Prendre rendez-vous

MAESTRO : le threat modeling pour l'IA agentique

Comment identifier, évaluer et traiter de manière structurée les menaces pesant sur les systèmes d'agents IA autonomes grâce au framework en sept couches de la Cloud Security Alliance.

Les agents IA qui planifient de manière autonome, invoquent des outils et coopèrent avec d'autres agents transforment en profondeur la surface d'attaque : les menaces ne naissent plus seulement dans le code, mais dans les objectifs, la mémoire et les interactions des agents. Les méthodes classiques de threat modeling comme STRIDE ou PASTA ont été conçues pour des logiciels déterministes et ne saisissent cette dynamique que partiellement. C'est pourquoi la Cloud Security Alliance a publié début février 2025 MAESTRO, un framework de threat modeling dédié à l'IA agentique, qui décompose les systèmes en sept couches architecturales et analyse les menaces couche par couche ainsi que de manière transversale. Combiné au catalogue OWASP des menaces agentiques, il en résulte une démarche opérationnelle pour les responsables sécurité.

L'essentiel en un coup d'œil

01

Ce qu'est MAESTRO : origine et idée fondatrice

MAESTRO signifie « Multi-Agent Environment, Security, Threat, Risk, and Outcome ». Le framework a été publié le 6 février 2025 par Ken Huang (CEO & Chief AI Officer de DistributedApps.ai) sur le blog de la Cloud Security Alliance et est explicitement conçu pour l'IA agentique – c'est-à-dire pour des systèmes dans lesquels des agents IA prennent des décisions de manière autonome, utilisent des outils et interagissent entre eux. Son cœur est une architecture de référence en sept couches, le long de laquelle les menaces sont identifiées couche par couche. MAESTRO ne remplace pas les méthodes établies : il les complète de façon ciblée par des perspectives agentiques et spécifiques au ML.

02

Pourquoi STRIDE, PASTA et LINDDUN ne suffisent pas

Les méthodes établies modélisent des logiciels au comportement prévisible. Selon l'argumentaire de la CSA, STRIDE ne couvre pas les menaces propres à l'IA, telles que les attaques adversariales et le comportement d'apprentissage et de décision imprévisible des agents ; PASTA ne traite ni les attaques contre les modèles (comme la model extraction) ni la complexité des décisions autonomes ; LINDDUN, orienté protection des données, ne couvre pas des menaces de sécurité centrales des systèmes agentiques comme le data poisoning. S'y ajoutent des aspects qu'aucune des méthodes classiques ne saisit de manière systématique : comportement d'agent imprévisible, goal misalignment, collusion entre agents et risques issus de la chaîne d'approvisionnement de l'IA. C'est précisément sur ces lacunes que MAESTRO se positionne.

03

Les sept couches de l'architecture de référence

MAESTRO décompose un système d'IA agentique en sept couches : Foundation Models (couche 1, les modèles de base), Data Operations (couche 2, notamment le stockage des données et les pipelines RAG), Agent Frameworks (couche 3, frameworks de développement et orchestration), Deployment and Infrastructure (couche 4), Evaluation and Observability (couche 5, supervision et évaluation) ainsi que Agent Ecosystem (couche 7, l'interaction de nombreux agents dans des places de marché et des applications métier). Security and Compliance (couche 6) joue un rôle particulier : elle est définie comme une couche transversale verticale qui traverse toutes les autres. Chaque couche apporte ses propres classes de menaces, responsabilités et contrôles.

04

La démarche : six étapes, y compris en transversal

Le processus décrit par la CSA comprend six étapes : décomposition du système selon les sept couches, modélisation des menaces spécifique à chaque couche, identification des menaces transversales, évaluation des risques, planification des mesures et mise en œuvre avec surveillance continue. Les menaces cross-layer sont particulièrement importantes : une bibliothèque compromise dans le framework d'agents affecte les autres niveaux, les droits d'accès peuvent escalader d'une couche à l'autre, et les effets de goal misalignment d'agents individuels se propagent en cascade dans tout l'écosystème. Le threat modeling selon MAESTRO n'est donc pas un document ponctuel, mais un processus récurrent, à rejouer à chaque évolution de l'architecture.

05

L'articulation avec les menaces agentiques de l'OWASP

Avec « Agentic AI – Threats and Mitigations » (v1.0 de février 2025, actuellement version 1.1 de décembre 2025), l'OWASP Agentic Security Initiative maintient un catalogue de 17 menaces agentiques (T1–T17) – du Memory Poisoning (T1) et du Tool Misuse (T2) aux Rogue Agents dans les systèmes multi-agents (T13), jusqu'à l'Insecure Inter-Agent Protocol Abuse (T16, notamment pour des protocoles comme MCP et A2A) et la Supply Chain Compromise (T17). Le document OWASP renvoie lui-même à MAESTRO comme extension de STRIDE par couches pour l'IA agentique. En pratique, les deux se complètent : MAESTRO fournit la structure (où chercher dans le système), le catalogue OWASP le contenu (ce qu'il faut chercher dans chaque couche).

06

Workflow pratique : appliquer MAESTRO en entreprise

Un cycle typique commence par la définition du périmètre (quels agents, outils, flux de données et interfaces appartiennent au système) et une revue d'architecture au cours de laquelle tous les composants sont rattachés aux sept couches. Les menaces sont ensuite identifiées couche par couche – le catalogue OWASP servant de check-list – puis complétées par des scénarios transversaux. Les risques évalués alimentent une planification priorisée des mesures ainsi que les processus existants tels que le Secure Development Lifecycle et le SMSI. La CSA elle-même a démontré que la méthode s'applique aussi aux protocoles d'agents : en avril 2025, le protocole Agent-to-Agent (A2A) de Google a été intégralement modélisé avec MAESTRO.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Cloud Security Alliance · 2025

Agentic AI Threat Modeling Framework: MAESTRO

Publication originale de Ken Huang (06.02.2025) avec l'acronyme, l'architecture de référence en sept couches et la démarche en six étapes, y compris les menaces cross-layer.

OWASP GenAI Security Project / Agentic Security Initiative · 2025

Agentic AI – Threats and Mitigations, Version 1.1

Catalogue de 17 menaces agentiques (T1–T17) avec navigateur de taxonomie (état : décembre 2025) ; renvoie à MAESTRO comme extension de STRIDE par couches pour l'IA agentique.

Cloud Security Alliance · 2025

Threat Modeling Google's A2A Protocol with the MAESTRO Framework

Exemple d'application de Ken Huang et Idan Habler (30.04.2025) : analyse MAESTRO complète d'un protocole agent-à-agent avec les menaces par couche.

Cloud Security Alliance · 2025

Agentic AI Red Teaming Guide

Guide CSA complémentaire (28.05.2025) pour le test pratique des systèmes agentiques, couvrant notamment la permission escalation, la memory manipulation et les défaillances d'orchestration.

L'IA agentique en production – votre niveau de menace est-il maîtrisé ?

Nous modélisons votre architecture d'agents selon les couches MAESTRO et priorisons avec vous les risques et les mesures. Contactez-nous pour un premier échange sans engagement.