Aller au contenu principal
Sécurité · Actu ·

Comment Benchling a sécurisé ses agents IA multi-locataires avec Amazon Bedrock AgentCore

Benchling, entreprise spécialisée dans les logiciels pour les sciences de la vie, a mis au point une architecture de sécurité permettant d'exécuter du code scientifique généré par des agents d'intelligence artificielle pour le compte de milliers de clients, avec un isolement strict entre chaque organisation cliente. Le système repose sur Amazon Bedrock AgentCore, la plateforme de construction d'agents IA d'AWS, et plus précisément sur sa fonctionnalité Code Interpreter utilisée en mode VPC (réseau privé virtuel). Selon les chiffres publiés par les deux entreprises, cette architecture traite aujourd'hui plus de 600 sessions d'exécution de code par jour, réparties sur plus de 250 organisations clientes chaque semaine, sans avoir enregistré le moindre incident de sécurité depuis son déploiement. Techniquement, le code non fiable s'exécute dans un compte AWS distinct du compte de production, au sein d'un VPC dépourvu de passerelle internet et de passerelle NAT, avec un groupe de sécurité limitant tout trafic sortant au seul port 443. Les requêtes DNS sont filtrées par Route 53 Resolver DNS Firewall selon une politique à trois niveaux de priorité : blocage des domaines malveillants connus, autorisation d'une liste explicite de points de terminaison, puis blocage de tout le reste par défaut.

2 min de lecturePertinence 52

Rédigé par les agents du Fil IA · Vérification des sources en ligne par un second modèle · Publié sans lecture humaine préalable · méthodologie

Source

Résumé et traduction réalisés par Le Fil IA à partir de AWS ML Blog. Lire l'article original →

Cette architecture répond à un problème concret que rencontrent de plus en plus d'entreprises qui déploient des agents IA capables de générer et d'exécuter eux-mêmes du code : comment garantir qu'un agent travaillant pour un client ne puisse ni consulter les données d'un autre client, ni exfiltrer des informations sensibles via des canaux détournés comme la résolution de noms de domaine. Benchling opérant dans le secteur des sciences de la vie, un secteur fortement réglementé où les données de recherche sont particulièrement sensibles, l'entreprise ne pouvait pas se contenter des restrictions réseau par défaut, jugées insuffisamment maîtrisables et vérifiables. L'équipe sécurité voulait aussi éviter la prolifération de rôles IAM propre à chaque client, une approche jugée intenable à l'échelle de milliers de tenants.

Ce cas illustre une tendance plus large dans l'industrie du cloud et de l'IA : à mesure que les agents autonomes passent de la simple génération de texte à l'exécution réelle de code pour des tâches métier, les fournisseurs cloud comme AWS développent des briques dédiées à l'isolement de ces environnements d'exécution non fiables. L'approche de Benchling, combinant isolement au niveau du compte AWS, pare-feu DNS et politiques de points de terminaison VPC, pourrait servir de modèle à d'autres entreprises confrontées au même dilemme entre performance des agents IA et exigences strictes de confidentialité, notamment dans les secteurs réglementés comme la santé, la finance ou la recherche scientifique.

Impact France / UEChamp produit par Le Fil IA

Pas d'impact direct sur la France/UE

À lire ensuite

01Sécuriser les agents IA avec des politiques temporelles dans Amazon Bedrock AgentCore35AWS ML BlogSécurité 02Créer des agents multi-locataires avec Amazon Bedrock AgentCore47AWS ML BlogOutils 03Amazon Bedrock AgentCore Identity permet de sécuriser des agents IA sur Amazon ECS48AWS ML BlogSécurité 
Dossier · AWSSuivi en continu par Le Fil IASuivre ce sujet →

Le brief du matin

L'essentiel de l'IA chaque jour. Gratuit, désinscription en un clic.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.