Par Arthur Dekeyser
En résumé
WithSecure étend la gouvernance Salesforce aux relations entre utilisateurs, agents IA, API et services externes.
Le cadre Trust Mapping analyse les entités, informations, connexions, actions et résultats système.
La gouvernance peut maintenir, modifier, restreindre ou supprimer une relation de confiance selon les risques observés.
Le signal : WithSecure structure la gouvernance Salesforce autour de cinq domaines : entités, informations, connexions, actions et résultats système.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
WithSecure propose une nouvelle lecture de la sécurité Salesforce dans un document publié le 11 septembre 2026. L’entreprise estime que les organisations doivent gouverner les informations utilisées, les systèmes connectés, les actions réalisées et les résultats produits. Les pratiques existantes se concentrent surtout sur les identités, les autorisations, les accès, les configurations et les contrôles. Le cadre Trust Mapping ajoute une vue centrée sur les flux de travail. Il cherche à rendre visibles les relations de confiance entre utilisateurs, agents IA, API, intégrations et plateformes externes. Cette approche concerne notamment Salesforce, Agentforce, Headless 360, les logiciels SaaS tiers et les processus assistés par IA. Lire le document de WithSecure.
La confiance relie des personnes, des systèmes, des informations et des services connectés dans un processus métier. Chaque relation comporte une responsabilité, un périmètre et une limite. Elle repose aussi sur des hypothèses qui rendent cette dépendance possible. Avec l’IA et l’automatisation, ces relations peuvent s’étendre lorsque des tâches sont réalisées sans intervention humaine directe. Trust Mapping vise à les représenter pour permettre leur évaluation lorsque les technologies, les flux de travail ou les objectifs métier évoluent. Le cadre distingue cinq domaines : les entités, les informations, les connexions, les actions et les résultats système. Il s’applique aux dépendances internes comme aux connexions vers des outils externes.
La phase Discovery identifie les relations nécessaires au fonctionnement d’un flux métier. Elle précise leurs responsabilités, leur périmètre, leurs limites et leurs hypothèses. Le document présente trois scénarios. Un commercial utilise Claude via Headless 360 pour analyser des données Salesforce et recommander des étapes suivantes. Une demande de support client est traitée par Agentforce, puis examinée par un agent humain. Une intégration Salesforce arrêtée conserve des identifiants actifs. Ces situations montrent que l’accès, le comportement et la finalité métier peuvent changer après la création d’une relation. Les questions de gouvernance dépendent donc d’une compréhension préalable des relations impliquées dans chaque processus.
La phase Governance évalue ensuite les relations nécessitant une attention particulière. Elle examine la visibilité, la responsabilité, la finalité, le suivi et la revue dans les cinq domaines du cadre. Les organisations vérifient les autorités accordées aux personnes et aux systèmes, la fiabilité des informations, ainsi que les limites des connexions et des actions. Elles analysent également les résultats produits et leurs effets sur d’autres processus. Une relation peut être maintenue, modifiée, restreinte ou supprimée. Des contrôles supplémentaires ou une surveillance renforcée peuvent aussi être ajoutés. La revue s’appuie notamment sur les changements de permissions ou de portées OAuth, les incidents, les audits, le renseignement sur les menaces et les évaluations de modèles.
Le trust drift désigne l’éloignement d’une relation par rapport à sa finalité, son périmètre, ses limites ou ses hypothèses d’origine. WithSecure cite plusieurs exemples : des identifiants inutilisés mais toujours actifs, des accès excessifs, des informations dépassées et des recommandations générées par une IA acceptées sans validation. Le niveau de revue doit dépendre du flux et de son risque. Le document recommande une attention accrue pour les processus complexes, essentiels à l’activité, réglementés, très connectés ou autonomes. Trust Mapping complète ainsi la gestion de la posture de sécurité, la modélisation des menaces et la gouvernance des identités, sans les remplacer. Consulter l’analyse publiée par Help Net Security.
Le dispositif évolue lorsque l’organisation ajoute des intégrations ou des agents IA, change de fournisseur, déplace des employés, retire un projet ou cesse d’utiliser une information. Discovery et Governance peuvent donc être répétées lorsque les relations et les flux changent. Cette répétition permet de réexaminer la justification, les responsabilités et les limites de chaque dépendance. Le cadre invite aussi à considérer les données de surveillance et d’exploitation, les changements de processus métier, le comportement des systèmes d’IA et les évaluations de modèles. La gouvernance Salesforce ne porte ainsi plus uniquement sur les accès. Elle examine également les actions exécutées et les résultats qu’elles produisent dans les processus connectés.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés