Accueil / Tech News / ZD Tech : Voici la nouvelle faille critique liée aux agents IA qui menace les données des organisations, selon Box

ZD Tech : Voici la nouvelle faille critique liée aux agents IA qui menace les données des organisations, selon Box

Si 83 % des organisations expérimentent aujourd'hui les assistants d'IA, une menace invisible plane sur leur sécurité. Entre injections et fuites d'informations, Guillaume Braux (Box) alerte sur des dérives.

Cet épisode spécial est présenté en partenariat avec Box, le leader de la gestion intelligente de contenu. Et aujourd'hui, nous recevons à nouveau Guillaume Braux, ingénieur avant vente senior chez Box. Guillaume, une étude toute récente de Box mentionne que 83% des organisations expérimentent déjà les agents d'intelligence artificielle. Pourtant, vous alertez les décideurs sur une nouvelle faille critique qui paralyse ses déploiements.

Guillaume Braux : Effectivement, il y a un changement de paradigme depuis 18 à 24 mois. L'exploitation des agents en entreprise a beaucoup évolué. Aujourd'hui ces agents sont autonomes. Ils lisent, il modifient, il déplacent les données, des fichiers dans votre système d'information. Et tout ça à la vitesse de l'éclair.

ZDNET : Vous affirmez donc que le danger ne vient plus seulement des accès réseaux, mais du comportement même de ces nouveaux assistants virtuels.

Guillaume Braux : C'est tout à fait ça. On a changé la surface d'attaque. Historiquement, l'attaque se situait plutôt au niveau de l'infrastructure. Mais maintenant que j'ai des nouveaux individus dans l'entreprise qui sont ces agents qui ont accès de façon légitime au contenu, et bien c'est là que le risque devient extrêmement grand.

On donne accès de façon même potentiellement légitime à de gros volumes de données sans forcément avoir une visibilité complète sur l'intégralité des actions qui sont réalisées.

ZDNET : Alors concrètement Guillaume, quels sont les risques opérationnels si on laisse ces agents opérer sans des gardes fous spécifiques.

Guillaume Braux : Le plus insidieux et peut-être le plus intéressant à explorer, c'est l'injection de prompt. C'est une technique redoutable qui consiste lorsqu'un agent va interagir avec une donnée de l'entreprise, de pouvoir y introduire des ordres illégitimes. Et un des risques de cela, c'est le sur-partage entre collaborateurs.

L'agent aura alors accès à beaucoup d'information, et le risque de fuite de données et de propriétaire intellectuelle deviennent extrêmement important. Cela peut créer des vrais risques en terme de réputation pour l'entreprise.

ZDNET : C'est un véritable cauchemar pour la conformité, d'autant qu'on imagine mal comment tracer les actions d'une intelligence artificielle.

Guillaume Braux : Aujourd'hui, il n'y a quasiment aucun moyen d'auditer l'activité de ces agents. Donc si une fuite de données survient par l'intermédiaire d'un agent IA, ça va être extrêmement complexe de reconstituer ce qui s'est passé, de reconstituer l'incident, d'aller identifier les contenus qui ont été lus par cet agent IA.

Ce qu'il a fait avec ses données, ce qu'il a fait avec ce qu'il a lu, on ne le saura pas non plus. Et donc ça devient extrêmement compliqué d'auditer, de gouverner l'accessibilité aux données, il faut trouver des méthodologies différentes.

ZDNET : Mais attention, interdire l'usage de ces agents freineraient de manière particulièrement brutale l'innovation des métiers. Alors, comment sécuriser cette automatisation sans bloquer la productivité ?

Guillaume Braux : Déjà, interdire l'exploitation de ces technologies en entreprise, c'est irréaliste. Désormais, ça fait partie du quotidien de beaucoup.

La seule solution pour sécuriser les interactions entre ces agents et les données de l'entreprise, c'est justement de changer où est la gouvernance. Jusqu'à maintenant, on l'opérait de façon périmétrique.

Il devient important que ce soit la donnée qui soit intrinsèquement protégée parce qu'elle peut être accédée par beaucoup plus d'acteurs qu'avant.

Jusqu'à présent, c'était le collaborateur qui accédait à la donnée. Demain, ce seront peut-être 100 agents, dont 30 ont été créés par un collaborateur, 30 par un autre et qui vont accéder à cette même donnée. La gouvernance à l'échelle de l'information devient beaucoup plus importante et tous les enjeux sont là.

Il faut que les applications aient la capacité d'aller libérer ou pas de la donnée basée sur typologie d'individus ou de robots qui accèdent à la donnée.

Ce sont des sujets sur lesquels chez Box on travaille pour faire en sorte d'assurer le bon niveau de sécurité à la donnée, notamment la donnée documentaire.

Origine de l’article : lire l’article original

Traduction