Box : La sécurité des agents IA nécessite plus que de simples autorisations
Les systèmes d'autorisation traditionnels sont insuffisants pour régir le comportement des agents IA ; de nouveaux mécanismes de sécurité axés sur le comportement sont nécessaires.

La sécurité des agents IA en entreprise doit évoluer au-delà des systèmes d'autorisation traditionnels vers un modèle plus large qui régit le comportement, selon Heather Ceylan, responsable de la sécurité de l'information chez Box.
Les agents IA fonctionnent différemment des humains. Si les autorisations définissent ce qu'un agent peut accéder, elles ne limitent pas ses actions une fois qu'il commence à travailler de manière autonome. Un agent autonome peut rapidement transformer un accès légitime aux données de l'entreprise en actions involontaires, créant ainsi des risques de sécurité importants.
"Les contrôles d'accès et les autorisations sont la base, mais le défi est qu'ils ont été conçus pour les humains", explique Ceylan. "Les autorisations doivent changer en fonction de ce qu'il a été demandé à l'agent de faire et du moment où il doit agir." Elle souligne que si un agent exécute une tâche et n'a besoin que de certains outils, ses autorisations devraient être limitées à ceux-ci.
Box propose un modèle à trois niveaux pour l'approbation des actions IA : actions entièrement autonomes, actions surveillées et actions à haut risque nécessitant une approbation humaine. Cela permet de gérer les risques et de garantir que les actions des agents restent dans des limites définies. Les plateformes de contenu héritées ne sont pas non plus prêtes pour les exigences des agents IA, leurs métadonnées et journaux étant insuffisants.