Stage conseil en cybersécurité – AI Gateway : benchmark des solutions et sécurisation de la passerelle IA

  • Stage

Description de l'entreprise

Rejoignez un cabinet de conseil international qui accompagne les grandes transformations stratégiques.

Nous sommes Wavestone : des expert·es passionné·es et orienté·es solutions, qui placent l’humain au cœur de la performance et de la croissance. Ambitieux·ses et en pleine expansion, nous développons sans cesse notre portefeuille de clients et de projets, avec une portée internationale et une réelle volonté de générer un impact positif.

Êtes-vous un vrai team player, porté par des valeurs fortes ? Êtes-vous curieux·se et déterminé·e, avec l’envie d’apprendre chaque jour ? Êtes-vous du genre à relever les défis sans hésiter ? Alors vous êtes au bon endroit. Rejoignez Wavestone et exprimez votre potentiel dans un environnement stimulant et collaboratif, où l’on transforme les défis d’aujourd’hui en opportunités de demain.

Description du poste

L’adoption de l’IA générative en entreprise s’est massifiée en quelques mois : multiplication des fournisseurs de modèles, des applications métiers, des copilotes et désormais des agents autonomes. Cette prolifération se fait le plus souvent sans point de passage unique : chaque équipe consomme directement les API des fournisseurs, avec ses propres clés, ses propres quotas et ses propres règles, ce qui prive l’entreprise de toute visibilité consolidée sur les usages, les coûts et les données transmises aux modèles. 

En réponse, un nouveau composant d’architecture s’impose : l’AI Gateway, passerelle centralisant l’ensemble des appels aux modèles d’IA. À l’image de ce qu’ont été les API Gateway pour les architectures applicatives, elle porte le routage multi-modèles, la gestion des clés et des quotas, la maîtrise des coûts, l’observabilité, mais aussi et surtout les contrôles de sécurité propres à l’IA : filtrage des prompts et des réponses, protection contre l’injection de prompt, prévention de fuite de données sensibles, cloisonnement des accès et traçabilité à des fins de conformité (RGPD, nLPD, EU AI Act). Le marché est en pleine structuration, avec des offres hétérogènes : solutions open source, briques des éditeurs cloud et acteurs spécialisés. Nos clients, en Suisse comme ailleurs, nous interrogent aujourd’hui sur le choix et la sécurisation de ce composant devenu critique. 

  1. Objectif du stage 

  1. La phase d’étude 

Rattaché(e) au bureau Suisse de Wavestone, l’objectif du stage est de réaliser un benchmark outillé des solutions d’AI Gateway du marché et de définir, puis démontrer, une architecture de référence sécurisée permettant à une entreprise de centraliser et de maîtriser l’ensemble de ses usages d’IA générative. 

Travail préparatoire : 

La réalisation des objectifs nécessite un travail préparatoire sur les points suivants : 

  • État de l’art de l’AI Gateway : positionnement dans une architecture d’entreprise, différences avec une API Gateway classique, cartographie des solutions du marché (open source, éditeurs cloud, acteurs spécialisés) et de leurs modèles de déploiement. 
  • Panorama des risques propres à l’IA générative et de leurs référentiels (OWASP Top 10 pour les LLM, MITRE ATLAS, NIST AI RMF, EU AI Act, nLPD/RGPD) afin d’identifier les contrôles que la passerelle doit réellement porter. 
  • Recueil des cas d’usage et des contraintes représentatifs de nos clients : multi-fournisseurs, souveraineté et hébergement des données, secteurs régulés (banque, santé, secteur public), consommation par des agents autonomes et par des applications métiers. 

Nous proposons un stage s’articulant autour des objectifs suivants : 

Objectif 1 : Construire une grille d’évaluation et benchmarker les solutions d’AI Gateway du marché 

  • Définir une grille d’évaluation objective et pondérée couvrant les grands axes attendus d’une passerelle : fonctionnalités de sécurité, routage et support multi-modèles, gouvernance des coûts et des quotas, observabilité, performance (latence, débit), intégration à l’écosystème existant (IAM, SIEM, CI/CD) et maturité de la solution. 
  • Sélectionner un panel représentatif de solutions, les déployer en laboratoire et les confronter à des scénarios de test comparables, de manière à produire des résultats mesurés plutôt que déclaratifs. 
  • Formaliser les résultats sous la forme d’un comparatif exploitable en mission : forces et limites de chaque solution, scénarios de recommandation par typologie de client et coûts associés. 

Objectif 2 : Définir une architecture de référence pour la sécurisation de l’AI Gateway 

  • Concevoir une architecture de référence positionnant la passerelle comme point de contrôle unique : authentification et autorisation des consommateurs (utilisateurs, applications, agents), gestion centralisée des secrets et des clés fournisseurs, cloisonnement par environnement et par cas d’usage. 
  • Spécifier les contrôles de sécurité à appliquer sur les flux : filtrage des prompts et des réponses, détection et blocage des injections de prompt, prévention de fuite de données sensibles (DLP, anonymisation), garde-fous sur l’usage des outils par les agents, limitation de débit et protection contre les abus. 
  • Définir le volet détection et conformité : journalisation exploitable des appels, indicateurs et alertes remontés au SOC, traçabilité des données transmises aux modèles et éléments de preuve attendus par les régulateurs. 

Objectif 3 : Éprouver l’architecture retenue sur un environnement réaliste 

  • Mettre en œuvre un démonstrateur en laboratoire isolé : déploiement de la solution retenue, raccordement de plusieurs fournisseurs de modèles (ouverts exécutés localement et commerciaux) et d’applications consommatrices représentatives, dont un agent autonome. 
  • Éprouver la robustesse des contrôles par une campagne de tests offensifs sur le démonstrateur : injection de prompt directe et indirecte, exfiltration de données, contournement des filtres, usage abusif des quotas et des outils exposés aux agents. 
  • Capitaliser les enseignements sous une forme directement réutilisable en mission : architecture cible commentée, référentiel de configuration sécurisée, checklist d’audit d’une AI Gateway et recommandations de déploiement. 
  1. Contributions au cabinet de conseil 

En tant que consultant stagiaire, vous serez également amené(e) à contribuer aux missions opérationnelles de nos clients. 

Nous vous donnons également la possibilité de participer activement à la vie interne du cabinet à travers : 

  • L’appui au développement de notre expertise Cybersécurité : contribution aux actions de prospection et à l’élaboration de propositions commerciales. 
  • La veille et le partage interne sur la sécurisation de l’IA générative : évolutions du marché de l’AI Gateway, référentiels et cadres réglementaires applicables. 
  • La production de supports visant à acculturer les autres collaborateurs du cabinet aux usages et aux limites de ces technologies. 
  • La participation aux événements d’entreprise : afterworks,

Qualifications

Étudiant·e en cursus Master au sein d'une grande école d'ingénieurs ou d'une université en Suisse, vous êtes attiré·e par le conseil et les problématiques de transformation de l'entreprise. Vous êtes convaincu·e de la nécessité d’adresser les enjeux cybersécurité de grands groupes.

  • Vous disposez également des compétences suivantes :
  • Curiosité, esprit d’analyse aiguisé et capacité à vous approprier de nouveaux sujets  
  • Orientation client, excellent relationnel et sens du service 
  • Goût du challenge et des résultats 
  • Attrait pour l'entreprenariat et l'innovation 

Par ailleurs, vous voulez être acteur.rice d'un projet d'entreprise ambitieux en pleine croissance en Suisse et à l'international. Vous avez envie de mettre votre enthousiasme au service d'un cabinet qui saura vous proposer une prise de responsabilités rapide.

En cliquant sur le lien ci-dessus ou sur tout autre lien externe figurant dans cette publication, vous quittez ce site et accédez à un site web tiers dont les conditions d'utilisation et la politique de confidentialité s'appliquent.

Avis de confidentialité