Sécurité de l'identité Auparavant, l'accent était mis principalement sur les personnes.
Les employés se connectaient aux applications. Les administrateurs bénéficiaient de privilèges élevés. Les prestataires externes intervenaient ponctuellement. Les équipes en charge de la gestion des identités géraient les comptes en fonction des rôles, des groupes, des droits d'accès et des besoins de l'entreprise.
Les machines ont changé ce modèle.
Les applications, les API, les charges de travail, les scripts, l'automatisation, les certificats, les jetons et les comptes de service accèdent désormais en continu aux systèmes d'entreprise sans qu'une personne soit présente à chaque interaction.
L'IA change encore la donne.
Les agents d'IA, les copilotes, les assistants, les flux de travail autonomes et les applications alimentées par LLM peuvent récupérer des informations, interpréter le contexte, prendre des décisions, appeler des outils, interagir avec des API et agir dans des environnements d'entreprise.
Cela a engendré une confusion compréhensible autour de trois termes connexes :
- Identité IA
- Identité de la machine
- Compte de service
Elles se recoupent, mais elles ne signifient pas la même chose.
Un compte de service est un type d'identité machine. Les identités d'IA recoupent la catégorie plus large des identités machines, mais les agents et les copilotes introduisent un contexte supplémentaire concernant la finalité, l'autonomie, la propriété, les permissions héritées, les outils, les décisions et le comportement que les organisations doivent gérer.
Cette distinction est importante car les équipes de sécurité doivent de plus en plus comprendre non seulement ce qui a authentifié, mais Quels acteurs ont agi, quelles données sensibles ils ont pu consulter, pourquoi ils y ont eu accès, ce qu'ils ont réellement fait et si cet accès est toujours justifié.
Identité IA vs. Identité Machine : Points clés à retenir
- Les comptes de service sont des identités machine. Les applications, les charges de travail, les scripts et l'automatisation les utilisent souvent pour s'authentifier et accéder aux ressources de l'entreprise sans interaction humaine directe.
- L'identité machine est une catégorie plus large. Cela peut inclure des comptes de service, des applications, des API, des charges de travail, des certificats, des jetons, des bots, l'automatisation et d'autres mécanismes d'accès non humains.
- Les identités IA introduisent une nouvelle couche de gouvernance. Les agents et les copilotes peuvent hériter des identifiants et des autorisations de la machine tout en prenant des décisions, en sélectionnant des outils, en récupérant des données et en entreprenant des actions.
- Les diplômes ne révèlent pas toute l'histoire de l'identité. Un agent d'IA peut agir via plusieurs API, applications, autorisations OAuth ou comptes de service au sein d'un même flux de travail.
- Le contexte des données détermine le risque d'usurpation d'identité. L'accès étendu aux machines devient nettement plus urgent lorsqu'il expose des dossiers clients, des identifiants, de la propriété intellectuelle, des informations financières ou d'autres données sensibles.
- BigID relie les identités aux données qui sous-tendent leurs accès. BigID aide les organisations à gérer les identités humaines, machines et IA en utilisant les autorisations, l'activité, la propriété, l'exposition des données sensibles et le contexte commercial.
Qu’est-ce qu’une identité IA ?
Une identité IA est une entité distincte alimentée par l'IA qui interagit avec les systèmes, les données, les applications, les utilisateurs, les API ou d'autres agents de l'entreprise et qui nécessite donc une propriété identifiable, des autorisations, des contrôles d'accès, une surveillance de l'activité et une gouvernance du cycle de vie.
Par exemple :
- Agents d'intelligence artificielle
- copilotes d'entreprise
- Assistants basés sur le LLM
- Flux de travail autonomes
- Applications utilisant l'IA
- Agents RAG
- systèmes d'orchestration de l'IA
- Systèmes multi-agents
Une identité d'IA ne peut pas s'authentifier directement via une seule identification portant son propre nom.
Il peut en revanche fonctionner par le biais de :
- Comptes de service
- identités de l'application
- OAuth accorde
- Rôles cloud
- Identifiants API
- Identités des machines
- Autorisations d'utilisateur déléguées
- Identifiants spécifiques à l'outil
Cela crée l'une des distinctions les plus importantes en matière de sécurité d'identité moderne :
L'identité exécutant l'événement d'authentification peut ne pas représenter pleinement l'entité d'IA prenant la décision.
Un compte de service peut authentifier la connexion, tandis qu'un agent d'IA décide quelles informations récupérer, quel outil appeler et quelle action entreprendre.
Cela rend Gouvernance de l'identité IA Bien plus qu'une simple gestion des identifiants. Les organisations doivent relier les identités d'IA à la propriété, aux autorisations, aux données, aux actions, à la finalité commerciale et au cycle de vie.
Gouverner la nouvelle identité d'entreprise
Découvrez ce à quoi les identités IA peuvent accéder, hériter et faire.
Découvrez les agents d'IA, les copilotes, les flux de travail autonomes, les applications, les autorisations, les propriétaires et l'exposition des données sensibles dans les environnements d'entreprise.
Qu'est-ce qu'une identité machine ?
Une identité machine est une identité non humaine que les applications, les charges de travail, les appareils, les API, l'automatisation, les services et autres entités logicielles utilisent pour s'authentifier et accéder aux systèmes, services ou données.
Les identités des machines peuvent inclure :
- Comptes de service
- Applications
- Charges de travail
- Apis
- Certificats
- Jetons
- identités de charge de travail cloud
- Comptes d'automatisation
- Bots
- Scénarios
- Accès aux machines lié à l'IA
Le projet OWASP Non-Human Identities décrit les identités non humaines comme des entités logicielles qui s'authentifient et accèdent à des ressources protégées, notamment les comptes de service, les jetons d'API, les charges de travail, les applications et les services automatisés.
Guide de l'OWASP sur l'identité non humaine Cela met en lumière un problème de sécurité majeur : ces identités fonctionnent souvent indépendamment de tout contrôle humain direct et reposent sur des identifiants tels que des clés, des jetons, des certificats, des mots de passe et d’autres mécanismes d’authentification.
Sécurité de l'identité des machines Il faut donc aborder bien plus que la simple validité des diplômes.
Les équipes de sécurité doivent également savoir :
- Quelles identités de machines existent
- À qui appartiennent-ils ?
- À quels systèmes se connectent-ils ?
- Quelles autorisations possèdent-ils ?
- Quelles données sensibles peuvent-ils atteindre ?
- La question de savoir si ces autorisations restent nécessaires
- Comment les équipes surveillent leur activité
- Quand les équipes doivent révoquer ou retirer l'accès
Qu'est-ce qu'un compte de service ?
Un compte de service est un compte qu'une application, un service, un script, une charge de travail ou un processus automatisé utilise pour s'authentifier et effectuer des tâches sans nécessiter l'intervention d'un utilisateur individuel.
Par exemple, un compte de service qui :
- Permet à une application d'interroger une base de données
- Permet une intégration pour déplacer des fichiers entre systèmes
- Permet à un processus de sauvegarde d'accéder au stockage
- Permet une intégration API
- Exécute les tâches planifiées
- Permet à une application d'IA de récupérer des documents d'entreprise
- Fournit à un agent d'IA l'accès à une application ou à une source de données
Les comptes de service existaient bien avant l'IA générative.
Leur objectif principal n'a pas changé : Donner au logiciel une identité qu'il puisse utiliser pour accéder aux ressources.
Ce qui a changé, c'est le nombre et la sophistication des systèmes qui les utilisent.
Un processus par lots traditionnel peut utiliser un compte de service pour effectuer une action prévisible chaque nuit.
Un agent d'IA peut utiliser le même type de compte tout en décidant dynamiquement quels enregistrements récupérer, quels appels API effectuer, quels outils invoquer et quelle prochaine étape entreprendre.
L'identifiant peut sembler familier. Le comportement qui le sous-tend, en revanche, peut l'être moins.
Identité IA vs. Identité machine vs. Compte de service
| Concept | Ce que cela représente | Exemple | Question principale sur la gouvernance |
|---|---|---|---|
| Compte de service | Un logiciel de compte utilisé pour s'authentifier et effectuer des tâches | Un compte d'application backend avec accès à la base de données | Ce compte a-t-il encore besoin de ces autorisations ? |
| Identité de la machine | La catégorie plus large des identités non humaines utilisées par les logiciels et l'automatisation | API, charge de travail, application, certificat, jeton, compte de service | À quelles identités cette machine accède-t-elle et pourquoi ? |
| Identité IA | Une entité dotée d'intelligence artificielle capable d'accéder à des ressources, de prendre des décisions, de sélectionner des outils ou d'entreprendre des actions. | Agent IA qui lit les dossiers clients et met à jour un CRM | Que peut voir, décider et faire cette IA, et qui en reste responsable ? |
Une relation simple ressemble à ceci :
Compte de service ⊂ Identité de la machine
L'identité de l'IA requiert une autre dimension.
Un agent d'IA peut s'appuyer sur une ou plusieurs identités de machine pour fonctionner. L'identité d'IA représente l'entité autonome ou semi-autonome dont les équipes doivent gérer la finalité, la propriété, les autorisations, l'activité et les actions.
Identité IA ↔ Identité machine
La relation n'est pas toujours hiérarchique. Une identité d'IA peut fonctionner directement comme une identité machine, ou bien à travers plusieurs identités machines, identifiants, applications et voies d'accès déléguées. La gouvernance des identités d'IA apporte le contexte nécessaire à la compréhension de l'acteur IA qui se cache derrière ces mécanismes d'accès.
La pile d'identité est devenue multicouche.
La pile identitaire moderne
Une interaction avec une IA peut traverser plusieurs couches d'identité.
Qui a demandé la tâche ?
Quel agent ou copilote a décidé de la marche à suivre ?
Quelle application, API ou charge de travail a permis l'accès ?
Quel jeton, clé, certificat ou compte a été authentifié ?
Que pourrait permettre cette identité, changer ou déclencher ?
Cette structure en couches explique pourquoi les journaux d'identité traditionnels peuvent laisser des questions importantes sans réponse.
Un journal de sécurité peut indiquer que ventes IA de services ont interrogé une base de données clients.
Mais les équipes pourraient tout de même avoir besoin de savoir :
- Quel agent d'IA a initié la requête ?
- Quel employé ou quel flux de travail a déclenché l'agent ?
- Pourquoi l'agent avait-il besoin de ces informations ?
- Quels champs clients ont été récupérés ?
- Les données étaient-elles sensibles ?
- L'agent avait-il un accès plus étendu que nécessaire ?
- Qu'a-t-il fait ensuite de ces informations ?
L'authentification permet de déterminer comment l'accès a eu lieu. La gouvernance des identités IA doit répondre à la question de savoir qui ou quoi a agi et si cette action était justifiée.
Les identités IA sont-elles des identités de machines ?
Les identités IA peuvent s'inscrire dans le paysage plus large des identités machines et non humaines, mais considérer ces termes comme interchangeables crée des lacunes en matière de gouvernance.
Les identités IA fonctionnent grâce à un accès automatisé, elles s'inscrivent donc dans le débat plus large sur la sécurité des identités non humaines.
Mais l'IA introduit des capacités qui distinguent de nombreuses identités d'IA des machines traditionnelles :
- Prise de décision dynamique
- Sélection d'outils
- Traitement des instructions en langage naturel
- Exécution autonome des tâches
- Planification en plusieurs étapes
- Interaction avec d'autres agents
- Récupération dynamique
- Modifier son comportement en fonction du contexte
Un compte de service traditionnel ne décide pas de contacter un client, d'interroger trois systèmes, de résumer les résultats et de mettre à jour un enregistrement.
Un agent d'IA peut-être.
Cette différence influe sur la manière dont les équipes doivent gérer les risques.
Pourquoi les agents d'IA changent la sécurité de l'identité
Les agents d'IA déplacent le problème d'identité de authentification vers autorité déléguée.
Envisagez de faire appel à un agent qui aide un gestionnaire de compte à préparer un renouvellement.
L'agent peut avoir besoin de :
- Identifier le client.
- Récupérer les enregistrements CRM.
- Interroger l'utilisation du produit.
- Consultez les cas d'assistance.
- Examiner les informations contractuelles.
- Résumez les risques potentiels liés au renouvellement.
- Mettre à jour les informations du compte.
Ce flux de travail d'IA unique peut traverser plusieurs applications, autorisations, comptes de service, API et ensembles de données.
L'équipe en charge de l'identité ne peut plus se contenter de demander :
“ Ce compte possède-t-il des identifiants valides ? ”
Il faut également se demander :
- À qui appartient l'agent ?
- À quoi sert-il ?
- Quelle identité utilise-t-il dans chaque système ?
- Quelles données sensibles peut-il atteindre ?
- Quelles permissions hérite-t-il ?
- Quelles actions peut-il effectuer ?
- Quelles actions nécessitent une approbation ?
- Son accès correspond-il toujours à sa finalité ?
- Les équipes peuvent-elles retracer l'activité jusqu'à l'agent ?
C'est ici Gouvernance de l'accès à l'IA recoupe la gouvernance des identités.
Les comptes de service créent des chemins d'accès cachés pour l'IA
Les agents d'IA ne reçoivent pas toujours d'autorisations directes.
Ils héritent souvent d'un accès via l'infrastructure d'entreprise existante.
Un agent peut accéder à des données sensibles par le biais de :
- Un compte de service associé à son application
- Une autorisation OAuth
- Une intégration API
- Un rôle dans le cloud
- Un compte de base de données
- Un connecteur
- L'accès délégué d'un utilisateur
- Un autre agent ou outil
Cela crée un grave problème de gouvernance.
Une organisation peut approuver un agent d'IA sans se rendre compte que le compte associé dispose déjà d'années d'autorisations accumulées.
Cet agent peut hériter d'un accès bien au-delà de son objectif professionnel initial.
Les recherches et l'architecture d'identité actuelle de BigID visent à relier ces voies d'accès aux données sensibles afin que les équipes puissent voir où les autorisations des machines et de l'IA créent une exposition réelle.
Qu’est-ce que la sécurité de l’identité non humaine ?
La sécurité des identités non humaines régit les identités logicielles qui s'authentifient, accèdent aux systèmes et effectuent des actions sans interaction humaine directe.
Cette catégorie peut inclure :
- Comptes de service
- Identités des machines
- Applications
- Apis
- Charges de travail
- Automatisation
- Bots
- Agents d'intelligence artificielle
- Copilotes
- Systèmes autonomes
Sécurité de l'identité non humaine crée un cadre plus large.
À l'intérieur :
- Sécurité de l'identité des machines Il gère les identités automatisées, les informations d'identification, les charges de travail, les applications, les API, les services et les accès associés.
- Gouvernance de l'identité IA Il se concentre plus particulièrement sur les entités alimentées par l'IA, leur propriété, leurs autorisations héritées, leur activité, leur autonomie et leur cycle de vie.
- Gouvernance de l'accès à l'IA Elle se concentre sur les données auxquelles les systèmes d'IA peuvent accéder et sur la question de savoir si cet accès correspond à un objectif commercial légitime.
Les organisations ont besoin de ces trois perspectives à mesure que l'IA devient un acteur à part entière dans la construction de l'identité d'entreprise.
Pourquoi le contexte des données change-t-il ? Risque d’identité machine
L'inventaire des identités ne permet pas à lui seul d'indiquer aux équipes de sécurité quelles identités de machines présentent le plus grand risque.
Prenons l'exemple de deux comptes de service.
La première commande récupère la documentation publique du produit.
Le second peut interroger :
- Informations personnelles du client
- Dossiers des employés
- données financières
- Informations d'identification
- Secrets
- Code source
- propriété intellectuelle
Les deux peuvent avoir le même mécanisme d'authentification.
Leurs conséquences en matière de sécurité diffèrent considérablement.
Le risque lié à l'identité des machines prend tout son sens lorsque les équipes associent l'identité et les autorisations à la sensibilité et à la valeur commerciale des données qui sous-tendent cet accès.
Ce principe est au cœur de la philosophie de BigID. sécurité d'identité axée sur les données approche.
Les risques liés à l'identité nécessitent des données contextuelles
Découvrez jusqu'où les identités humaines, machines et IA peuvent réellement aller.
Connectez les utilisateurs, les comptes de service, les applications, les API, les charges de travail, les identités des machines, les agents d'IA, les autorisations, l'activité et les données sensibles afin de prioriser l'accès qui crée une exposition réelle.
Gouvernance de l'identité IA vs. Sécurité de l'identité machine
| Zone | Sécurité de l'identité des machines | Gouvernance de l'identité IA |
|---|---|---|
| Portée principale | Applications, charges de travail, comptes de service, API, automatisation, identifiants | Agents, copilotes, assistants, applications d'IA, flux de travail autonomes |
| Question principale | Quelles identités de machines existent et à quoi peuvent-elles accéder ? | Quelles sont les identités d'IA existantes, à quoi peuvent-elles accéder et que peuvent-elles décider ou faire ? |
| Possession | Propriétaire d'application, de charge de travail, de plateforme, d'intégration ou d'infrastructure | Responsable commercial, IA, application, sécurité, données ou gouvernance |
| Comportement | Souvent déterministes ou prédéfinis | Peut prendre des décisions dynamiques et sélectionner des actions en fonction du contexte |
| Contrôle des clés | Cycle de vie des identifiants, propriété, accès, moindre privilège, surveillance | Inventaire de l'IA, propriété, autorisations héritées, accès aux données sensibles, autorisations des outils, activité, autonomie, cycle de vie |
Les disciplines devraient collaborer plutôt que de s'affronter.
Un agent d'IA peut dépendre de comptes de service, d'API, de jetons et d'identités de machines. La gouvernance de l'identité des IA doit donc s'appuyer sur des pratiques robustes en matière d'identité de machines, tout en les étendant aux spécificités de l'IA en matière de propriété, de finalité, d'autonomie, d'accès et de comportement.
Ce que les équipes de sécurité comprennent mal souvent
Toute identité non humaine n'est pas une identité d'IA
Un compte de service de base de données ne devient pas une identité d'IA simplement parce qu'il n'est pas associé à un utilisateur humain.
L'identité IA décrit un acteur ou un système alimenté par l'IA dont les équipes doivent contrôler les actions.
Un agent IA est bien plus qu'un simple compte de service.
Se concentrer uniquement sur le compte authentifié peut masquer l'entité d'IA qui a pris la décision et le flux de travail plus large dans lequel l'activité s'est déroulée.
La rotation des identifiants ne signifie pas la gouvernance des accès.
La rotation régulière du mot de passe, du jeton ou du certificat d'un compte de service réduit les risques liés aux identifiants.
Cela ne répond pas à la question de savoir si cette personne devrait conserver un large accès aux données sensibles.
L'inventaire des identités des machines ne signifie pas une priorisation des risques.
Le fait de savoir qu'il existe 20 000 identités non humaines n'indique pas à un RSSI lesquelles cinq présentent un risque urgent.
Les équipes ont besoin de sensibilité, d'autorisations, d'activité, de propriété, de voies d'accès et de contexte métier.
La gouvernance de l'IA ne peut ignorer l'identité.
Un inventaire de modèles ne peut pas indiquer aux équipes quel compte de service un agent utilise, quelles autorisations il a héritées ou quels enregistrements sensibles il peut récupérer.
Les organisations ne peuvent pas gouverner efficacement l'IA sans gouverner son identité et son accès.
Comment sécuriser les identités des IA et des machines
1. Découvrir tous les types d'identité
Inventaire des utilisateurs humains, des applications, des comptes de service, des charges de travail, des API, de l'automatisation, des agents d'IA, des copilotes et des systèmes autonomes.
2. Attribuer la propriété
Chaque machine matérielle et chaque identité IA a besoin d'un propriétaire responsable.
Les équipes doivent savoir pourquoi cela existe, qui l'a approuvé et qui est responsable de la remédiation lorsque l'accès devient risqué.
3. Cartographier les autorisations effectives
Ne vous contentez pas de considérer les subventions directes.
Incluez l'accès hérité, les groupes, les autorisations d'application, les rôles cloud, les étendues OAuth, les API, les autorisations déléguées et les comptes de service.
4. Associer les identités aux données sensibles
Découvrir et classer les données sensibles, puis déterminer quelles identités humaines, machines et IA peuvent y accéder.
5. Appliquer le principe du moindre privilège
Attribuez à chaque identité uniquement les données et les actions requises par sa finalité légitime.
Cela est particulièrement important pour les comptes de service et les agents d'IA, car des autorisations étendues non humaines peuvent fonctionner en continu et à la vitesse d'une machine.
6. Gouverner les actions de l'IA, et pas seulement son accès.
Pour les agents, déterminez les outils qu'ils peuvent utiliser et les actions qui nécessitent une approbation.
L’accès en lecture et l’autorisation de modifier les enregistrements de production ne devraient pas être soumis au même traitement de gouvernance.
7. Surveiller l'activité
Les autorisations indiquent ce qu'une identité peut faire.
Surveillance des activités permet de montrer ce qu'elle fait réellement avec les informations sensibles.
8. Gérer le cycle de vie complet
Les identités nécessitent une gouvernance depuis leur création jusqu'à leur évolution et leur retrait.
Supprimez les comptes de service obsolètes, les identités machine inutiles, les agents mis hors service, les anciennes intégrations et les autorisations qui ne servent plus un objectif commercial.
9. Relier les constats aux mesures correctives
La sécurité de l'identité doit réduire l'exposition, et non se contenter de la documenter.
flux de travail de remédiation peut aider les équipes à réduire les accès, à appliquer les politiques, à attribuer les responsabilités et à suivre les mesures correctives.
Liste de contrôle de préparation à la sécurité de l'identité
Préparation à l'identité humaine, machine et IA
Votre équipe de sécurité peut-elle répondre à ces questions ?
✓ Quels comptes de service existent ?
✓ Quelles applications, API, charges de travail et identités de machines fonctionnent dans notre environnement ?
✓ Quels agents d'IA, copilotes, assistants et flux de travail autonomes existent ?
✓ À qui appartient toute identité matérielle non humaine ?
✓ Quels comptes de service et identités de machine prennent en charge les systèmes d'IA ?
✓ À quelles données sensibles chaque identité peut-elle accéder ?
✓ Quelles identités disposent de permissions excessives ?
✓ Quelles autorisations l'IA a-t-elle héritées via les applications, les API ou les comptes de service ?
✓ Quelles actions chaque agent d'IA peut-il effectuer ?
✓ Quelles identités ont accès aux données réglementées ou critiques pour l'entreprise ?
✓ Quelles identités restent actives sans propriétaire légitime ni but précis ?
✓ Peut-on surveiller comment des identités non humaines utilisent des données sensibles ?
✓ Peut-on réduire rapidement l'accès en cas de changement de risque ?
Comment BigID aborde la sécurité de l'identité des IA et des machines
BigID aborde la sécurité de l'identité en partant des données vers l'extérieur.
Les outils d'identité traditionnels fournissent des informations essentielles sur les comptes, les identifiants, les droits d'accès, l'authentification et l'accès.
BigID ajoute le contexte des données sensibles nécessaire à la compréhension ce que cet accès met réellement en péril.
BigID aide les organisations :
- Associer les identités aux données sensibles : Associer les utilisateurs humains, les applications, les comptes de service, les API, les charges de travail, les identités de machines, les agents d'IA et autres identités aux informations réglementées, confidentielles, propriétaires et critiques pour l'entreprise.
- Identités machine sécurisées : Découvrez les comptes de service, les applications, les API, les charges de travail, l'automatisation, les jetons et les identités des machines et reliez leurs autorisations à l'exposition des données sensibles.
- Gouverner les identités des IA : Inventaire : agents d’IA, copilotes, flux de travail autonomes, applications, propriétaires, autorisations héritées, activité et contexte du cycle de vie.
- Accès à l'IA de gouvernance : Comprendre quels systèmes d'IA peuvent accéder aux données de l'entreprise, comment ils ont obtenu cet accès et dans quels cas les autorisations dépassent les besoins légitimes de l'entreprise.
- Identifier les accès excessifs : Identifiez les identités ayant un accès obsolète, hérité, étendu, inutile ou à haut risque à des informations sensibles.
- Renforcer les plus démunis : Prioriser la réduction des accès en fonction de l'identité, des autorisations, de la sensibilité, de l'exposition, de la propriété et du contexte métier.
- Ajouter le contexte de l'activité : Comprendre comment les identités accèdent aux données sensibles, les déplacent, les partagent, les modifient, les téléchargent ou les suppriment.
- Remise en état du lecteur : Réduire les accès à risque, attribuer les responsabilités, faire respecter les politiques et coordonner les mesures correctives.
L’objectif n’est pas simplement d’inventorier davantage d’identités. Il s’agit de comprendre quelles identités humaines, machines et IA peuvent accéder aux données sensibles, de déterminer si cet accès est justifié et de réduire l’exposition avant qu’un incident ne survienne.
Connecter les points entre les données et l'IA
Sécurisez toutes les identités pouvant accéder aux données sensibles.
Découvrez comment BigID connecte les identités humaines, machines et IA avec les autorisations, les activités, les données sensibles, la propriété, l'exposition et la remédiation dans les environnements d'entreprise.
FAQ sur l'identité IA et l'identité machine
Qu'est-ce qu'une identité IA ?
Une identité IA est une entité alimentée par l'IA, telle qu'un agent, un copilote, un assistant, un flux de travail autonome ou une application compatible avec l'IA, qui interagit avec les systèmes, les données, les utilisateurs, les outils ou les API de l'entreprise et qui nécessite donc une propriété, des contrôles d'accès, des autorisations, une surveillance et une gouvernance du cycle de vie.
Qu'est-ce qu'une identité machine ?
Une identité machine est une identité non humaine utilisée par les logiciels, les charges de travail, les applications, les API, l'automatisation ou d'autres technologies pour s'authentifier et accéder aux systèmes, services ou données.
Qu'est-ce qu'un compte de service ?
Un compte de service est un compte qu'une application, un service, une charge de travail, un script, une intégration ou un processus automatisé utilise pour s'authentifier et effectuer des tâches sans nécessiter l'intervention d'un utilisateur individuel.
Un compte de service est-il une identité machine ?
Oui. Un compte de service est un type d'identité machine. La catégorie plus large des identités machine peut également inclure les applications, les charges de travail, les API, les certificats, les jetons, l'automatisation et d'autres identités non humaines.
Un agent IA est-il une identité machine ?
Un agent d'IA fonctionne via un accès piloté par machine et peut s'appuyer sur des comptes de service, des API, des applications, des rôles cloud, des jetons ou d'autres identités machine. Les organisations doivent également gérer cet agent d'IA comme une entité distincte, car il peut prendre des décisions, sélectionner des outils, extraire des données et effectuer des actions via ces différents accès.
Quelle est la différence entre l'identité d'une IA et l'identité d'une machine ?
L'identité machine désigne les identités non humaines utilisées par les logiciels et les systèmes automatisés pour s'authentifier et accéder aux ressources. L'identité IA, quant à elle, se concentre sur les entités pilotées par l'IA, telles que les agents et les copilotes, dont la finalité, la propriété, les permissions héritées, les décisions, les outils, l'activité, l'autonomie et le cycle de vie nécessitent une gouvernance supplémentaire.
Qu’est-ce que la sécurité de l’identité non humaine ?
La sécurité des identités non humaines couvre les comptes de service, les identités de machines, les applications, les API, les charges de travail, l'automatisation, les bots, les agents d'IA, les copilotes et autres identités logicielles qui accèdent aux ressources de l'entreprise sans interaction humaine directe.
Pourquoi les comptes de service sont-ils risqués ?
Les comptes de service peuvent conserver des autorisations persistantes, excessives, mal comprises ou non attribuées. Le risque augmente lorsque ces autorisations donnent accès à des données sensibles, réglementées, confidentielles ou critiques pour l'entreprise.
Pourquoi les agents d'IA augmentent-ils les risques liés à l'usurpation d'identité ?
Les agents d'IA peuvent hériter des autorisations de la machine tout en récupérant des informations, en prenant des décisions, en sélectionnant des outils, en appelant des API, en modifiant des enregistrements et en exécutant des flux de travail. Des autorisations étendues peuvent donc entraîner la divulgation de données sensibles et des actions autonomes aux conséquences importantes.
Comment les organisations doivent-elles sécuriser les identités des machines ?
Les organisations doivent identifier les identités des machines, attribuer des propriétaires, définir des autorisations efficaces, relier l'accès aux données sensibles, réduire les accès excessifs, appliquer le principe du moindre privilège, surveiller l'activité, gérer les informations d'identification et supprimer les identités obsolètes tout au long de leur cycle de vie.
Comment les organisations doivent-elles gérer les identités des IA ?
Les organisations doivent recenser les identités d'IA, établir la propriété et la finalité commerciale, comprendre les autorisations héritées, cartographier l'accès aux données sensibles, restreindre les outils et actions disponibles, appliquer le principe du moindre privilège, surveiller l'activité, réévaluer les risques à mesure que les systèmes évoluent et supprimer les identités qui ne servent plus un objectif approuvé.
Comment BigID prend-il en charge la sécurité de l'identité des IA et des machines ?
BigID relie les identités humaines, machines et IA aux données sensibles, aux autorisations, aux activités, à la propriété, aux chemins d'accès, à l'exposition et au contexte commercial pour aider les organisations à identifier les risques liés à l'identité, à réduire les accès excessifs, à renforcer le principe du moindre privilège, à gouverner les identités IA et à piloter les mesures correctives.

