Contexte et pression de l'IA agentique

L'adoption massive d'agents d'IA générative crée une infrastructure cloud en perpétuel mouvement, augmentant l'attaque surface de façon exponentielle. Umesh Mahajan, vice‑président de Broadcom, rappelle que les pare‑feux périmétraux, historiquement suffisants, sont désormais contournables face à des flux east‑west massifs générés par les charges de travail IA. Cette évolution force les équipes à repousser les décisions de sécurité jusqu'à la couche de virtualisation, où les politiques peuvent être appliquées sans introduire de goulots d'étranglement.

Architecture de sécurité hyperviseur de Broadcom

Broadcom répond par une pile logicielle intégrée, combinant les produits vDefend et Avi Load Balancer. Au lieu de déployer des appliances séparées, la logique de pare‑feu, d'IDS/IPS et de contrôle d'accès est injectée directement dans l'hyperviseur. Cette approche élimine les « trous suisses » entre outils disparates, car chaque composant partage le même contexte de trafic et de métadonnées de VM.

Performances et contraintes de latence

Mahajan cite des chiffres précis : 75 terabits par cluster vCenter sont traités par le pare‑feu, tandis que 17 terabits sont analysés par le moteur IDS/IPS. Ces débits démontrent que la solution conserve un taux de traitement compatible avec les exigences de l'IA, où chaque milliseconde compte. En déplaçant l'inspection au niveau hyperviseur, Broadcom évite le RTT supplémentaire introduit par le routage vers des appliances externes, ce qui serait prohibitif pour les modèles de génération de texte ou d’image en temps réel.

Visibilité en temps réel et gestion du modèle

Les services Agent et Model Context Protocol sont intrinsèquement éphémères, rendant la cartographie du « shadow‑IT » difficile. Broadcom insiste sur la nécessité d'une vue instantanée du registre d'autorisation afin de pouvoir mettre en quarantaine un composant non déclaré avant qu'il ne compromette le réseau. Cette visibilité s'intègre aux programmes de modernisation du cloud privé, car ajouter la protection après le déploiement d'une charge IA est considéré comme une faille structurelle.

Implications et limites

Le déplacement de la sécurité vers l'infrastructure offre une échelle adaptée aux charges IA, mais il dépend fortement de la capacité du hyperviseur à absorber le traitement sans saturer les CPU ou la mémoire du serveur hôte. Broadcom ne détaille pas les exigences matérielles minimales, ce qui laisse une zone d'incertitude pour les data‑centers legacy. De plus, la consolidation des fonctions de sécurité augmente le périmètre d'attaque du code hyperviseur lui‑même, imposant des exigences de mise à jour et de audit plus strictes. En résumé, la stratégie de Broadcom répond à l'urgence imposée par l'IA agentique, tout en introduisant de nouveaux points de vigilance liés à la robustesse du niveau d'hypervision.