Présentation
SailPoint organise son événement Navigate du 5 au 8 octobre à Austin, Texas, sous le thème « AI, secured ». L’objectif est d’analyser comment les agents d’intelligence artificielle (IA) transforment la sécurité d’identité, en passant d’une gouvernance centrée sur les humains à une gestion d’entités autonomes capables d’acquérir, de modifier et d’exécuter des permissions à vitesse machine.
Contexte technique
Selon une analyse de SiliconANGLE citée par Zeus Kerravala, 97 % des agents IA disposent d’un accès à des données sensibles, alors que seulement 21 % des organisations se déclarent très confiantes dans leur capacité à maîtriser les risques associés. Un proof‑of‑concept mené par SailPoint chez un client Fortune 500 a révélé plus de 10 000 agents IA inconnus, illustrant la difficulté de visibilité. SailPoint répond par une plateforme d’identité unifiée qui intègre découverte continue, gouvernance du cycle de vie des accès et remédiation de risques en temps réel, comme le souligne Chandra Gnanasambandam, CTO de l’entreprise.
Cette architecture repose sur trois piliers : (i) la collecte exhaustive d’identités, humaines, machines et agents ; (ii) l’application de politiques d’accès dynamiques basées sur le contexte d’exécution ; et (iii) l’automatisation de la réponse aux anomalies détectées. Le modèle s’éloigne du contrôle périodique traditionnel (revues trimestrielles) pour adopter une boucle de sécurité active, où chaque action d’un agent déclenche une évaluation de risque immédiate.
Implications et limites
Le principal défi réside dans la gouvernance organisationnelle. Les agents IA peuvent être créés et déployés plus rapidement que les processus d’attribution de propriétaire ou de révision d’accès, créant un écart entre visibilité technique et responsabilité légale. Krista Case indique que sans un modèle opérationnel liant développement IA, identité, sécurité et métier, la gouvernance devient une opération de nettoyage post‑hoc. De plus, les solutions de sandboxing ou de confinement d’exécution ne renseignent pas sur l’auteur de l’agent ni sur la durée légitime de ses privilèges, limitant leur efficacité face à des agents qui évoluent en cours de tâche.
Enfin, l’expansion du nombre d’agents augmente la surface d’attaque. Mark McClain, CEO de SailPoint, affirme que chaque agent représente une nouvelle identité non‑humaine, multipliant les points d’entrée potentiels pour des acteurs malveillants. La collaboration avec AWS vise à fournir une couche d’identité commune, mais la dépendance à un seul plan de contrôle peut créer un point de défaillance unique si la synchronisation des politiques n’est pas parfaitement assurée.
Perspectives
Pour réduire le fossé entre visibilité et responsabilité, les organisations devront intégrer des mécanismes de traçabilité des agents dès leur création, coupler les logs d’exécution à des métadonnées d’identité et instaurer des seuils de risque automatisés. Le passage d’une gouvernance statique à une boucle de sécurité continue représente une évolution technologique majeure, mais son succès dépendra de l’adoption d’un cadre de gouvernance inter‑disciplinaire capable de suivre le rythme de création des agents IA.