Benchling a récemment partagé sa stratégie pour sécuriser l'exécution de code scientifique généré par des agents d'intelligence artificielle dans un environnement multi-tenant. Cette approche s'appuie sur Amazon Bedrock AgentCore en mode VPC, complétée par des mécanismes réseau avancés comme Amazon Route 53 Resolver DNS Firewall et des politiques d'accès aux points de terminaison VPC.
L'enjeu principal pour Benchling, plateforme dédiée aux sciences de la vie, est de garantir la sécurité et la confidentialité des données de milliers de clients tout en exécutant du code potentiellement non fiable généré par des agents IA. La solution mise en place illustre les défis techniques liés à l'automatisation intelligente dans des environnements réglementés et multi-utilisateurs.
Amazon Bedrock AgentCore en mode VPC : un socle pour l'isolation des agents IA
Benchling utilise Amazon Bedrock AgentCore pour exécuter des agents IA capables de générer et d'interpréter du code scientifique. Le choix du mode VPC (Virtual Private Cloud) permet d'isoler ces agents dans un environnement réseau privé, limitant ainsi les risques d'accès non autorisé aux ressources internes. Cette isolation est essentielle pour un service multi-tenant où chaque client doit être protégé des autres.
En isolant les agents dans un VPC, Benchling contrôle strictement les flux réseau entrants et sortants, réduisant la surface d'attaque et empêchant l'exfiltration de données sensibles. Cette architecture renforce la confiance des clients, notamment dans un secteur où la confidentialité des données est réglementée.
Combinaison de Route 53 Resolver DNS Firewall et politiques VPC pour bloquer l'exfiltration
Pour empêcher toute fuite de données via des canaux détournés, Benchling a intégré Amazon Route 53 Resolver DNS Firewall. Ce service filtre les requêtes DNS sortantes des agents IA, bloquant les tentatives d'exfiltration de données par résolution de noms de domaine malveillants ou non autorisés.
Par ailleurs, les politiques d'accès aux points de terminaison VPC complètent cette protection en limitant les connexions réseau aux seules ressources nécessaires. Cette double barrière réduit drastiquement les risques liés à l'exécution de code non fiable dans un contexte multi-tenant.
L'exécution sécurisée de code IA généré en environnement multi-tenant : contraintes techniques à résoudre
Exécuter du code généré automatiquement par des agents IA soulève plusieurs défis, notamment la gestion des permissions, la prévention des comportements malveillants et la garantie d'une isolation stricte entre clients. Benchling a dû concevoir une architecture en profondeur (defense-in-depth) pour répondre à ces contraintes.
Cette approche inclut la surveillance des activités réseau, le contrôle des accès, et la limitation des privilèges d'exécution. Le recours à des services managés comme Amazon Bedrock AgentCore facilite la mise en œuvre de ces mesures tout en assurant une scalabilité adaptée aux besoins de la plateforme.
Implications pour les plateformes SaaS dans les sciences de la vie
La démarche de Benchling illustre comment les plateformes SaaS peuvent intégrer des agents IA pour automatiser des workflows complexes tout en respectant des exigences strictes de sécurité et de confidentialité. Le secteur des sciences de la vie, soumis à des régulations fortes, nécessite des garanties robustes sur la gestion des données et l'exécution de code tiers.
En adoptant une architecture sécurisée et multi-tenant, Benchling ouvre la voie à une adoption plus large des agents IA dans des environnements sensibles, tout en maintenant la confiance des utilisateurs et la conformité réglementaire.
Sécurisation des agents IA dans les environnements cloud : prochaines étapes
L'exemple de Benchling montre les bonnes pratiques pour sécuriser les agents IA dans le cloud, notamment l'importance de l'isolation réseau, du filtrage DNS et des politiques d'accès granulaires. Ces éléments seront clés pour les entreprises souhaitant déployer des agents IA capables d'exécuter du code dans des contextes multi-utilisateurs et réglementés.
À mesure que les cas d'usage des agents IA se multiplient, la maîtrise des risques liés à l'exécution de code généré automatiquement deviendra un facteur différenciant pour les plateformes SaaS, particulièrement dans les secteurs sensibles comme la santé et la recherche.
Sources
Articles et annonces consultés
Passer à l'action



