Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Dans les conférences et les panels du secteur, vous entendez encore et encore un mot : "agénique". Mais derrière l'ampoule des médias il y a une distinction pratique qui compte : il ne s'agit pas seulement d'accélérer les tâches répétitives, mais de changer la nature du contrôle. Alors que l'automatisation classique déplace des rôles plus rapides, les agents agents agissent de manière autonome en temps réel, comprennent le contexte d'exploitation et exécutent des analyses et des séquences d'action complexes. Cette combinaison fait de la gestion des risques et de la conformité (GRC) un système dynamique plutôt qu'un fichier statique qui est consulté tous les trimestres.
Pour ceux qui viennent de l'équipe offensive - rouge et pourpre - ce changement est doublement inquiétant et révélateur. Les attaquants exploitent déjà des environnements élastiques, des identités fluides et des infrastructures éphémères; la différence est que ces mêmes capacités peuvent maintenant être intégrées dans l'appareil de contrôle. Si l'environnement est continu, les défenses et les essais doivent être continus., pas fragmenté dans de vieilles fenêtres temporaires. Cette réalité exige de repenser les processus, les outils et les responsabilités.

Qu'apporte un agent qui ne fait pas une APR traditionnelle? Trois choses : l'autonomie (agit avant les déclencheurs plutôt que d'attendre un emploi du temps), le contexte (fonctionne sur l'état réel, pas sur une photo il y a des mois) et l'orchestration multi-étapes (analyse, décide et agit en chaîne). D'un point de vue pratique, cela signifie que vous pouvez détecter une dérive dans une politique de MFA, la documenter avec des preuves horodatées et lancer des tâches de médiation sans intervention humaine immédiate, tout en maintenant le contrôle humain sur la clôture des décisions.
Cette dernière nuance est critique : On ne parle pas de déléguer le jugement humain à une boîte noire.. Les modèles peuvent aider au raisonnement, aux résumés et à l'orchestration, mais les règles, les seuils et les décisions d'acceptation doivent continuer à provenir des gens. Pour soutenir cette confiance, il est essentiel de concevoir une traçabilité exhaustive: enregistrement de déclenchement, lecture des données, règles évaluées, décision prise et preuves jointes, toutes avec sceau horaire et signature d'origine.
La tracabilité n'est pas seulement une transparence : elle est réversibilité et audibilité. Un agent qui laisse un journal complet vous permet de reconstruire pourquoi une constatation a été produite, corriger l'instruction quand il y a de faux positifs et présenter la chaîne de preuves à un vérificateur sans se fier à une explication opaque. C'est pourquoi les dossiers d'exécution sont plus importants que l'architecture interne du modèle lui-même à des fins de conformité et de criminalistique.
Dans le domaine de la sécurité opérationnelle, deux règles de portée devraient s'appliquer: privilège minimum(accès en lecture seule aux systèmes évalués et autorisation limitée d'écrire uniquement sur des objets GRC approuvés) et de maintenir un ginging humain pour les actions critiques (p. ex. risques étroits ou contrôles de marquage aussi efficaces). La détection de la dérive et l'ouverture d'une incidence peuvent être automatisées; la mise à jour des états de risque ou des exceptions doit passer par l'examen humain.
Les risques réels ne sont pas seulement faux positifs : ils sont des agents mal configurés, des modèles manipulés par des entrées négatives et une délégation de décisions inappropriée. C'est pourquoi tout déploiement devrait inclure des tests contradictoires (le réseau de l'équipe sur l'agent), la validation des données d'entrée et les politiques d'expiration des connecteurs. De plus, le maintien de contrôles déterminants pour les parties critiques de l'écoulement réduit la surface de rupture dérivée de la non-détermination du modèle.
D'un point de vue pratique, la voie d'adoption recommandée est de commencer par les tâches à charge élevée et sous-procédure : détection des lacunes dans les données probantes, extraction des résultats des rapports, rapprochement des inventaires. Prouvez dans des cas comme celui-ci permet de valider le modèle d'exécution, d'évaluer le taux faussement positif et de renforcer la confiance dans les journaux avant de confier des contrôles à impact élevé. Cette approche progressive accroît la tolérance des erreurs et facilite les itérations rapides.

Parallèlement à l'adoption technique, une dimension politique et cadre doit être intégrée. Documenter comment les agents satisfont aux exigences en matière de gestion des risques et de vérification, et cartographier ces processus par rapport à des normes telles que ISO / CEI 27001 ( ISO 27001) ou le cadre de gestion des risques NIST IA ( NISTE AU FGR) aide à structurer les contrôles, les responsabilités et les tests de vérification. Il est également utile de comprendre le paysage d'attaque et tactique qui pourrait être utilisé par les agents, par exemple en consultant des dépôts tels que MITRE ATT & CK ( MITRE ATT & CK).
Pour le GRC et les équipes de sécurité, la liste des mesures spécifiques à prioriser comprend la définition de niveaux de référence vérifiables, la mise en oeuvre d'un journal de performance avec signature et conservation, la limitation des privilèges de connecteur, l'établissement de seuils de confiance et de voies d'escalade humaines, et l'imposition d'agents à des tests contradictoires. De plus, la mesure des indicateurs opérationnels - temps de détection, taux de faux positifs, temps moyen de résolution et pourcentage d'actions inversées - permettra de démontrer la valeur et d'ajuster la gouvernance.
L'équilibre final est clair : les agents peuvent transformer la conformité en une capacité en temps réel mais seulement s'il est accompagné d'une conception prudente, d'une traçabilité robuste et d'un contrôle humain sur les décisions critiques. Commencer par l'ennui et répétitif, tester l'hypothèse, recueillir des preuves et ensuite soulever le pari. C'est la façon la plus sûre que la technologie réduit vraiment les risques et pas seulement redistribue le travail.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...