Passer au contenu principal
Outils de sécurité informatique optimisés par l’IA : vignette vidéo Guardian Spotlight - Tanium Tech Talks #156
Module Deep Dive

Dans le tableau de bord des outils d’IA Tanium Guardian Spotlight - Tanium Tech Talks #156

Obtenir une visibilité sur l’IA dans votre parc informatique n’est plus facultatif. Melissa Bischoping, directrice principale de Tanium, et Tyler Schultz, directrice de l’équipe de recherche en sécurité et conception de produits, décomposent le nouveau tableau de bord Guardian AI et ce qu’il révèle sur les serveurs MCP, les gestionnaires de modèles locaux, OpenClaw et les fichiers de modèles locaux dans votre environnement.

L’intelligence artificielle est désormais intégrée dans les environnements d’entreprise, et pas uniquement dans les services cloud et les applications grand public. Il se manifeste dans les environnements d’entreprise de manière à ce que les outils traditionnels de visibilité des actifs n’aient jamais été conçus pour détecter. Les serveurs MCP, les gestionnaires de modèle locaux, les cadres agents et les fichiers de modèle locaux peuvent tous être présents sur les endpoints sans apparaître dans une liste d’applications installées standard.

Pour les RSSI et les responsables techniques, cet écart représente une surface d’attaque en expansion rapide que la plupart des organisations commencent à comprendre.

Le nouveau tableau de bord d’IA Tanium Guardian a été conçu spécifiquement pour combler cette lacune, offrant aux équipes de sécurité une vue structurée et catégorisée des outils d’IA dans l’ensemble de leur parc informatique.

Melissa dirige l’équipe de recherche sur la sécurité et la conception de produits de Tanium, qui est chargée de créer tout le contenu Guardian dans la Tanium Console. Tyler apporte une expérience dans la recherche des menaces et la réponse aux incidents, notamment en travaillant avec l’armée de l’air des États-Unis, et a joué un rôle clé dans l’élaboration du tableau de bord IA. Ensemble, ils expliquent non seulement ce que le tableau de bord fait surface, mais pourquoi chaque catégorie d’outils d’IA présente un ensemble distinct de risques qui justifie sa propre conversation de gouvernance.

Cet épisode couvre quatre catégories spécifiques de visibilité de l’IA : les serveurs MCP et l’accès qu’ils peuvent accorder aux ressources locales, aux gestionnaires de modèles locaux et aux risques de performance et de conformité qu’ils introduisent, OpenClaw et son exposition aux compétences chargées de logiciels malveillants et aux vulnérabilités d’exécution de code à distance, ainsi qu’aux fichiers de modèles locaux et comment vérifier les modèles réellement exécutés dans votre environnement.

Si votre organisation essaie de répondre à la question « Où l’IA est-elle dans mon environnement et que fait-elle ? », voici l’épisode que vous devez regarder. Commencez par la vidéo intégrée ci-dessous.

Points clés à retenir

  • La visibilité de l’IA nécessite une nouvelle approche : l’IA peut se manifester dans des environnements de différentes manières, dans le cadre de certains outils, en tant que cadres agents, en tant que serveurs MCP ou en tant que LLM, de sorte que la visibilité traditionnelle des actifs qui produit une liste d’applications installées n’est pas suffisante pour tout faire surface. Tanium a conçu de tout nouveaux sensors pour aider à collecter ces données et vous montrer les différentes catégories.
  • Quatre catégories de risque distinctes : le tableau de bord Guardian AI couvre quatre catégories principales : les serveurs MCP, les gestionnaires de modèle locaux (également appelés moteurs d’inférence), OpenClaw et les fichiers de modèle locaux. Chacune présente une exposition aux risques différente et justifie une conversation dédiée sur la gouvernance, même si elles relèvent toutes de l’IA.
«  Bien que [AI] soit un grand multiplicateur de puissance, comme je l’en parle comme multiplicateur de force pour vos équipes et ce qu’elles peuvent faire, cela peut également augmenter rapidement votre surface d’attaque. Et je pense que beaucoup de gens ont du mal à comprendre quelles parties du paysage de l’IA les effrayent et celles sur lesquelles ils doivent vraiment se concentrer.  »
Directeur principal de la recherche en sécurité et conception de produits Tanium Melissa Bischoping
  • Serveurs MCP comme points d’entrée : les serveurs de protocole contextuel du modèle sont des applications qui peuvent s’exécuter localement et permettre à un LLM, y compris les serveurs hébergés dans le cloud, de s’interfacer avec les données ou ressources locales et d’y accéder. Le tableau de bord fait apparaître les serveurs MCP configurés dans des environnements de développement intégrés courants tels que Visual Studio Code et Claude Code, au niveau à la fois par utilisateur et par référentiel, et identifie si le type de communication (HTTP ou SSE) indique une ressource distante.
«  Non, ce n’est pas nécessairement la même chose que de souffler à l’avant de votre maison, mais vous créez un point d’entrée. Donc, lorsque vous examinez ces informations, vous devez dire : « Est-ce que je reconnais ces serveurs MCP ? » Est-ce logique dans mon environnement ? Est-ce quelque chose que je sais et que j’ai déjà une politique explicite concernant l’utilisation ? »
Directeur principal de la recherche en sécurité et conception de produits Tanium Melissa Bischoping
  • Les gestionnaires de modèles locaux présentent plusieurs risques : les moteurs d’inférence, le logiciel requis pour exécuter une IA localement, peuvent être installés sous forme d’applications autonomes, de conteneurs, de packages Python ou de fichiers d’image d’application Linux, et certains n’apparaissent pas dans un gestionnaire de packages standard. Au-delà des risques d’exposition aux données, les gestionnaires de modèles locaux peuvent entraîner une dégradation significative des performances sur les endpoints et les serveurs, et la mémoire que ces modèles écrivent sur le disque peut conserver des données sensibles qui peuvent être soumises à des réglementations telles que le RGPD.
  • OpenClaw combine la capacité agent avec de graves failles de sécurité : OpenClaw (anciennement connu sous le nom de ClaudeBot) permet aux utilisateurs d’interagir avec les LLM et les services externes via des plateformes de messagerie à l’aide de composants appelés compétences et plug-ins. Certaines compétences se sont avérées expédier avec des logiciels malveillants, et les chercheurs ont identifié une vulnérabilité d’exécution de code à distance CVSS 8,8 avec environ 30 000 instances exposées à Internet signalées. Le tableau de bord fournit à la fois des indicateurs en cours d’exécution et des indicateurs au repos, y compris des processus en cours d’exécution, des conteneurs et des preuves de fichier sur disque, pour détecter OpenClaw dans ses différentes versions et états d’activité.
«  Nous avons ouvert la boîte de Pandora. Nous ne pouvons pas le reprendre, alors planifions en conséquence.  »
Directeur principal de la recherche en sécurité et conception de produits Tanium Melissa Bischoping
  • Audit des fichiers de modèle local par extension : le tableau de bord fait apparaître les fichiers de modèle local en fonction des extensions de fichier courantes, y compris .gguf, .safetensors, modèle ZML et .onnx, en fournissant le nom et le chemin du fichier afin que les équipes puissent identifier les modèles exécutés dans leur environnement. Cela est important car la qualité et l’origine d’un modèle affectent la précision des résultats, et certains modèles comportent des problèmes de sécurité liés à leur origine ou à leur licence. Cette section nécessite Tanium Threat Response avec Tanium Index.
  • Résumés exécutifs via Tanium Ask : le tableau de bord comprend un bouton de synthèse alimenté par Tanium Ask qui génère un résumé contextuel et détaillé des données de visibilité de l’IA. Cela permet aux responsables de la sécurité de communiquer rapidement les résultats, tels que le nombre de serveurs MCP configurés dans l’environnement, aux parties prenantes exécutives sans qu’elles aient à faire défiler toute la page.

Ressources supplémentaires