Contexte et enjeux
Lors de l’événement Oktane d’Okta, Krista Case, analyste principale du theCUBE Research, a souligné que l’adoption massive d’agents d’intelligence artificielle crée une forme nouvelle d’insider risk. Un agent IA peut obtenir des droits d’accès, exécuter des tâches sur plusieurs applications et déléguer du travail à d’autres agents, ce qui rend la visibilité et les limites de permission essentielles. Le problème dépasse la simple attribution initiale : une fois qu’un agent a modifié des ressources, la remise en état devient complexe, surtout lorsqu’il a déclenché des actions en cascade dans un écosystème interconnecté.
Mécanismes de contrôle proposés par Okta
Okta structure sa réponse autour de quatre étapes : découverte des agents, définition de leurs capacités, observation de leurs actions et réaction en temps réel. La société propose un « kill switch » qui révoque immédiatement l’autorité d’un agent, empêchant toute action future. Ce mécanisme ne restaure toutefois pas les changements déjà effectués, ce qui oblige les équipes à identifier chaque système impacté et à rétablir un état de confiance. Okta insiste également sur la nécessité d’attribuer une responsabilité humaine claire à chaque agent, afin d’éviter que les permissions soient héritées intégralement du compte utilisateur qui a déclenché l’agent.
Limites et défis de la récupération
Un exemple concret provient d’une société de gestion d’actifs financiers qui a découvert environ 13 000 agents dans son environnement, mais n’en a jugé que 1 000 valides. Cette proportion indique que de nombreux agents sont créés en dehors des processus IT classiques, rendant la traçabilité des flux d’autorité difficile. Même après la désactivation d’un agent, les modifications déjà appliquées restent en place, et les agents délégués peuvent poursuivre des actions sur d’autres plateformes. La restauration nécessite donc une cartographie exhaustive des dépendances et une capacité à revenir à un état antérieur, ce qui n’est pas encore automatisé dans la plupart des solutions.
Perspectives d’interopérabilité avec Blueprint Alliance
Okta participe à la « Blueprint Alliance », une initiative visant à standardiser l’architecture d’accès, de délégation et de surveillance entre fournisseurs. Le partage de télémétrie pourrait clarifier l’intention d’un agent et permettre aux organisations de résoudre les conflits d’autorité lorsque plusieurs plateformes recommandent des actions divergentes. Cependant, la mise en œuvre dépendra de l’adoption généralisée de ces signaux communs et de la capacité des équipes à intégrer ces données dans leurs processus de réponse. Sans un cadre d’interopérabilité robuste, les entreprises resteront exposées à des scénarios où la désactivation d’un agent ne suffit pas à neutraliser les impacts déjà propagés.