Contexte et enjeux

Lors de l’événement AI Cyberattacks Are Escalating: How to Secure Your Data Now organisé par Oracle, Johnnie Konstantas, vice‑président du groupe Oracle Cloud Engineering, a souligné que les équipes de sécurité adoptent l’automatisation pour transformer les signaux en actions concrètes. Il a rappelé que les clients doivent d’abord identifier où résident leurs actifs sensibles avant d’intégrer l’AI agentique. Cette démarche s’appuie sur l’analyse présentée par leCUBE Research à la conférence Black Hat USA, qui met en avant la montée en puissance des agents IA dans les opérations d’entreprise.

Identité des agents IA

Selon Konstantas, un agent IA agit comme un proxy d’un individu, transportant les autorisations nécessaires pour accéder aux données. Ainsi, l’identité ne se limite plus à un utilisateur humain, mais s’étend à chaque sous‑agent capable d’exécuter des workflows. Oracle recommande une identité « uniforme et pervasive », c’est‑à‑dire appliquée de façon cohérente à tous les niveaux du système, afin d’éviter que des agents non contrôlés ne compromettent des bases de données critiques.

Intégration d’Oracle dans la base de données AI

Oracle a intégré des contrôles spécifiques à l’AI agentique dans la dernière version de son AI Database. Cette version propose des capacités de chiffrement au repos, de masquage dynamique et de suivi d’audit granulaire, toutes déclenchées par les requêtes d’un agent. Konstantas précise que la solution s’ajuste aux besoins du client : « Nous commençons par ce que le client veut protéger, puis nous appliquons les mécanismes adaptés ». Le produit permet ainsi de restreindre les permissions d’un agent à un périmètre de données clairement défini.

Limites et perspectives

Le principal défi reste la visibilité sur les agents déployés. Sans un inventaire complet des actifs sensibles, les contrôles d’identité peuvent être contournés. De plus, la dépendance à des modèles d’AI autonomes augmente la surface d’attaque, car chaque mise à jour du modèle peut modifier les droits d’accès. Oracle travaille donc à renforcer la traçabilité des décisions d’agent et à automatiser la révocation des privilèges lorsqu’un agent devient obsolète ou compromis. Ces mesures visent à maintenir la protection des bases de données tout en tirant parti de l’efficacité de l’AI agentique.