Selon une étude de Zero Labs, portant sur plus de 1 600 répondants, 86 % des responsables IT et cybersécurité estiment que les agents IA dépasseront les capacités de protection de leur organisation dans les douze prochains mois, alors que seuls 23 % déclarent disposer d’une visibilité complète sur les agents actifs dans leur environnement. Dans ce contexte, l'entreprise spécialiste de la sécurité des données annonce Agent Identity, une solution destinée à gérer les accès et les autorisations des agents IA. Intégrée à Agent Cloud, cette technologie vise à apporter un cadre de contrôle aux agents capables d’interagir avec les systèmes d’information et d’exécuter des actions de manière autonome. « Les agents ne se contentent plus de synthétiser des informations, ils agissent désormais au nom des collaborateurs, en utilisant les modèles d’accès conçus à l’origine pour les humains. Or, les identifiants statiques n’ont jamais été pensés pour des acteurs autonomes », explique Dev Rishi, General Manager of AI chez Rubrik. La solution s’appuie notamment sur les plateformes d’identité existantes, avec des intégrations annoncées avec Okta et Microsoft Entra ID.

Le principe de l'agent Identity est de donner aux agents IA une identité propre, comparable à celle attribuée aux utilisateurs humains ou aux applications. Cette identité permet de déterminer quelles actions un agent est autorisé à effectuer et dans quelles conditions. La solution donne notamment la possibilité d’identifier et de surveiller les agents IA ainsi que les serveurs utilisant le protocole Model Context Protocol (MCP). Elle peut également attribuer des autorisations temporaires via des mécanismes d’accès just-in-time (JIT), contrôler les appels d’outils réalisés par les agents, appliquer des politiques de sécurité avant l’exécution d’une action et suivre les activités effectuées.

Des contrôles appliqués au moment de l’action

Sur le plan technique, la solution sécurise chaque appel d'outil MCP en s'appuyant sur plusieurs mécanismes. Les requêtes sont analysées via le framework SAGE, puis confrontées aux politiques de sécurité définies par l'entreprise. L'identité de l'agent est ensuite authentifiée à l'aide de jetons d'accès temporaires. Si une action ne respecte pas les règles établies, celle-ci peut être bloquée avant son exécution. La plateforme intègre également Agent Rewind, une capacité permettant d'annuler certaines actions réalisées par des agents autonomes. 

Cette fonctionnalité répond notamment aux préoccupations des équipes de sécurité concernant les conséquences opérationnelles d'une erreur ou d'un comportement inattendu d'un agent IA. Selon l'étude de Zéro Labs, 88 % des responsables IT et cybersécurité s'inquiètent aujourd'hui de leur capacité à respecter leurs objectifs de temps de reprise (RTO) face aux menaces associées à l'IA agentique.