Looker_Studio - stock.adobe.com
Oktane '26 apporte de la clarté à la sécurité de l'identité des agents d'IA
De nombreuses organisations donnent la priorité aux initiatives d'IA agentique, mais la sécurité de l'identité reste un défi. Les récentes annonces d'Okta visent à atténuer les risques posés par les agents d'IA.
Alors que les éditeurs de sécurité se positionnent comme la clé d'une adoption réussie de l'IA, Okta a fortement défendu sa pertinence la semaine dernière à Oktane avec un portefeuille complet permettant aux entreprises de déployer des agents d'IA en toute sécurité.
Alors que l'édition 2025 d'Oktane mettait l'accent sur les normes clés, telles que Cross App Access (XAA), Oktane 2026 s'est concentré sur la mise en œuvre et le déploiement de solutions basées sur ces normes et les fondations technologiques. Ce blog présente un aperçu des points forts et des problèmes d'Oktane, tels que la prolifération des passerelles et la résilience de l'identité, qui sont au premier plan.
L'industrie de la cybersécurité est aujourd'hui considérablement confuse quant à la pile de sécurité d'identité optimale pour un monde agentique et à la manière d'aborder les risques des agents d'IA. Lorsque Omdia, une division d'Informa TechTarget, a interrogé les leaders de l'identité d'entreprise sur ce qui les empêchait d'investir dans la sécurité d'identité pour les agents d'IA, le problème n° 1 était l'incertitude concernant les risques de sécurité posés par les agents d'IA.
Il existe des ressources solides, y compris le Top 10 des risques pour les applications agentiques de l'OWASP, mais les menaces liées aux agents d'IA sont encore naissantes. Des incidents tels que les violations des agents OpenAI-Hugging Face et Anthropic mettent les menaces en lumière, mais nous sommes encore aux premiers jours de l'IA agentique, et il existe une confusion considérable quant à ce qui est nécessaire pour sécuriser les agents d'IA.
Blueprint Alliance : une architecture de référence pour l'entreprise agentique
Pour aider à clarifier cette confusion, Okta a annoncé la Blueprint Alliance à Oktane 2026. Il s'agit d'une coalition interindustrielle visant à aider les organisations à faire fonctionner leur pile agentique comme un système unifié et gouverné. L'alliance a publié une architecture de référence ouverte et agnostique vis-à-vis des fournisseurs que les leaders de la sécurité peuvent utiliser pour répondre à quatre questions clés :
- Où sont mes agents ?
- Que peuvent-ils faire ?
- Que sont-ils en train de faire ?
- Comment réagir ?
L'alliance n'est pas prescriptive quant aux technologies à déployer ; cela aurait fait exploser toute collaboration à l'échelle de l'industrie, compte tenu des agendas concurrents. Elle fournit cependant un cadre utile permettant aux leaders de la sécurité de comprendre ce dont ils ont besoin, de déterminer comment les pièces s'assemblent et d'identifier les lacunes potentielles dans ce qu'ils possèdent déjà.
Authentification unique (Single Sign-On) pour les agents d'IA avec XAA
Okta a mis en évidence le protocole XAA sous la forme de son offre Agent SSO. Agent SSO, désormais disponible à tous, rationalise l'utilisation des agents « au nom de » afin que les utilisateurs n'aient pas à cliquer à plusieurs reprises sur des écrans de consentement. Il y parvient en standardisant la manière dont les agents demandent des autorisations en interrogeant un fournisseur d'identité pour des politiques prédéfinies.
Agent SSO repose sur XAA, un protocole basé sur OAuth conçu pour fournir une sécurité centralisée aux agents d'IA et aux connexions application-à-application. Les normes font partie de l'ADN d'Okta, et Okta a contribué à faire aboutir la norme XAA. Agent SSO en est la traduction sous forme de produit et est disponible gratuitement pour les clients d'Okta.
Passerelle d'agent pour le contrôle des agents
Okta for AI Agents traite les agents d'IA comme des identités de première classe, aux côtés des identités humaines et non humaines. Un défi d'entreprise réside dans la découverte des agents d'IA, qu'ils soient approuvés ou non - également connus sous le nom d'IA fantôme (shadow AI). Okta fournit une plateforme holistique pour offrir de la visibilité : découverte et inventaire des agents à travers l'entreprise, y compris aux points d'extrémité et dans le cloud.
La découverte d'agents aux points d'extrémité se fait via une intégration de détection et de réponse aux points d'extrémité (EDR) avec CrowdStrike Falcon ainsi qu'avec Okta Verify. La découverte réseau utilisant le secure access service edge conjointement avec Zscaler arrivera au premier trimestre 2027 avec Palo Alto Networks Panorama et Netskope par la suite. Bien que les lacunes de la découverte d'agents doivent être comblées - EDR supplémentaires, points d'extrémité non gérés, découverte complète des agents SaaS - c'est une approche complète.
Un élément clé de la plateforme est l'Okta Agent Gateway, qui est immédiatement disponible. Cette passerelle fournit l'authentification et l'observabilité des agents d'IA afin que les entreprises puissent gouverner l'accès des agents au niveau de l'outil et désactiver l'accès si nécessaire au niveau de la passerelle. La passerelle est un élément essentiel pour le déploiement sécurisé des agents d'IA, avec des améliorations supplémentaires, telles que le support des serveurs MCP compatibles XAA d'ici la fin de l'année. Compte tenu de la criticité des passerelles pour garantir des déploiements sécurisés d'agents d'IA, les passerelles seront un domaine à surveiller.
Bien que les éléments ci-dessus aient été des pièces clés, Oktane a présenté des mises à jour sur l'ensemble de son portefeuille - Okta Integration Network, Identity Governance, Privileged Access Management et Identity Threat Detection and Response - suite à l'acquisition par Okta du fournisseur de détection et de réponse aux menaces d'identité Permiso Security.
Une multitude de passerelles d'agents d'IA
Un domaine à surveiller est l'évolution des passerelles d'agents d'IA. Les passerelles fournissent un point de contrôle essentiel pour intercepter, inspecter et autoriser les actions des agents en temps réel au fur et à mesure qu'ils exécutent des tâches. L'architecture Blueprint Alliance définit sept domaines différents que les passerelles doivent surveiller - et je ne serais pas surpris si d'autres sont ajoutés, étant donné l'état mouvant de la sécurité des agents d'IA.
La prolifération des passerelles sera problématique sur plusieurs dimensions : elle rend les opérations informatiques plus complexes ; les performances peuvent ralentir ; l'administration des politiques à travers les passerelles peut être pénible ; des lacunes de sécurité peuvent apparaître et les coûts des passerelles peuvent grimper en flèche à mesure qu'elles se multiplient. Il y a également la complexité supplémentaire des passerelles à travers les hyperscalers - AWS, GCP, Azure - ainsi que les passerelles de divers fournisseurs de sécurité.
Les passerelles combineront de multiples éléments, et les utilisateurs peuvent s'attendre à voir des intégrations API pour en atténuer la prolifération. Par exemple, une passerelle peut être un point d'application de politique, tandis que le point de décision de politique est à l'extérieur de la passerelle. Cette approche aide à contrôler une prolifération potentiellement pénible de passerelles d'IA dans l'entreprise.
IdP et résilience de l'identité : un domaine à surveiller
La résilience de l'identité se concentre sur la protection et l'état opérationnel des fournisseurs d'identité (IdP). La recherche d'Omdia a révélé que 42 % des entreprises disposaient de plusieurs IdP, et la disponibilité est essentielle dans l'ensemble du parc IdP. Lorsque des incidents surviennent, une simple copie ne suffit pas. Les équipes d'identité et d'opérations informatiques doivent comprendre ce qui a été modifié ou affecté, ce qui doit être restauré et, si nécessaire, quoi basculer. Si vous êtes un leader de l'identité, vous avez probablement déjà une solution en place pour la résilience d'Active Directory contre les menaces de rançongiciels provenant d'un fournisseur tel que Semperis, Cayosoft ou Quest. Ce qu'il faut considérer est comment vous assurez la résilience de votre fournisseur d'identité cloud.
La résilience devient impérative lorsque l'on considère la criticité de l'IdP cloud pour vos opérations et le risque d'erreur d'administrateur (une mauvaise configuration d'un IdP et la nécessité d'annuler des changements accidentels) ou la protection contre la dérive basée sur le système (dérive du système RH, dérive de l'IA, etc.). Il s'agit de plus que de la disponibilité de l'IdP.
Les fournisseurs spécialisés en résilience de l'identité - tels que Semperis, Cayosoft, Backupta et Acsense - proposent des produits et des services, et les acteurs établis de la résilience des données comme Cohesity, Commvault, Druva, Rubrik et Veeam ajoutent également la résilience de l'identité à leurs offres. La résilience de l'identité est essentielle à la résilience cybernétique : les équipes doivent atténuer le risque de pannes d'IdP pour maintenir les opérations de l'entreprise.
Sécurité d'identité pour l'entreprise agentique
Un thème majeur de l'événement était qu'Okta fournit les technologies clés de sécurité d'identité afin que les entreprises puissent déployer, gérer et gouverner les agents d'IA en toute sécurité. Dans une large mesure, c'est l'année des projets pilotes d'agents d'IA, 2027 voyant une vague de déploiements en production. Les entreprises sont impatientes d'obtenir l'efficacité et la vitesse promises par les agents d'IA, mais elles veulent les déployer en toute sécurité. Et elles ne veulent pas mettre un projet en péril en dépendant d'un élément de feuille de route futur d'un fournisseur.
La majorité des technologies qu'Okta a mises en évidence à Oktane sont disponibles maintenant ou le seront avant la fin de l'année. Les recherches d'Omdia ont montré que les agents d'IA sont une priorité élevée ou principale pour 82 % des entreprises, et le portefeuille actuel d'Okta peut aider les organisations à fournir une sécurité d'identité pour leurs initiatives d'agents d'IA.
Todd Thiemann est analyste principal couvrant la gestion des identités et des accès ainsi que la sécurité des données pour Omdia. Il possède plus de 20 ans d'expérience dans le marketing et la stratégie de cybersécurité.
Omdia est une division d'Informa TechTarget. Ses analystes entretiennent des relations commerciales avec les fournisseurs de technologies.
