Observabilité
Anomaly & Abuse Detection
Détection d’anomalies et d’abus : repérer les comportements déviants des utilisateurs, agents et modèles.
Plan
Observabilité
Étapes du flux
9
Référentiels
NIST 800-53 · OWASP LLM10 · NIST AI 600-1
Technologie
Pourquoi l’utiliser
Détecter ce que les règles statiques manquent : usage anormal, abus, dérive de comportement d’agent.
Pourquoi c’est important pour la sécurité
Capte les attaques inconnues et les abus lents (exfiltration discrète, consommation anormale) qu’aucune signature ne couvre.
Implémentations UEBAdétection ML d’anomaliesanalyse de coût/consommationFalco
Les attaques inédites ne matchent aucune signature : il faut détecter l’anomalie, pas seulement le connu.
Recommandations par palier de maturité
Foundation
Socle minimal viable
- Surveillance des indicateurs clés (débit, erreurs, coût). NIST 800-53 SI-4Des métriques de base révèlent déjà beaucoup d’abus.
- Seuils d’alerte sur consommation anormale. NIST 800-53 SI-4OWASP LLM10:2025Une consommation hors norme signale abus ou emballement.
- Revue régulière des journaux. NIST 800-53 AU-6L’analyse humaine complète la détection automatique.
Enterprise
Standard d’entreprise
- Profils de comportement de référence (baselines). NIST 800-53 SI-4On compare le comportement courant à une norme apprise.
- Détection d’abus spécifiques IA (jailbreak répété). NIST AI 600-1 MS-2.7-009Les tentatives répétées de contournement sont repérées.
- Évaluation du risque alimentant le PIP. NIST 800-53 RA-3Le score d’anomalie devient un signal de décision pour le PDP.
Advanced
Haute exigence / régulé
- Détection comportementale adaptative (UEBA). NIST 800-53 SI-4Le modèle de détection apprend en continu des nouveaux usages.
- Corrélation multi-signaux identité/données/agent. NIST 800-53 SI-4 · AU-6Un faisceau d’indices faibles révèle une attaque sophistiquée.
- Boucle de remédiation reliée au SOAR. NIST AI 600-1 MG-4.1-002Une anomalie confirmée déclenche une réponse automatisée.
Notes d’architecture
- Surveillez le coût comme un signal de sécurité.détails ▸Une dérive de consommation trahit souvent un abus ou une boucle d’agent.Intégrez les métriques de coût/jetons à la détection d’anomalies, pas seulement au reporting financier.
Références
NIST SP 800-53 Rev5
SI-4 (System Monitoring), AU-6 (Analysis), RA-3 (Risk Assessment).
OWASP LLM10:2025
Unbounded Consumption — la détection d’abus en est un volet clé.
NIST AI 600-1
MS-2.7-009 (suivi des attaques), MG-4.1 (remédiation).
Abréviations
PDP
Policy Decision Point · point de décision d’autorisation
PEP
Policy Enforcement Point · point d’application des politiques
PIP
Policy Information Point · point d’information de politique
PAP
Policy Administration Point · point d’administration des politiques
IdP
Identity Provider · fournisseur d’identité
TSS
Token Service · service de jetons
NHI
Non-Human Identity · identité non-humaine
RBAC
Role-Based Access Control · contrôle d’accès basé sur les rôles
ABAC
Attribute-Based Access Control · contrôle d’accès basé sur les attributs
MFA
Multi-Factor Authentication · authentification multifacteur
HITL
Human-in-the-loop · validation humaine dans la boucle
JIT
Just-In-Time · juste-à-temps
CAE
Continuous Access Evaluation · évaluation continue de l’accès
CAEP
Continuous Access Evaluation Profile
DPoP
Demonstrating Proof-of-Possession · preuve de possession du jeton
mTLS
mutual TLS · TLS mutuel
PII
Personally Identifiable Information · données à caractère personnel
KMS
Key Management Service · service de gestion des clés
CI/CD
Continuous Integration / Continuous Delivery
SIEM
Security Information and Event Management
SOAR
Security Orchestration, Automation and Response
SCIM
System for Cross-domain Identity Management
XACML
eXtensible Access Control Markup Language
OPA
Open Policy Agent
OWASP
Open Worldwide Application Security Project
NIST
National Institute of Standards and Technology
ATLAS
Adversarial Threat Landscape for Artificial-Intelligence Systems
LLM
Large Language Model · grand modèle de langage
WAF
Web Application Firewall · pare-feu applicatif web
CDN
Content Delivery Network · réseau de diffusion de contenu
DDoS
Distributed Denial of Service · déni de service distribué
DLP
Data Loss Prevention · prévention des fuites de données
JWT
JSON Web Token
API
Application Programming Interface · interface de programmation
CRS
Core Rule Set (OWASP) · jeu de règles de base
RAG
Retrieval-Augmented Generation · génération augmentée par récupération
MCP
Model Context Protocol · protocole de contexte pour les modèles
PBAC
Permission-Based Access Control · contrôle d’accès par permissions
HSM
Hardware Security Module · module matériel de sécurité
UEBA
User and Entity Behavior Analytics · analyse comportementale
SBOM
Software Bill of Materials · nomenclature logicielle
SLSA
Supply-chain Levels for Software Artifacts
WORM
Write Once, Read Many · écriture unique
SPIFFE
Secure Production Identity Framework For Everyone