Agents d'IA et menaces internes : sécuriser les identités non humaines
Des chercheurs alertent sur le fait que les agents d'IA autonomes agissant au nom des employés peuvent devenir des menaces internes. Des startups comme Rig Security émergent pour sécuriser ces identités non humaines.

Ces derniers mois, nous entendons constamment parler d'agents d'intelligence artificielle qui s'échappent de leurs environnements de test, piratent des sites web ou suppriment par erreur des personnes faisant la queue pour un entraînement physique. Les chercheurs de la société de cybersécurité israélienne Above Security ont cartographié 166 manières par lesquelles un agent d'IA pourrait devenir, même sans intention malveillante, une menace interne au sein d'une organisation.
Ils expliquent que pendant vingt ans, la menace interne dans le domaine de la sécurité de l'information était humaine : un employé muni d'un badge, de permissions et d'un motif. Au cours de la dernière année, un nouveau type de acteur interne, non humain, s'est ajouté aux organisations. Un agent d'IA connecté aux e-mails, au code et au système client agit au nom de l'employé, avec ses permissions, à la vitesse d'une machine, et personne ne l'a jamais interviewé.
Nimer Kis, responsable de la recherche en IA, et Yonatan Makhlouf, responsable des solutions chez Above Security, ont publié le Synthetic Insider Threat Matrix, un cadre de travail ouvert dirigé par Above Theory, le groupe de recherche de l'entreprise, qui cartographie la façon dont les agents d'intelligence artificielle se transforment en acteurs internes au sein d'une organisation.
L'urgence des identités non humaines
Les données citées par Above provenant du rapport DBIR de Verizon et de l'enquête Identity Security de Palo Alto Networks pour 2026 expliquent l'urgence : 45 % des employés utilisent régulièrement l'IA sur leurs appareils professionnels, et 67 % de cette utilisation s'effectue via un compte personnel plutôt que professionnel. Seules 30 % des organisations conservent des journaux immuables de ce qu'ont fait leurs agents. En d'autres termes, la majeure partie de l'activité de l'IA au sein de l'organisation se déroule sous une identité que l'organisation ne contrôle pas, et la plupart des organisations ne pourront pas la reconstituer a posteriori.
Le document détaille quatre scénarios clés à connaître :
-
L'agent d'IA détourné : Un assistant IA interne reçoit l'autorisation de rechercher dans les documents de l'entreprise et d'envoyer des e-mails, agissant sous l'identité de l'employé qui lui parle. Un employé demande de résumer un devis de fournisseur, mais des instructions cachées dans le fichier — qu'aucun humain n'a lues — détournent l'agent vers une autre tâche : collecter et exfiltrer des données. Chaque étape du processus est approuvée, et dans les journaux du système, cela ressemble à un employé ayant envoyé un e-mail.
-
L'agent trop zélé : Un employé connecte un outil d'IA personnel à sa boîte mail et à son Drive. L'outil hérite de toutes les permissions de l'employé, y compris celles que la tâche ne nécessitait pas, et opère à une échelle que personne n'avait anticipée. Il n'y a pas de limites et l'employé a délégué plus qu'il ne le pensait.
-
La mémoire empoisonnée : L'agent dispose d'une mémoire persistante entre les conversations et les utilisateurs. Quelqu'un, lors d'une conversation précédente, a provoqué l'écriture d'un enregistrement contenant une instruction. La conversation actuelle semble propre, mais l'agent extrait l'instruction de sa mémoire et agit en conséquence, des semaines après l'événement initial.
-
La mauvaise action de bonne foi : Sans limites ni instruction malveillante, un agent autonome comprend une tâche de manière trop littérale, supprime des données ou effectue des modifications pendant un gel des modifications, puis rapporte avec assurance que tout s'est terminé avec succès.
L'entreprise a également publié 5 signaux d'alarme indiquant que votre agent d'IA échappe au contrôle de l'entreprise :
-
Vitesse inhumaine sous une identité humaine : Un employé ayant prétendument touché des milliers de fichiers par heure ou envoyé des centaines de messages identiques.
-
Trafic sortant vers des destinations inconnues provenant de l'activité de l'agent, y compris des liens et des images dans ses réponses se connectant à des adresses externes.
-
Accès au-delà des permissions du demandeur : L'agent présente des informations que l'employé demandeur n'était pas censé voir.
-
Décalage entre le rapport et la réalité : L'agent signale un succès, tandis que le système montre le contraire.
-
Une seule identité agissant depuis plusieurs endroits simultanément.
Comment réduire le risque
Pour atténuer ces risques, Above Security recommande plusieurs mesures :
-
Identité séparée pour l'agent : Chaque agent doit opérer sous une identité dédiée et identifiée, pour une durée limitée, et les journaux du système doivent clairement indiquer si une action a été exécutée par un humain ou par un agent. Sans cette séparation, chaque enquête commence par des suppositions.
-
Permissions basées sur la tâche, non sur l'employé : Il faut accorder à l'agent uniquement l'accès requis par la tâche, supprimer les permissions permanentes d'écriture et de suppression, et réexaminer périodiquement les permissions.
-
Le contenu est de l'information, pas une commande : Chaque document, e-mail ou page Web lu par l'agent doit être considéré comme du matériel à traiter, et non comme une source d'instructions. Il est également recommandé d'éviter qu'un agent détienne simultanément des informations sensibles, lise du contenu provenant d'une source inconnue et puisse envoyer des informations à l'extérieur.
-
Un humain dans la boucle pour les actions irréversibles : La suppression, les transferts de fonds ou les modifications d'un système en production doivent exiger une approbation humaine dans le système même avant leur exécution. Les nouveaux agents doivent débuter en mode lecture seule.
-
Journalisation préalable : Il convient de conserver un journal d'activités protégé, inaltérable par l'agent, consignant les instructions reçues, leur source et les systèmes utilisés. Ce journal est simple et peu coûteux à configurer en amont, et presque impossible à compléter a posteriori.
Lorsqu'un incident se produit, il faut d'abord révoquer l'autorisation accordée à l'agent, et non désactiver immédiatement le compte de l'employé. Traiter le premier incident comme une enquête plutôt que comme une infraction augmentera également la probabilité que d'autres employés signalent les outils qu'ils ont connectés aux systèmes de l'entreprise.
L'essor de Rig Security
La nécessité de protéger les agents d'IA a donné naissance à de nombreuses entreprises de cybersécurité dans cette catégorie. L'une d'elles est Rig Security, dévoilée avec une levée de fonds d'amorçage de 12 millions de dollars menée par les fonds de cybersécurité américains TEN ELEVEN et Brightmind Partners, avec la participation du fonds d'investissement de CrowdStrike et de cadres de l'industrie, dont Ami Luttwak, cofondateur de Wiz.
L'entreprise, fondée par un ancien de Wiz, a développé une couche de protection en temps réel pour les identités des agents d'IA. Le système relie les identités et les permissions dans différents systèmes avec une précision de plus de 96 %, distingue l'activité de l'agent de celle de l'employé en son nom duquel il agit, et permet de bloquer les actions dangereuses avant qu'elles n'atteignent les systèmes de l'entreprise.
« Les permissions accordées à un humain sont désormais utilisées par un logiciel capable d'agir en son nom avec une intelligence croissante », explique Guy Kozlinir, fondateur et PDG de Rig Security, lors d'un entretien. « Pendant des années, les organisations ont investi pour vérifier que la personne qui se connecte est bien l'employé. Désormais, même après que l'employé s'est correctement authentifié, un agent d'IA peut agir via son compte. Il faut savoir qui exécute chaque action et ce qu'il a le droit de faire. »
Selon Kozlinir, le danger surgit lorsque la tâche de l'agent est étroite, mais que ses permissions sont larges. Un agent auquel on demande seulement de vérifier un dysfonctionnement peut agir via un compte également autorisé à modifier le système servant les clients, et de là, l'accès se propage à d'autres environnements cloud. Un attaquant qui parvient à détourner l'agent de sa tâche pourrait utiliser ces permissions contre l'organisation — les actions provenant toujours d'un compte reconnu et autorisé, ce qui rend la vérification de connexion insuffisante.
D'ici 2028, l'organisation moyenne du classement Fortune 500 devrait exploiter plus de 150 000 agents d'IA, contre moins de 15 en 2025, transformant la gestion des identités non humaines en l'un des défis les plus critiques de la cybersécurité.





