Les flux de travail alimentés par l’IA suscitent des inquiétudes quant aux failles de sécurité cachées
Les équipes de sécurité prêtent davantage attention à un risque croissant de l’automatisation moderne : les flux de travail créés par des outils d’IA qui fonctionnent correctement, mais que les person...
Les équipes de sécurité prêtent davantage attention à un risque croissant de l’automatisation moderne : les flux de travail créés par des outils d’IA qui fonctionnent correctement, mais que les personnes qui s’appuient sur eux ne comprennent pas pleinement. La question n’est pas de savoir si l’automatisation fonctionne, mais si quelqu’un peut expliquer ce qu’elle fait, pourquoi elle a été conçue ainsi ou comment elle pourrait être détournée.
À mesure que les organisations adoptent le développement assisté par l’IA et les plateformes d’automatisation low-code, elles peuvent rapidement générer des scripts, des intégrations et des processus métier qui permettent de gagner du temps. Toutefois, cette rapidité peut se faire au détriment de la visibilité. Lorsqu’un flux de travail est assemblé avec un minimum de contrôle humain, les mesures de sécurité peuvent être incomplètes, les autorisations plus larges que nécessaire et les données peuvent circuler entre les systèmes d’une manière difficile à suivre.
Pourquoi ce risque est important
Selon les experts, le principal problème ne tient pas simplement au fait que l’IA puisse introduire des bugs. Le problème plus vaste est que ces systèmes peuvent créer une forme d’angle mort opérationnel. Si un flux de travail n’est ni documenté ni compris, les défenseurs peuvent ignorer les services auxquels il accède, les identifiants qu’il utilise ou l’emplacement où les informations sensibles sont stockées et transmises.
- Une logique peu claire peut rendre plus difficile l’identification des points faibles avant que les attaquants ne les découvrent.
- Des droits d’accès excessifs peuvent passer inaperçus après le déploiement d’un flux de travail.
- Des dépendances cachées peuvent perturber la surveillance de la sécurité et les efforts de réponse aux incidents.
Ce que les organisations sont invitées à faire
Les spécialistes recommandent de traiter l’automatisation générée par l’IA comme tout autre système de production : l’examiner, la tester, la documenter et en limiter les autorisations. Des audits réguliers peuvent aider à identifier les flux de travail qui ne correspondent plus aux besoins de l’entreprise ou qui exécutent des actions que personne au sein de l’équipe n’est capable d’expliquer clairement. Les entreprises sont également encouragées à exiger une approbation humaine pour les flux de travail qui traitent des données sensibles ou se connectent à des systèmes critiques.
À mesure que l’IA se généralise dans les opérations quotidiennes, le défi pour les équipes de sécurité évolue : il ne s’agit plus seulement de créer rapidement des automatisations, mais de les comprendre suffisamment pour les contrôler. Dans de nombreux environnements, cela pourrait faire la différence entre des opérations efficaces et une exposition aux risques de sécurité qui s’étend discrètement.
