Des agents IA écrivent du code, interrogeent des bases de données et appellent des API cloud au nom de millions d'utilisateurs d'entreprises. CrowdStrike pense avoir trouvé une solution à ce qui se passe lorsqu'un de ces agents est piraté en cours de tâche.
À Fal.Con 2026 le 1er septembre, l'entreprise a dévoilé Falcon Guardian, une couche de sécurité en temps réel conçue spécifiquement pour surveiller et contrôler les agents IA s'exécutant sur les points de terminaison d'entreprise. Le produit s'intègre au cadre existant Falcon AI Detection and Response de CrowdStrike, et son premier test public n'était pas une présentation simulée : il s'agissait d'un blocage d'attaque en direct.
Qu'est-ce qui s'est passé dans la démo ?
Le scénario présenté par CrowdStrike impliquait Claude Code d'Anthropic, un assistant de codage par IA populaire que les développeurs exécutent localement pour automatiser des tâches de programmation. Lors de la démonstration, l'agent a reçu une injection de prompt indirect malveillante, ce qui signifie qu'une instruction cachée intégrée quelque part dans la fenêtre de contexte de l'agent lui a ordonné d'effectuer une action jamais autorisée par son opérateur.
Ce quelque chose non autorisé extrayait les identifiants AWS stockés sur la machine.
Falcon Guardian a intercepté la tentative avant que toute information d'identification ne quitte le point final. Le système a attribué à cet incident un score de risque critique de 90, signalé l'appel d'outil anormal et bloqué l'exécution. Ensuite, il a continué : Guardian a identifié 12 tentatives d'attaque similaires sur d'autres agents dans le même environnement, en arrêtant toutes sans qu'aucune information d'identification ne soit exfiltrée depuis aucune machine.
Le type d’attaque lui-même, l’injection indirecte de prompt, consiste en un agent qui lit du contenu provenant d’une source externe, comme une page web, un fichier ou un commentaire de code, où ce contenu contient des instructions masquées sous forme de contexte légitime. L’agent, en suivant sa programmation pour être utile, exécute l’instruction. L’opérateur humain ne le voit jamais se produire.
Comment fonctionne réellement Falcon Guardian
Falcon Guardian étend les principes de détection et de réponse aux points d'extrémité de CrowdStrike à la couche des agents IA. Le système utilise des hooks natifs pour inspecter les invites et les appels d'outils en temps réel. Lorsqu'un agent tente une action, Guardian vérifie celle-ci par rapport à la politique avant l'exécution de l'appel. Si l'appel ressemble à une injection d'invite, un accès non autorisé à des identifiants ou une requête API hors périmètre, le système le bloque et enregistre l'incident.
Il gère également la découverte. CrowdStrike a déclaré qu'elle surveille actuellement plus de 160 millions d'instances d'agents sur son réseau entreprise, et grâce à cette visibilité, elle a identifié plus de 1 800 applications agentes distinctes. Beaucoup d'entre elles sont des agents ombres, des outils déployés par des développeurs ou des équipes individuelles sans approbation formelle du service informatique.
Le produit a été lancé avec trois domaines fonctionnels principaux : la découverte d'agents connus et inconnus en cours d'exécution dans un environnement, une visibilité en temps réel sur les activités de ces agents, et des contrôles actifs qui appliquent les politiques et bloquent les menaces. CrowdStrike a également annoncé des intégrations supplémentaires en tant que fonctionnalités à venir, les partenariats existants avec AWS et Anthropic fournissant la fondation architecturale.
Falcon Guardian lie le comportement des agents aux identités des utilisateurs et à la télémétrie d'exécution, ce qui permet aux équipes de sécurité de répondre à la question de savoir quel opérateur humain a effectué une action et ce qu'elle a tenté exactement, plutôt que de se contenter d'analyser une entrée de journal anonyme.
Pourquoi cela est important pour les équipes de sécurité entreprise
Les défenses au niveau du modèle, les dispositifs de sécurité que les fournisseurs d’IA intègrent dans leurs modèles, n’ont jamais été conçus comme dernière ligne de défense contre un attaquant déterminé. Ils peuvent être contournés, manipulés ou tout simplement absents dans les modèles affinés ou open source. Ce que CrowdStrike soutient avec Falcon Guardian, c’est que des contrôles en temps réel au niveau de l’endpoint doivent exister indépendamment de ce que le fournisseur du modèle a intégré.
Pour les équipes de sécurité opérationnelle, le produit remplit un manque de visibilité des EDR traditionnels, qui peuvent indiquer qu’un processus a accédé à un fichier, mais ne peuvent pas révéler qu’un agent IA a été manipulé pour accéder à ce fichier via une instruction cachée dans un document Markdown que l’agent devait résumer.
