01Ce qu'est MAESTRO : origine et idée fondatrice
MAESTRO signifie « Multi-Agent Environment, Security, Threat, Risk, and Outcome ». Le framework a été publié le 6 février 2025 par Ken Huang (CEO & Chief AI Officer de DistributedApps.ai) sur le blog de la Cloud Security Alliance et est explicitement conçu pour l'IA agentique – c'est-à-dire pour des systèmes dans lesquels des agents IA prennent des décisions de manière autonome, utilisent des outils et interagissent entre eux. Son cœur est une architecture de référence en sept couches, le long de laquelle les menaces sont identifiées couche par couche. MAESTRO ne remplace pas les méthodes établies : il les complète de façon ciblée par des perspectives agentiques et spécifiques au ML.
02Pourquoi STRIDE, PASTA et LINDDUN ne suffisent pas
Les méthodes établies modélisent des logiciels au comportement prévisible. Selon l'argumentaire de la CSA, STRIDE ne couvre pas les menaces propres à l'IA, telles que les attaques adversariales et le comportement d'apprentissage et de décision imprévisible des agents ; PASTA ne traite ni les attaques contre les modèles (comme la model extraction) ni la complexité des décisions autonomes ; LINDDUN, orienté protection des données, ne couvre pas des menaces de sécurité centrales des systèmes agentiques comme le data poisoning. S'y ajoutent des aspects qu'aucune des méthodes classiques ne saisit de manière systématique : comportement d'agent imprévisible, goal misalignment, collusion entre agents et risques issus de la chaîne d'approvisionnement de l'IA. C'est précisément sur ces lacunes que MAESTRO se positionne.
03Les sept couches de l'architecture de référence
MAESTRO décompose un système d'IA agentique en sept couches : Foundation Models (couche 1, les modèles de base), Data Operations (couche 2, notamment le stockage des données et les pipelines RAG), Agent Frameworks (couche 3, frameworks de développement et orchestration), Deployment and Infrastructure (couche 4), Evaluation and Observability (couche 5, supervision et évaluation) ainsi que Agent Ecosystem (couche 7, l'interaction de nombreux agents dans des places de marché et des applications métier). Security and Compliance (couche 6) joue un rôle particulier : elle est définie comme une couche transversale verticale qui traverse toutes les autres. Chaque couche apporte ses propres classes de menaces, responsabilités et contrôles.
04La démarche : six étapes, y compris en transversal
Le processus décrit par la CSA comprend six étapes : décomposition du système selon les sept couches, modélisation des menaces spécifique à chaque couche, identification des menaces transversales, évaluation des risques, planification des mesures et mise en œuvre avec surveillance continue. Les menaces cross-layer sont particulièrement importantes : une bibliothèque compromise dans le framework d'agents affecte les autres niveaux, les droits d'accès peuvent escalader d'une couche à l'autre, et les effets de goal misalignment d'agents individuels se propagent en cascade dans tout l'écosystème. Le threat modeling selon MAESTRO n'est donc pas un document ponctuel, mais un processus récurrent, à rejouer à chaque évolution de l'architecture.
05L'articulation avec les menaces agentiques de l'OWASP
Avec « Agentic AI – Threats and Mitigations » (v1.0 de février 2025, actuellement version 1.1 de décembre 2025), l'OWASP Agentic Security Initiative maintient un catalogue de 17 menaces agentiques (T1–T17) – du Memory Poisoning (T1) et du Tool Misuse (T2) aux Rogue Agents dans les systèmes multi-agents (T13), jusqu'à l'Insecure Inter-Agent Protocol Abuse (T16, notamment pour des protocoles comme MCP et A2A) et la Supply Chain Compromise (T17). Le document OWASP renvoie lui-même à MAESTRO comme extension de STRIDE par couches pour l'IA agentique. En pratique, les deux se complètent : MAESTRO fournit la structure (où chercher dans le système), le catalogue OWASP le contenu (ce qu'il faut chercher dans chaque couche).
06Workflow pratique : appliquer MAESTRO en entreprise
Un cycle typique commence par la définition du périmètre (quels agents, outils, flux de données et interfaces appartiennent au système) et une revue d'architecture au cours de laquelle tous les composants sont rattachés aux sept couches. Les menaces sont ensuite identifiées couche par couche – le catalogue OWASP servant de check-list – puis complétées par des scénarios transversaux. Les risques évalués alimentent une planification priorisée des mesures ainsi que les processus existants tels que le Secure Development Lifecycle et le SMSI. La CSA elle-même a démontré que la méthode s'applique aussi aux protocoles d'agents : en avril 2025, le protocole Agent-to-Agent (A2A) de Google a été intégralement modélisé avec MAESTRO.