi. Et c'est là que les agents sont libres. Ils n'éprouvent ni culpabilité ni honte. Ils n'ont pas besoin de conserver leur emploi. Ils sont par nature imprévisibles, n'est-ce pas ? Et parfois, c'est un véritable mystère, si bien que nous ne pouvons pas affirmer avec certitude ce qu'un agent va faire.

[00:14:47] Rohit Agnihotri :
Elle peut assembler des outils ou des voies auxquelles nous n'aurions jamais pensé, n'est-ce pas ? C'est de là que vient cette incertitude. Et c'est là, je crois, que réside le principe d'incertitude d'identité que j'ai proposé. Il s'agit fondamentalement de la loi essentielle de la sécurité des IA agentives, d'accord ?

[00:15:06] Rohit Agnihotri :
C'est très simple par nature. En d'autres termes, plus l'autonomie d'un agent augmente, plus la certitude qu'il s'agit du même agent qu'au départ diminue de façon exponentielle. Autrement dit, plus un agent est autonome, plus la certitude qu'il s'agit bien de celui de départ s'amenuise. C'est donc une relation inverse, tout simplement.

[00:15:29] Rohit Agnihotri :
Pour contrer cela, il vous faudra mettre en place des contrôles supplémentaires. Vous devrez définir votre système de notation des risques dynamiques. Vous devrez définir votre analyse comportementale, et cette analyse sera très différente de l'analyse du comportement humain. C'est de là que vient mon principe d'incertitude identitaire, car regardez ceci, n'est-ce pas ?

[00:15:48] Rohit Agnihotri :
Si vous êtes absolument certain de ce que fait votre agent, vous n'avez peut-être pas d'agent. Vous pourriez simplement disposer de scripts RPA très sophistiqués utilisant un modèle LLM, ce qui vous coûtera une fortune, n'est-ce pas ? C'est de là que vient le principe d'incertitude d'identité. En effet, plus la certitude est grande, plus l'autonomie de l'agent augmente.

[00:16:10] Rob. A:
Et pensez-vous que cela ne soit pas simplement le point final, mais plutôt l'expression d'une tendance de fond, d'une incertitude croissante quant à la finalité et à la finalité de cette démarche, une tendance que nous avons observée à travers les systèmes nationaux d'assurance maladie et l'action concrète actuelle ? Cela ressemble à une tendance à long terme, n'est-ce pas ?

[00:16:29] Rob. A:
Ça ne va pas s'arrêter. Ça ne va pas changer. C'est simplement une nouvelle réalité à laquelle nous, les défenseurs, devons faire face, n'est-ce pas ?

[00:16:36] Rohit Agnihotri :
C'est tout à fait vrai, Rob, n'est-ce pas ? Et j'ai été confronté à des objections. Vous savez, lorsque j'ai élaboré ce principe, j'ai tenté de le faire relire par de nombreux experts en identité, et ils ont soulevé une question très pertinente.

[00:16:46] Rohit Agnihotri :
En quoi est-ce différent des humains ? Nous travaillons longtemps dans une entreprise et nous accumulons des autorisations, c'est pourquoi les certifications et autres existent. De plus, je pourrais être mal intentionné, et c'est pourquoi j'ai une équipe de surveillance des menaces internes qui travaille à identifier si je fais quelque chose d'inapproprié.

[00:17:05] Rohit Agnihotri :
Mais la différence ne réside pas seulement dans la vitesse et l'échelle auxquelles ces agents peuvent agir, n'est-ce pas ? La différence tient à tout ce dont nous venons de parler : ils n'ont ni honte ni culpabilité. Ils sont capables d'identifier des pistes. Donc, il ne s'agit pas seulement de vitesse et d'échelle. D'autres facteurs entrent également en jeu.

[00:17:21] Rohit Agnihotri :
Il n'y a peut-être aucune conséquence légale à ce qu'un agent devienne incontrôlable. En tant que propriétaire de l'agent, Rob, vous pourriez avoir des conséquences légales, n'est-ce pas ? Mais pas l'agent lui-même, n'est-ce pas ? Oui. C'est donc là que réside la différence entre les concepts humains et les concepts non humains.

[00:17:34] Rob. A:
Mais c'est intéressant. On en a parlé, non ?

[00:17:37] Rob. A:
On a parlé de revenir sur PAM et les coffres-forts, n'est-ce pas, et sur les jeux qu'on crée ? Je vais mettre vos identifiants de connexion en lieu sûr. Je vais vous gêner. Je vais rendre leur utilisation un peu plus pénible au quotidien. Je vais utiliser mon compte de service auquel j'ai accès, dont je possède les identifiants, à la place.

[00:17:51] Rob. A:
Tout cela relève de la recherche d'un objectif. Au final, qu'il s'agisse d'un humain ou d'un agent, le but est d'accomplir la tâche, et chacun fera preuve de créativité pour y parvenir. Je pense que tout cela, et j'aimerais connaître votre avis, nous amène à repenser l'identité, ce qui est important et à quoi elle sert, n'est-ce pas ?

[00:18:10] Roy A. :
Pendant que vous décrivez en quelque sorte une nouvelle façon d'utiliser une visibilité microscopique sur le comportement d'un système non déterministe, ou d'une infrastructure de santé naturelle bien conçue mais fréquemment modifiée, il s'agit d'adopter une approche axée sur la sécurité : comment la compromettre ? La première chose qui vient à l'esprit, c'est qu'il faut en comprendre le comportement.

[00:18:36] Roy A. :
Vous aurez quelques points de contrôle, quelques indices, quelques pistes qui vous permettront de comprendre avec une grande certitude la signification de ce comportement précis, le résultat (ou les résultats possibles), n'est-ce pas ? Mais un attaquant peut être plus rapide que vos systèmes d'analyse ou de compréhension. Tant que vous n'aurez pas déterminé si c'est malveillant ou légitime, tant que vous n'aurez pas fait le lien, je resterai sur mes gardes.

[00:19:02] Roy A. :
Je vais faire mon boulot, et après je me casse. J'essaie de comprendre comment on a résolu le problème de PAM concernant la visibilité. Vous vous êtes concentrés sur les attaques comportementales, ou plutôt sur les points de visibilité, mais après ? PAM pourrait vous révoquer l'accès. Le système peut… PAM peut vous dénoncer et dire : « Euh… quelqu'un… je ne sais pas… a compromis l'accès au coffre-fort. »

[00:19:25] Roy A. :
Faisons, euh, vous savez, une rotation. Faisons ceci et cela. Que ferez-vous lorsque vous constaterez que ce comportement devient malveillant ?

[00:19:31] Rob. A:
Personnellement, je trouve ça très intéressant quand… Vous avez vu beaucoup de situations de réponse à des incidents, n'est-ce pas ? Et quand on voit les équipes SOC réagir, on constate souvent une approche radicale, comme la réinitialisation massive des crédits, parce qu'on ne sait pas vraiment ce qui s'est passé.

[00:19:48] Rob. A:
Nous avons donc cette analyse comportementale, c'est fantastique. Oui. Mais concrètement, quel est l'impact ? Quels sont les obstacles ? J'ai entendu Martin Sandrin parler de ralentisseurs. Quels sont ces ralentisseurs ? Oui. Oui. C'est une excellente façon d'envisager la chose. Mais nous devons être plus proactifs, notamment en ce qui concerne les accès privilégiés, où cela compte vraiment.

[00:20:05] Rohit Agnihotri :
C'est une excellente façon de le dire, n'est-ce pas ? Et vous m'avez demandé ce que je pouvais faire dans cette situation. Alors, je vais peaufiner mon CV. C'est la priorité absolue.

[00:20:16] Rohit Agnihotri :
Mais surtout, c'est là que, vous savez… Et je pense que la technologie a commencé à évoluer, n'est-ce pas ? C'est pourquoi nous avons ce cadre de signalisation partagé, ce protocole ou paradigme d'évaluation d'accès continu, n'est-ce pas ? Nous avons donc ces éléments. Par conséquent, la sécurité d'une IA agentielle, en particulier si les agents sont hautement autonomes, ne peut pas être basée sur les sessions.

[00:20:36] Rohit Agnihotri :
Imaginons qu'un employé soit licencié, renvoyé ou sanctionné financièrement pour une faute grave. La session est alors révoquée. Le jeton est valable 15, 30 minutes ou une heure, soit la durée de vie de la session. Un agent peut causer des dégâts considérables pendant ce laps de temps.

[00:20:55] Rohit Agnihotri :
C’est pourquoi vous devez prévoir un gros bouton d’arrêt d’urgence rouge pour chaque agent de votre écosystème.

[00:20:59] Rob. A:
Je crois que c'est le point essentiel pour moi : avoir cette idée que l'identité est un levier. Et j'ai besoin de pouvoir agir sur cet aspect. J'ai besoin d'un bouton d'arrêt d'urgence.

[00:21:11] Roy A. :
Vous allez donc interrompre la session, Vault ne sera donc plus le moyen d'y accéder ni d'en démarrer une, et vous allez examiner chaque action à la loupe et peut-être prendre la décision d'accès finale en une fraction de seconde, à chaque fois.

[00:21:31] Roy A. :
En tant que spécialiste de la sécurité, je commence à m'inquiéter. Du point de vue du piratage, cela change complètement la donne pour la gestion des identités et des accès (IAM). Je me demande, Rohit, si vous recrutez maintenant pour votre équipe, face à l'adoption massive des agents IA, quelle sera la qualité principale recherchée, tant sur le plan technique que sur celui de l'état d'esprit ?

[00:21:56] Rohit Agnihotri :
Je crois que le plus important pour moi, c'est de raisonner par principes fondamentaux. Est-ce qu'on peut décomposer un problème en ses éléments de base et partir de là ? Parce qu'il y a tellement d'informations disponibles, et je ne dirais pas qu'il y a de la désinformation, car nous apprenons tous. Tout ce que je dis pourrait être complètement faux dans les six prochains mois.

[00:22:16] Rohit Agnihotri :
Je ne sais pas, n'est-ce pas ? Nous apprenons donc tous ensemble. C'est en décomposant cela que j'apprécie le plus les questions d'identité. Ce que je recherche chez un candidat, c'est une capacité à raisonner par les premiers principes. Êtes-vous capable d'analyser l'agent et de m'expliquer sa véritable signification ? Pourquoi ce principe d'incertitude identitaire me semble-t-il pertinent ?

[00:22:32] Rohit Agnihotri :
Quel que soit le poste pour lequel je recrute, je pense que la capacité d'apprentissage rapide et le raisonnement par principes fondamentaux seraient probablement les deux qualités que je privilégierais.

[00:22:39] Rob. A:
Je suis tout à fait d'accord. J'ai donc fait ça pendant une dizaine d'années, n'est-ce pas ? Le paysage des menaces a radicalement changé. C'était avant Agentic, c'est ça ? Il y a eu tellement de changements concernant ce qui existait, ce qui nous préoccupait, ce que nous essayions de faire, qu'il fallait cette flexibilité.

[00:22:56] Rob. A:
Vous en avez besoin : de ce changement de perspective, de cette curiosité qui vous pousse à penser différemment et à envisager les conséquences, comme vous l'avez dit précédemment. C'est un conseil vraiment utile. Ce que nous aimons faire pour nos téléspectateurs, c'est leur montrer le principal enseignement, les aspects pratiques à retenir. Nous en avons beaucoup parlé.

[00:23:12] Rob. A:
Vous avez partagé une expérience formidable, et nous en avons discuté. Que peuvent-ils en retenir ? Comment peuvent-ils aborder les défis qui se présentent à eux dès le lundi matin, en réfléchissant et en agissant différemment, suite à nos échanges ?

[00:23:25] Rohit Agnihotri :
J'ai été développeur pendant un certain temps, et maintenant une grande partie du développement est une abstraction de type boîte noire.

[00:23:31] Rohit Agnihotri :
Je me contente d'utiliser les outils créés par ces génies, sans forcément les comprendre. Cela fait près de dix ans que nous utilisons cette idée : l'identité est le nouveau périmètre, n'est-ce pas ? Et maintenant, nous allons au-delà, en affirmant qu'avec l'IA agentive, cela pourrait ne plus être le cas. Mais il faut bien comprendre que ce n'était qu'une métaphore.

[00:23:50] Rohit Agnihotri :
Ce n'était jamais vrai, mais aucun d'entre nous ne voulait l'admettre car il était trop facile de vendre une fausse identité à nos supérieurs et aux décideurs. L'identité n'a jamais été le périmètre. Le plan de contrôle des décisions était en quelque sorte le nouveau réseau, n'est-ce pas ? Et l'identité était le signal le plus fort.

[00:24:10] Rohit Agnihotri :
L'identité était comme le pont-levis qui, en réalité, menait la charge contre, vous savez, la façon dont les décisions sont prises.

[00:24:17] Roy A. :
J'entends dire que, pour exceller dans les processus et devenir un expert en gestion de l'information, il est temps de se retrousser les manches. Et ce, à bien des égards. Avec l'excellence et l'efficacité de l'IA, notamment dans le cadre d'un programme d'entreprise, nous devons être présents.

[00:24:32] Roy A. :
Avec le processus décisionnel que nous avons mis en place pour accorder l'accès, la messagerie instantanée devrait devenir beaucoup plus active, beaucoup plus réactive en temps réel et peut-être une personne beaucoup plus importante dans la salle de sécurité.

[00:24:46] Rob. A:
Je voulais juste compléter ce que tu as dit, Rohit, car je suis entièrement d'accord avec toi. Je pense que c'est un excellent conseil pour beaucoup de gens.

[00:24:53] Rob. A:
C'est une discipline complexe. Nombreux sont ceux qui s'interrogent sur le sens de l'identité, son utilité et son rôle au sein de l'organisation. Je trouve que c'était un conseil absolument excellent.

[00:25:03] Roy A. :
Je pense que c'est le moment idéal, messieurs, pour passer à la dernière partie de notre émission d'aujourd'hui. Mettons Rohit un peu sous pression avec nos questions rapides.

[00:25:13] Rob. A:
Nous en avons quatre. Alors, le premier, quel est un mythe identitaire ?

[00:25:18] Rohit Agnihotri :
L'identité est le nouveau périmètre. Pour moi, ça a toujours été un mythe. Le plan de contrôle décisionnel est le lieu où se prennent les véritables décisions, et l'identité en est le signal le plus fort. Alors, continuez à l'utiliser dans vos présentations, continuez à l'utiliser dans vos discussions, mais en matière d'architecture, il faut bien comprendre la différence : l'identité n'est pas le nouveau périmètre.

[00:25:36] Rohit Agnihotri :
C’est toujours le plan de contrôle décisionnel qui a évolué au-delà de l’architecture fortifiée de type douves et châteaux.

[00:25:41] Rob. A:
D'accord. Excellente réponse. Passons donc à la deuxième question. Quelle est l'erreur la plus fréquente des dirigeants ?

[00:25:47] Rohit Agnihotri :
L'identité ne peut pas être ajoutée à la hâte. Elle doit être le fruit d'une réflexion approfondie, et je pense que beaucoup de gens le comprennent, mais ils ne saisissent pas comment impliquer l'équipe en charge de l'identité, n'est-ce pas ?

[00:25:58] Rohit Agnihotri :
Et c'est là, je pense, que beaucoup d'entreprises rencontrent des difficultés, que ce soit au niveau de l'adoption ou de l'architecture, car l'équipe en charge de l'identité a été invitée trop tard.

[00:26:07] Rob. A:
Je suis entièrement d'accord. La suivante est, je crois, encore plus difficile : quelle est la vérité qui fait mal ?

[00:26:12] Rohit Agnihotri :
Quelle est la dure réalité ? Bon. Plus votre agent gagne d'argent, plus vite vous devriez être prêt à le supprimer.

[00:26:17] Rohit Agnihotri :
Il ne s'agit pas d'autonomie. Ce n'est pas ça… Une fois que vous commencez à développer des agents pour votre entreprise et qu'ils commencent à générer des revenus, plus ils en génèrent, plus vous devez être prêt à les supprimer du jour au lendemain, n'est-ce pas ? C'est ainsi que l'on se laisse séduire par cette IA agentive.

[00:26:32] Rob. A:
Architecture de l'IA. C'est un sujet majeur. C'est un sujet majeur.

[00:26:33] Roy A. :
Je voudrais prendre la suivante, si cela ne vous dérange pas.

[00:26:35] Roy A. :
Vous

[00:26:35] Rob. A:
Je pique toujours celle-là. Ouais.

[00:26:36] Roy A. :
Quel est le terme ou la croyance surmédiatisée que vous percevez ? Vous savez, celles que vous en avez marre d'entendre et dont vous savez que ce n'est probablement pas ça, mais c'est la tendance du moment ?

[00:26:50] Rohit Agnihotri :
Je serais vraiment controversé et j'offenserais certains de mes amis du secteur, avec la gestion d'identités non humaines, n'est-ce pas ?

[00:26:56] Rohit Agnihotri :
Je pense simplement que c'est un terme trop vaste pour être réduit à une seule chose, n'est-ce pas ? On ne peut pas avoir un programme de gestion d'identité non humain. Vos clés API fonctionnent très différemment de vos agents, et elles fonctionnent elles-mêmes très différemment de vos jetons OAuth. Nous essayons donc de simplifier à l'excès un concept qui ne l'est pas.

[00:27:14] Roy A. :
Oui. Je crois que c'est là le piège : vouloir catégoriser quelque chose trop tôt, alors que c'est encore en pleine évolution. Je suis tout à fait d'accord. Rohit, merci d'avoir été un invité aussi formidable. Cette discussion était vraiment passionnante, et je suis sûr que notre public l'a beaucoup appréciée.

[00:27:28] Rohit Agnihotri :
Merci messieurs. Ce fut un plaisir d'être ici.

[00:27:30] Rob. A:
C'est tout pour cet épisode d'Identity Decoded.

[00:27:33] Roy A. :
Si cette conversation a changé quoi que ce soit dans votre façon de penser à la sécurité de l'identité, partagez-la avec quelqu'un qui rencontre les mêmes difficultés.

[00:27:39] Rob. A:
Et n'oubliez pas de suivre l'émission pour ne rien manquer !

[00:27:43] Rob. A:
next

Identité décodée

avec Roy Akerman et Rob Ainscough

Abonnez-vous pour ne jamais manquer un nouvel épisode.