Les tendances en matière de gestion des identités et des accès (IAM) évoluent. Oui, des domaines comme l’authentification unique (SSO) et le zero trust restent essentiels. Mais de nouvelles influences entrent en jeu.
Voici quelques-unes des principales tendances du marché de l’IAM :
L’identité des machines est la nouvelle frontière de l’IAM
Le zero trust consiste à sécuriser l’infrastructure informatique et les données au moyen d’un cadre capable de protéger les télétravailleurs, les environnements de cloud hybride et l’informatique en général. Il part du principe que tout réseau est constamment exposé à des attaques internes ou externes.
« Le thème de 2022 est de sécuriser vos utilisateurs et les secrets de votre infrastructure grâce à l’accès réseau zero trust », a déclaré Darren Guccione, cofondateur et CEO de Keeper Security.
Le zero trust signifie qu’une personne n’est pas considérée comme fiable simplement parce qu’elle se trouve sur le réseau. Elle doit prouver son identité et ne reçoit qu’un accès limité aux systèmes dont elle a besoin. Mais au-delà de la protection et de la vérification des identités individuelles, la nouvelle frontière consiste désormais à vérifier les identités des machines.
« Les entreprises ont investi dans l’IAM en ce qui concerne les personnes. Cependant, des initiatives comme le zero trust exigent également que les machines disposent d’identités fortes qui doivent être gérées », a déclaré Chris Hickman, CSO de Keyfactor.
« Cela continue de favoriser l’adoption des certificats dans toute l’entreprise et, comme pour l’identité des personnes, les identités des machines doivent elles aussi faire l’objet d’une gestion cohérente afin de limiter les risques. »
Identifier tous les environnements
Hickman, de Keyfactor, a déclaré que le besoin d’identité dans tous les environnements ne cessait de croître.
« La transformation cloud continue de repousser les limites de l’identité », a déclaré Hickman.
« Trouver les bonnes solutions permettant de gérer l’identité des personnes et des appareils dans des environnements hybrides est un défi. Il reste essentiel de veiller à ce que ces solutions soient également agiles, afin de permettre une réaction rapide en cas d’incident ou de compromission. »
Pour pouvoir gérer les identités dans tous les environnements, l’automatisation est indispensable pour passer à l’échelle.
« Les processus manuels et la gestion des configurations freinent la croissance et mobilisent des ressources qui pourraient être consacrées à d’autres tâches critiques », a déclaré Hickman.
« Le recours à des processus largement manuels pour les identités des personnes et des machines limite fortement la capacité d’une organisation à passer à l’échelle. »
Le zero trust s’accélère
Tout cela alimentera directement l’engouement pour le zero trust. Plus les organisations adhéreront à cette philosophie, plus elles devront déployer de technologies de sécurité reposant sur le zero trust.
« Le cloud computing, les effectifs distribués et la connectivité à distance pour les fournisseurs et les partenaires accéléreront encore l’adoption de l’accès réseau zero trust », a déclaré Guccione, de Keeper Security.
Après tout, l’accès réseau zero trust est la seule solution viable dans un monde où le périmètre du réseau n’existe plus. En plus de sécuriser la connectivité réseau de leurs effectifs distribués, les organisations doivent s’assurer que leurs fournisseurs tiers et leurs partenaires commerciaux peuvent se connecter en toute sécurité aux ressources réseau nécessaires. Une approche zero trust comprend une authentification forte des utilisateurs et des appareils, un contrôle d’accès basé sur les rôles (RBAC) avec le principe du moindre privilège, ainsi qu’une sécurité complète des mots de passe, notamment des mots de passe forts et uniques pour chaque compte utilisateur et l’authentification multifacteur (MFA), a déclaré Guccione.
En outre, les organisations devront renforcer la gestion des secrets de leur infrastructure informatique à mesure que les environnements de données se complexifient et que le nombre d’appareils et d’applications connectés augmente de manière exponentielle. Avec l’abandon progressif de l’informatique sur site au profit d’environnements multicloud et de cloud hybride, ainsi que le passage des applications monolithiques aux microservices modernes, les appareils et applications qui se connectent aux réseaux des organisations sont bien plus nombreux. Cette évolution a provoqué une hausse des secrets de l’infrastructure informatique, tels que les certificats, les clés d’API et les identifiants du protocole RDP (Remote Desktop Protocol).
« La sécurisation des utilisateurs humains grâce à l’accès réseau zero trust est d’une importance cruciale, mais il est tout aussi important de sécuriser les secrets de l’infrastructure qui permettent d’accéder aux systèmes et aux données hautement privilégiés, afin que les appareils et les applications puissent exploiter les ressources cloud et exécuter des processus métier sensibles », a déclaré Guccione.
« C’est pourquoi les secrets sont très convoités par les cybercriminels pour mener des cyberattaques extrêmement sophistiquées. Par exemple, parmi les énormes volumes de données dérobés lors de la faille de sécurité de NVIDIA figuraient des certificats de signature de code, que les acteurs malveillants utilisent désormais pour propager des logiciels malveillants dans la nature. »
Les organisations ne peuvent donc pas se permettre d’adopter une approche au cas par cas de la gestion des secrets. Elles doivent déployer des solutions complètes de gestion des secrets fondées sur le zero trust, afin d’organiser et de sécuriser les secrets de leur infrastructure.
Authentification multifacteur
Une fois que vous avez une compréhension claire des données présentes dans votre organisation, l’étape suivante consiste à exploiter ces données pour réduire autant que possible la surface d’attaque. Pour ce faire, il est notamment possible de mettre en œuvre une architecture zero trust fondée sur l’identité et une authentification multifacteur.
Cette approche exige que tous les utilisateurs, qu’ils se trouvent ou non sur le réseau de l’organisation, soient authentifiés, autorisés et soumis en continu à une validation de leur configuration et de leur posture de sécurité avant d’obtenir ou de conserver un accès aux applications et aux données. Cela inclut la prévention en temps réel des attaques fondées sur l’identité grâce à des politiques d’accès conditionnel.
« Les solutions doivent appliquer des politiques cohérentes fondées sur les risques afin de bloquer, d’autoriser, d’auditer ou de renforcer automatiquement l’authentification pour chaque identité, tout en garantissant une expérience de connexion fluide aux utilisateurs légitimes », a déclaré Patrick McCormack, SVP de l’ingénierie de plateforme chez CrowdStrike.
« Ces politiques sont définies et appliquées en temps réel, sur la base des schémas d’authentification, des profils de comportement de référence et des scores de risque individuels, afin de vérifier les identités au moyen d’une authentification renforcée, telle que l’authentification multifacteur. »