More

    IA en entreprise : 47 % des échanges avec les chatbots passent par des comptes personnels

    Les comptes personnels utilisés pour échanger avec des chatbots échappent à la surveillance de l’entreprise. Alors que des données sensibles circulent dans ces conversations, les équipes IT doivent aussi contrôler les extensions de navigateur et les actions des agents IA.

    L’utilisation des chatbots expose les organisations à des échanges de données hors de leurs dispositifs de surveillance. Selon le rapport State of the Internet d’Akamai, 47 % des interactions professionnelles passent par des comptes personnels non surveillés. Le fournisseur de services de cybersécurité et de diffusion de contenus examine également les risques des agents IA autonomes.

    Le périmètre et la période d’observation de ces usages ne sont pas précisés. Leur représentativité dans les entreprises françaises reste donc à établir.

    Chatbots : plus de 6 % des conversations contiennent des données sensibles

    Plus de 6 % des conversations professionnelles avec des chatbots contiennent des informations sensibles de l’entreprise. Il s’agit principalement de données personnelles identifiables, permettant de reconnaître une personne. La surveillance des échanges et le contrôle des comptes utilisés constituent ainsi deux sujets distincts pour les équipes IT. Le navigateur ajoute un autre point de vigilance. Plus de 40 % des utilisateurs en entreprise ont installé des extensions alimentées par l’IA. Ces modules ajoutent des fonctions au navigateur et disposent d’autorisations d’accès dont le périmètre peut évoluer.

    Selon le rapport, 25 % de ces extensions modifient leurs autorisations dans un délai de douze mois. Elles sont aussi 60 % plus susceptibles de comporter des vulnérabilités connues que les extensions standard. Ces failles sont référencées sous des identifiants CVE, un système commun de désignation des vulnérabilités. Akamai recommande une visibilité sur les extensions non gérées et des contrôles de leurs comportements. L’enjeu porte donc aussi sur le suivi des autorisations après l’installation.

    Des chatbots aux agents IA : les actions via MCP à contrôler

    Les agents IA peuvent exécuter plusieurs tâches dans des logiciels, au-delà de la production d’une réponse. Le protocole MCP, pour Model Context Protocol, leur permet de se connecter à différents systèmes et d’utiliser leurs fonctions. Le rapport relève un déficit de visibilité sur ces interactions. Les risques du MCP restent peu prioritaires pour les RSSI. Ceux-ci anticipent pourtant que les agents autonomes insuffisamment contrôlés figureront parmi les principales cybermenaces d’ici 2030.

    « Alors que l’IA autonome passe de la réponse à des requêtes à l’exécution de stratégies métier en plusieurs étapes, les responsables de la sécurité doivent évoluer de concert », détaille Steve Winterfeld, Advisory CISO chez Akamai. Akamai préconise d’adapter l’autonomie aux possibilités de vérification et d’annulation des actions. Une validation humaine doit rester obligatoire pour les opérations aux conséquences importantes ou irréversibles.

    L’entreprise recommande également des filtres d’API, les interfaces permettant aux logiciels d’échanger, et des mécanismes d’isolation. Ces protections doivent bloquer les exploitations de failles pendant l’application des correctifs. Leur déploiement en périphérie du réseau, ou edge, vise à intervenir au plus près du trafic.

    ▶️ À lire également : « Poison, antidote et bouc émissaire », quel rôle pour le RSSI en collectivité ?

    spot_imgspot_imgspot_img

    Derniers articles

    Articles liés