Jour 1 - Menaces et architecture de confiance
Matin - Surface d’attaque d’une solution IA
- Composants : modèle, interface, API, données, outils et connecteurs.
- Fuites de données, prompt injection et contenu non fiable.
- Abus de fonction, escalade de privilèges et actions non prévues.
- Méthode de cartographie des actifs, flux et niveaux de confiance.
Travaux pratiques : Construire le modèle de menace d’un assistant ayant accès à une documentation et à une API réseau.
Après-midi - Identités, secrets et segmentation
- Comptes de service, jetons courts et rotation des secrets.
- Coffre de secrets, séparation des environnements et moindre privilège.
- Segmentation réseau, filtrage sortant et contrôle des destinations.
- Traçabilité des appels d’outils et attribution des actions.
Travaux pratiques : Définir une matrice de droits et des flux réseau minimaux pour l’agent.