Un cadre pratique pour identifier et prioriser les principaux risques de sécurité dans l'infrastructure des datacenters IA, couvrant le matériel, les réseaux, les plans de gestion et la chaîne d'approvisionnement, avec des stratégies d'atténuation pour les fournisseurs et les clients.

FORGE - Renforcez le métal sous le modèle.
🌐 Site web : https://forge-framework.io
Les centres de données IA sont construits plus rapidement qu'ils ne sont sécurisés.
L'expansion rapide des centres de données, des clouds GPU et des environnements de calcul spécialisés a introduit des risques de sécurité couvrant le matériel, les réseaux, le stockage, l'orchestration, l'identité, les plans de gestion et les opérations physiques. Bon nombre de ces risques ressemblent aux problèmes de sécurité traditionnels des centres de données ou du cloud, mais les centres de données modernes et l'infrastructure IA modifient leur gravité : des systèmes initialement conçus pour des opérateurs de confiance prennent désormais en charge des charges de travail multi-locataires à forte valeur ajoutée provenant de clients sans lien entre eux.
Les 10 Principaux Risques de Sécurité pour les Centres de Données et l'Infrastructure IA fournissent un cadre pratique pour identifier, prioriser et réduire les risques de sécurité les plus importants dans la couche d'infrastructure qui alimente l'IA. Le cadre définit les modes de défaillance les plus critiques de l'infrastructure IA et aide à les traduire en exigences de sécurité concrètes.
Ce cadre se concentre sur la sécurité de l'infrastructure IA et des centres de données qui l'hébergent : le matériel physique, les fabrics réseau, les plans de gestion, les systèmes d'orchestration, les systèmes de stockage et les environnements opérationnels sur lesquels les charges de travail IA s'exécutent.
Il ne se concentre pas sur les modèles IA eux-mêmes ni sur les risques de la couche applicative tels que l'injection de prompts, le comportement non sécurisé des agents, l'abus de modèles ou l'évaluation au niveau des modèles. Ces risques sont traités par des cadres axés sur d'autres parties de la pile IA, notamment l'OWASP Top 10 pour les Applications LLM, MITRE ATLAS, le Cadre de Gestion des Risques IA du NIST et l'ISO/IEC 42001. Ensemble, ces ressources donnent aux praticiens une vision plus complète de la sécurité IA, depuis la gouvernance et les risques de la couche applicative jusqu'à l'infrastructure de calcul sous-jacente.
Certains risques de ce document existent également dans les environnements traditionnels de centres de données et de cloud. Ils sont inclus ici parce que l'infrastructure IA les rend matériellement plus graves : le calcul partagé à forte valeur ajoutée, les clusters d'accélérateurs complexes, les couches de gestion denses et les opérations multi-locataires peuvent transformer des faiblesses d'infrastructure ordinaires en risques de sécurité plus sévères, car la probabilité et l'impact de tout incident sont bien plus élevés que dans les déploiements logiciels et de services traditionnels au niveau entreprise.
Les fournisseurs de néo-cloud peuvent bénéficier du cadre comme guide pratique pour le paysage des menaces de l'infrastructure IA, la revue de la surface d'attaque, le renforcement de l'environnement, la priorisation de la sécurité et la démonstration de maturité.
Les clients de l'infrastructure IA peuvent bénéficier du cadre comme guide pratique pour les achats, les revues de sécurité, les exigences contractuelles, la comparaison des fournisseurs et l'évaluation de la résilience face aux compromissions réalistes locataire-vers-infrastructure.
Les équipes de sécurité du cloud hybride peuvent bénéficier de ce cadre comme guide pratique pour configurer, maintenir et sécuriser leur empreinte sur site contre les attaques modernes, qui peuvent rapidement pivoter entre les environnements.
Conçu pour évoluer avec le domaine, et maintenu ouvert afin que toute la communauté IA et sécurité puisse l'utiliser, le remettre en question et l'améliorer.
Nous tenons à remercier et à reconnaître tous les experts qui ont participé à la revue et à la validation de ce document.
Vous avez des retours ou souhaitez contribuer ? [email protected]
Les domaines FORGE définissent la lentille d'évaluation : les zones d'infrastructure où réside le risque de sécurité IA. La Matrice des Risques ci-dessous mappe les risques individuels dans ces domaines.
| Domaine | Nom | Description |
|---|---|---|
| F | Intégrité de la flotte | Confiance dans le matériel, les firmwares, les artefacts logiciels, les images, les dépendances et les chemins d'approvisionnement qui composent la flotte d'infrastructure IA. |
| O | Plans d'exploitation et de gestion | Systèmes privilégiés utilisés pour contrôler, automatiser et administrer l'infrastructure IA, y compris les BMC, les ordonnanceurs, l'orchestration, l'automatisation et les outils d'administration. |
| R | Isolation des ressources | Les frontières qui séparent les locataires, les charges de travail, les environnements d'exécution et l'infrastructure réutilisée à travers les systèmes IA partagés. |
| G | Grille | Les fabrics réseau et les systèmes d'installation qui connectent les clusters IA et les maintiennent alimentés, refroidis et opérationnels. |
| E | Gestion des preuves et de l'exposition | Les preuves dont les clients ont besoin pour comprendre la maturité de sécurité du fournisseur, la portée architecturale, les services exposés et la vélocité des correctifs. |
Les identifiants FORGE sont classés par gravité, de la plus élevée à la plus basse. La matrice regroupe chaque risque par domaine et montre sa probabilité, son impact et sa difficulté de détection.
| ID | Domaine | Risque | Niveau de Risque | Probabilité | Impact | Difficulté de Détection |
|---|---|---|---|---|---|---|
| FORGE-01 | F | Compromission de l'Intégrité du Matériel et du Firmware | Critique | Moyenne | Sévère | Élevée |
| FORGE-02 | G | Vulnérabilités Réseau et d'Interconnexion | Critique | Moyenne | Sévère | Élevée |
| FORGE-03 | R | Isolation Multi-Locataire Non Sécurisée et Réutilisation des Ressources | Critique | Faible | Sévère | Très Élevée |
| FORGE-04 | O | Plan de Gestion Hors Bande Non Sécurisé | Critique | Moyenne | Élevé | Très Élevée |
| FORGE-05 | F | Compromission de la Chaîne d'Approvisionnement de l'Infrastructure IA | Critique | Élevée | Élevé | Élevée |
| FORGE-06 | G | Systèmes de Gestion d'Installation et de Centre de Données Non Sécurisés | Élevé | Faible | Élevé | Très Élevée |
| FORGE-07 | R | Gestion Non Sécurisée des Données et des Artefacts | Élevé | Élevée | Élevé | Moyenne |
| FORGE-08 |
Chaque risque suit une structure cohérente : Définition, Description, Impact et Modes de Défaillance, Stratégies de Prévention et d'Atténuation (pour les fournisseurs et pour les clients), Scénarios d'Attaque et Références.
Le rythme auquel le centre de données moderne et l'infrastructure IA sont construits dépasse largement la capacité à les sécuriser. Lorsque cette infrastructure, les clusters GPU, les pipelines d'entraînement, les réseaux haute performance et les points de terminaison d'inférence, est compromise, le rayon d'explosion est sans commune mesure avec le calcul conventionnel. Les attaquants accèdent à des modèles propriétaires représentant des centaines de millions de dollars, au pouvoir d'empoisonner les données d'entraînement fondamentales, et à des points d'ancrage persistants dans les environnements les plus privilégiés disponibles.
Cette dynamique est renforcée par un déséquilibre structurel du marché : la rareté des GPU donne aux fournisseurs un levier disproportionné. Lorsque la demande de calcul accéléré dépasse de loin l'offre, les clients ne peuvent souvent pas choisir leur fournisseur en fonction de sa posture de sécurité – ils prennent ce qui est disponible. Les fournisseurs subissent peu de pression du marché pour investir dans la maturité de sécurité, et les clients acceptent des risques qu'ils ne toléreraient pas dans un cloud conventionnel. Ce déséquilibre est le contexte dans lequel chaque risque de ce document doit être lu. Cette pression du marché devient plus dangereuse à mesure que la recherche en sécurité et les capacités d'exploitation assistées par l'IA compressent le calendrier des défenseurs. Les faiblesses qui seraient autrefois restées obscures pendant des années peuvent désormais être découvertes, enchaînées et opérationnalisées beaucoup plus rapidement.
Dans le même temps, la recherche en sécurité et les capacités d'exploitation assistées par l'IA compressent le calendrier des défenseurs : les faiblesses qui seraient autrefois restées obscures pendant des années peuvent désormais être découvertes, enchaînées et opérationnalisées beaucoup plus rapidement.
L'infrastructure IA se situe à l'intersection du cloud computing, du calcul haute performance et des opérations physiques de centres de données. Elle utilise des composants familiers tels que les serveurs, le stockage, les réseaux, les ordonnanceurs, les plans de gestion et les systèmes d'identité, mais les combine de manières qui modifient le modèle de sécurité.
Les environnements HPC traditionnels étaient souvent conçus pour des utilisateurs de confiance, des communautés de recherche ou des opérateurs internes. L'infrastructure IA moderne prend de plus en plus en charge des charges de travail commerciales, à forte valeur ajoutée et multi-locataires provenant de clients sans lien entre eux. Par conséquent, les hypothèses acceptables dans des environnements de confiance ou mono-organisation peuvent devenir de sérieux risques de sécurité lorsqu'elles sont appliquées à une infrastructure IA partagée.
La sécurisation de l'infrastructure IA et des centres de données exigera une collaboration entre les fournisseurs de cloud, les fournisseurs de matériel et de réseaux, les entreprises de sécurité, les intégrateurs de systèmes et les clients. Cela est particulièrement important dans des domaines tels que les réseaux haute performance, la visibilité est-ouest, la segmentation, la protection des plans de gestion et les contrôles de sécurité de l'infrastructure.
Les attaquants ont déjà commencé à cibler l'infrastructure, les chaînes d'approvisionnement et les écosystèmes de centres de données qui soutiennent les charges de travail IA et HPC avancées. Dans certains cas, l'objectif est le vol direct de recherches sensibles, de modèles ou de données d'ingénierie ; dans d'autres, il s'agit d'espionnage, de prépositionnement ou de la capacité à perturber des environnements de calcul stratégiquement importants. Les signalements récents illustrent les deux schémas :
Ce sont des exemples précoces. La surface d'attaque est susceptible de s'étendre à mesure que la pile mûrit, et ce document évoluera en parallèle.
Le risque est mieux compris en examinant les attaquants potentiels. Le modèle de menace s'étend bien au-delà de l'« attaquant externe » classique, et les contrôles de ce document sont calibrés contre l'ensemble complet :
Les risques de ce cadre se concentrent sur les modes de défaillance spécifiques à l'infrastructure IA ou amplifiés par celle-ci. Ils ne remplacent pas la nécessité de contrôles de sécurité d'entreprise solides. En pratique, de nombreuses attaques contre l'infrastructure IA peuvent commencer par des chemins de compromission d'entreprise familiers, notamment une MFA faible ou absente, le phishing, le vol d'identifiants, la compromission SaaS et des contrôles d'identité faibles.
Ces chemins doivent être traités comme des vecteurs d'accès initial transversaux. Une identité compromise, un point de terminaison, un compte SaaS, un système CI/CD ou un identifiant administratif peut fournir le point d'appui nécessaire pour atteindre plusieurs des risques décrits dans ce cadre. Ces sections se concentrent donc sur ce qui peut se produire une fois qu'un attaquant atteint, ou peut influencer, l'environnement d'infrastructure IA lui-même.
Les risques candidats ont été tirés de :
Chaque candidat a été évalué selon quatre dimensions : Probabilité, Impact, Exploitabilité et Difficulté de Détection, les risques les mieux notés étant sélectionnés pour inclusion.
Ceci est un document vivant. L'infrastructure IA évolue rapidement, tout comme les attaques qui la ciblent. Les révisions futures ajouteront de nouveaux risques, affineront ceux existants et intégreront les leçons apprises sur le terrain. Les retours et les ajouts proposés par les praticiens sont les bienvenus et seront crédités lors de la publication de la nouvelle version.
Le contenu de ce dépôt est sous licence CC BY-NC-SA 4.0.
| E |
| Lacunes de Certification et Défaillances de Transparence des Fournisseurs |
| Élevé |
| Moyenne |
| Élevé |
| Moyenne |
| FORGE-09 | O | Services d'Infrastructure Opérationnelle Non Sécurisés | Élevé | Élevée | Moyen | Moyenne |
| FORGE-10 | E | Lacunes d'Embargo des Fournisseurs et Défaillances de Vélocité des Correctifs | Moyen | Moyenne | Moyen | Faible |