Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Durée 21 heures
Plan du cours
Fondements : Modèles de menaces pour l'IA agentique
- Types de menaces agentiques : usage inapproprié, escalade, fuite de données et risques de la chaîne d'approvisionnement
- Profils d'adversaires et capacités des attaquants spécifiques aux agents autonomes
- Cartographie des actifs, des frontières de confiance et des points de contrôle critiques pour les agents
Gouvernance, politiques et gestion des risques
- Cadres de gouvernance pour les systèmes agentiques (rôles, responsabilités, points d'approbation)
- Conception des politiques : usage acceptable, règles d'escalade, gestion des données et auditabilité
- Considérations de conformité et collecte de preuves pour les audits
Identité non humaine et authentification pour les agents
- Conception des identités pour les agents : comptes de service, JWT et jetons de courte durée
- Modèles d'accès au moindre privilège et émission de jetons « just-in-time »
- Cycle de vie de l'identité, rotation, délégation et stratégies de révocation
Contrôles d'accès, secrets et protection des données
- Modèles de contrôle d'accès granulaire et schémas basés sur les capacités pour les agents
- Gestion des secrets, chiffrement en transit et au repos, et minimisation des données
- Protection des sources de connaissances sensibles et des données à caractère personnel (PII) contre l'accès non autorisé des agents
Observabilité, audit et réponse aux incidents
- Conception de la télémétrie pour le comportement des agents : traçage de l'intention, journaux de commandes et provenance
- Intégration SIEM, seuils d'alerte et préparation à la forensique
- Runbooks et playbooks pour les incidents liés aux agents et leur confinement
Red-teaming des systèmes agentiques
- Planification des exercices de red-teaming : périmètre, règles d'engagement et basculement sûr
- Techniques adversariales : injection de prompts, usage inapproprié des outils, manipulation de la chaîne de raisonnement et abus des API
- Réalisation d'attaques contrôlées et mesure de l'exposition et de l'impact
Durcissement et mesures d'atténuation
- Contrôles techniques : limitation des réponses, filtrage des capacités et sandboxing
- Contrôles de politique et d'orchestration : flux d'approbation, intervention humaine, et points d'ancrage de gouvernance
- Défenses au niveau du modèle et du prompt : validation des entrées, normalisation et filtres de sortie
Opérationnalisation des déploiements sûrs d'agents
- Modèles de déploiement : environnement de pré-production (staging), déploiement canari et progression incrémentale pour les agents
- Contrôle des modifications, pipelines de test et vérifications de sécurité avant déploiement
- Gouvernance interfonctionnelle : playbooks sécurité, juridique, produit et opérations
Projet de synthèse : Exercice Red-Team / Blue-Team
- Exécuter une attaque de red-teaming simulée contre un environnement d'agents isolé (sandbox)
- Défendre, détecter et remédier en tant qu'équipe bleue à l'aide des contrôles et de la télémétrie
- Présenter les constats, le plan de remédiation et les mises à jour des politiques
Résumé et prochaines étapes
Pré requis
- Solides compétences en ingénierie de la sécurité, administration système ou opérations cloud
- Bonne connaissance des concepts d'IA/ML et du comportement des grands modèles de langage (LLM)
- Expérience en gestion de l'identité et de l'accès (IAM) et en conception de systèmes sécurisés
Public cible
- Ingénieurs de la sécurité et membres d'équipes de red-teaming
- Ingénieurs en opérations IA et ingénieurs plateformes
- Responsables conformité et gestionnaires des risques
- Responsables d'ingénierie chargés des déploiements d'agents
Nos clients témoignent (1)
inventorier et identifier les différentes expositions aux risques au sein de l'IA
Gary Cook - Cybersecurity and Information Technology Risk Division
Formation - Introduction to AI Trust, Risk, and Security Management (AI TRiSM)
Traduction automatique