Alex Weinert - Directeur des produits

L'IA est à la fois la clé d'une productivité de rêve… et un véritable cauchemar en matière de sécurité. Les dirigeants de votre entreprise s'empressent d'adopter l'IA générative et l'IA agentique pour gagner en rapidité et dégager de nouveaux gains d'efficacité, comme il se doit. Les avantages sont déjà bien réels aujourd'hui et ne feront que s'amplifier.

Mais pour fonctionner, l'IA doit encore s'identifier. L'identité est le dernier rempart qui subsiste, même (ou surtout) à l'ère de l'agentique.

À mesure que votre entreprise mise davantage sur les agents, elle mise davantage sur votre infrastructure d'identité — car si l'identité fait défaut, les agents et tous les processus qu'ils prennent en charge échouent à leur tour. Le risque s'accroît, car les attaquants utilisent eux aussi des agents basés sur l'IA pour découvrir des identifiants, exploiter des autorisations excessives et propager des attaques à la vitesse d'une machine.

Comment tirer parti des avantages de l'IA agentique en matière de productivité tout en empêchant des agents malveillants de provoquer une cybercatastrophe ? Utilisez cette liste de contrôle pour préparer votre infrastructure d'identité à l'ère de l'IA agentique, avant, pendant et après une attaque.

Les responsables de la sécurité accordent des privilèges de sécurité accrus à l'IA, alors même qu'ils prévoient une augmentation des risques liés à l'IA — ainsi qu'un manque de confiance dans la capacité de récupération de leurs systèmes de gestion des identités.

Rapport : L'état de la sécurité des identités à l'ère de l'IA

Avant l'attaque : renforcez votre sécurité et réduisez votre surface d'attaque

Les attaques se poursuivent, le renforcement de la sécurité est donc un processus continu — et il est d’autant plus urgent aujourd’hui que l’IA détournée à des fins malveillantes est capable de détecter et d’exploiter vos failles de sécurité plus rapidement que jamais.

  • Évaluez l'ensemble de votre posture en matière d'identité hybride. Passez en revue tous vos fournisseurs d'identité (IdP) (notamment AD, Entra ID, Okta et Ping) afin d'identifier les agents IA qui utilisent des identifiants. Presque toutes les entreprises utilisent plusieurs fournisseurs d'identité, et les attaquants exploitent les failles qui existent entre eux.
  • Supprimez les accès permanents : passez à un modèle « juste à temps » et « juste ce qu’il faut ». Les autorisations s’accumulent sans cesse — Bob conserve ses droits en comptabilité, puis se voit attribuer des droits en finance, puis en informatique — jusqu’à ce que les accès permanents se propagent dans toute l’organisation. Appliquez rigoureusement le principe du « moindre privilège », en accordant des accès « juste ce qu’il faut » et « juste à temps », assortis d’autorisations et de contrôles, aux agents, aux utilisateurs et aux ressources qu’ils utilisent.
  • Sécurisez le niveau 0. Les voies d'attaque dangereuses ne sont souvent pas évidentes, comme un groupe d'administrateurs imbriqué dans un groupe auquel Bob appartient ou un attribut RH qui accorde discrètement un accès. Identifiez les autorisations qui peuvent atteindre directement le niveau 0, par le biais de voies d'attaque indirectes ou via un accès « fantôme ».
  • Nettoyer les identités non humaines (NHI) et les comptes de service. Identifier, classer et adapter les identités machine sur lesquelles les agents s'exécutent de plus en plus souvent.
  • Rendez vos identifiants résistants au phishing. La mesure la plus simple et la plus efficace consiste à mettre en place des clés d'accès — une vérification cryptographique liée à un appareil physique —, qui constituent votre meilleure défense contre le spear phishing et les deepfakes.

Pendant l'attaque : détecter et neutraliser à la vitesse d'une machine

Selon Microsoft, les attaques ciblant l'identité ont augmenté de 32 % rien qu'au premier semestre 2025. Elles font désormais partie du quotidien et ne constituent plus des événements exceptionnels. Les attaquants agissent à la vitesse de l'IA ; vos défenses doivent donc elles aussi passer à la vitesse supérieure.

  • Surveillez en permanence chaque modification critique. La première modification effectuée par un pirate (ou un agent malveillant) est celle que vous devez repérer et annuler.
  • Automatisez la restauration, puis alertez un opérateur. Ne vous contentez pas de déclencher une alerte : annulez automatiquement la modification suspecte, puis demandez à l'opérateur s'il l'a effectuée intentionnellement. Votre sécurité n'a pas besoin d'être parfaite. Elle doit simplement être suffisamment rapide pour que les attaquants passent à autre chose.
  • Fixez des limites strictes aux agents. Veillez à ce qu’il n’y ait aucun privilège permanent, aucun secret partagé et qu’aucun agent n’agisse comme un humain. Exigez un accès limité, ponctuel, lié à un ticket et à durée déterminée.
  • Pour le niveau 0, recourez à une validation humaine de type « double clé ». Les agents pouvant eux aussi être victimes d'attaques d'ingénierie sociale, associez l'assistance de l'IA à une validation humaine pour vos systèmes les plus sensibles.

Après l'attaque : se remettre complètement — et prévoir l'éventualité d'un échec

Une panne liée à l'identité est une panne qui affecte l'activité. Lorsque les attaquants contrôlent l'écosystème d'identité et pas vous, ils peuvent compromettre n'importe quoi et vous ne pouvez même pas vous connecter pour y remédier. C'est un événement susceptible d'entraîner la disparition de l'entreprise.

  • Conservez des sauvegardes dédiées, immuables et spécifiques à chaque identité. Les systèmes d’identité ne constituent pas simplement une charge de travail supplémentaire à sauvegarder avec la machine virtuelle. Ils nécessitent des outils spécifiques afin que vous puissiez restaurer en premier lieu les identités dans un environnement isolé.
  • Rétablissez uniquement la couche d'identité dans un état fiable. Restaurez la forêt de manière rigoureuse, en vous appuyant sur une analyse forensic permettant d'identifier les éléments sur lesquels l'attaquant a agi. Reconstruisez ensuite le reste.
  • Ne laissez pas la reprise après sinistre dépendre de l'infrastructure compromise. Les outils sur lesquels vous comptez pour la reprise après sinistre — ainsi que les communications hors bande dont votre équipe a besoin — ne peuvent pas fonctionner sur la même infrastructure d'identité compromise.
  • Entraînez-vous à faire face à des scénarios réalistes de défaillance des systèmes d'identification. Les équipes ont tendance à ne s'entraîner qu'aux situations pour lesquelles elles se sont préparées. Organisez des exercices sur table pour les attaques auxquelles vous ne vous attendiez pas .

Mettez l'IA au service de la défense, en gardant les yeux grands ouverts

Les agents peuvent être des alliés. Utilisez-les pour évaluer votre environnement face aux risques connus, simuler l'impact d'une attaque, hiérarchiser les corrections, trier les anomalies et accélérer la recherche des menaces. Ils peuvent même vous aider à élaborer, tester et améliorer votre plan d'intervention en cas de crise.

N'oubliez pas que l'IA agentique ne résoudra pas à elle seule le problème de la résilience. La récupération des données essentielles repose toujours sur des composants déterministes et rigoureusement validés. Un agent peut faire appel à la « salle blanche », mais il ne peut pas en tenir lieu .

L'IA agentique est désormais une réalité, et vous devez établir des limites strictes. C'est votre « tissu identitaire » qui permet de créer et de faire respecter ces limites. Suivez ces recommandations pour renforcer la résilience de votre identité, afin de pouvoir tirer pleinement parti des gains de productivité offerts par les outils d'IA tout en évitant une cybercatastrophe provoquée par l'IA.

Les agents repoussent leurs limites à la vitesse des machines, ce qui rend plus crucial que jamais la mise en œuvre des meilleures pratiques axées sur l'identité pour définir et faire respecter ces limites.

Alex Weinert, directeur des produits chez Semperis, dans « Intégrer des agents IA à votre infrastructure d'identité ».

Qui d'autre dans votre équipe doit consulter cette liste ? Téléchargez-la et partagez-la pour que tout le monde soit sur la même longueur d'onde.


Plus de ressources