Conformité · Threat knowledge base
MITRE ATLAS : modéliser les techniques d'attaque contre les systèmes IA
MITRE ATLAS est une base de connaissance vivante consacrée aux tactiques et techniques adverses impliquant les systèmes IA. Elle sert de langage commun pour le threat modelling, le red teaming et l’analyse d’incidents.
Ce que couvre ATLAS
ATLAS couvre les attaques contre des systèmes intégrant de l’IA ainsi que l’abus ou la manipulation de capacités d’IA. Ses techniques s’appuient sur des attaques observées et sur des démonstrations réalistes menées par des red teams et groupes de sécurité. Des vues existent pour l’IA prédictive, l’IA générative, l’IA agentique et l’entreprise.[1]
Exemples de techniques agentiques présentes :[1]
- Autonomous Reconnaissance
- Gather RAG-Indexed Targets
- Autonomous AI Agent Communication
- Autonomous Attack Orchestration
- AI Agent Tool Invocation
- LLM Prompt Injection
- AI Agent Context Poisoning
- AI Agent Tool Data Poisoning
- AI Agent Tool Poisoning
- AI Agent Tool Credential Harvesting
- Discover AI Agent Runtime Capabilities
- Exfiltration via AI Agent Tool Invocation
- Data Destruction via AI Agent Tool Invocation
MITRE ATLAS n’est pas :
- une réglementation ;
- une certification ;
- une checklist de conformité ;
- une garantie que tous les scénarios d’attaque sont couverts.
Un exemple de chemin d’attaque
Exemple de chemin avec des techniques ATLAS
Découverte des capacités runtime de l’agent, empoisonnement du contexte, invocation d’outil, collecte de credentials d’outil, exfiltration par invocation d’outil.
Passer du scénario au test
Du scénario à la preuve
Actif, scénario de menace, technique ATLAS, test, détection, contrôle, retest, preuve.
Mise en pratique : red teaming d’un agent IA doté d’outils.
Contenus associés
- OffresRed teaming IA
- Cas d’usageRed team des agents IA
Sources
Sources vérifiées le
- [1]
Framework
MITRE
MITRE ATLAS (lien externe, nouvel onglet)
Base de connaissance vivante des tactiques et techniques adverses impliquant des systèmes d’IA.
Vérifié le
Relier un référentiel à vos contrôles réels
Nous pouvons partir d’un agent ou d’un périmètre précis pour relier les exigences retenues aux contrôles effectivement appliqués et aux preuves disponibles.
Étudier mon périmètre