Contact
Tous les domainesSolutions

Sécurité des identités

De quoi il s'agit

La sécurité des identités consiste à traiter l'annuaire comme une infrastructure et non comme une application. Active Directory, Entra ID et les fournisseurs d'identité cloud décident qui a le droit de faire quoi sur chaque serveur, chaque partage et chaque sauvegarde du parc. Les sécuriser, c'est connaître leur configuration en continu, et savoir quels chemins à travers cette configuration mènent au contrôle total.

Pourquoi cela compte

Les affaires de rançongiciel convergent vers une même étape. L'attaquant élève ses privilèges dans l'annuaire. Après ce point, chaque serveur, chaque sauvegarde et chaque compte devient atteignable, et l'incident cesse d'être un problème de logiciel malveillant pour devenir une reconstruction. L'annuaire n'est pas un produit de plus à sécuriser. C'est le sol sur lequel tient le reste du dispositif de sécurité.

C'est aussi pourquoi un audit ponctuel est le mauvais instrument. Un annuaire dérive par l'administration ordinaire. Un groupe gagne un membre le lundi. Une délégation est accordée pour une migration et jamais retirée. Un compte de service reçoit des droits dont il a eu besoin une fois. Chaque changement se défend isolément, et le chemin qu'ils composent ensemble n'est visible de personne qui ne le cherche pas en continu.

Ce que cela résout

  • Des chemins de privilège que personne n'a conçus et que la console d'administration ne montre pas
  • Des délégations et des dérogations accordées pour un projet et jamais retirées
  • Des parcs où l'annuaire et les fournisseurs d'identité cloud sont revus par des personnes différentes à des moments différents
  • Les comptes de service, jetons et identités d'agents automatisés, plus nombreux que les salariés et les moins revus
  • Des preuves d'audit portant sur la configuration de l'annuaire, et pas seulement sur sa liste d'utilisateurs

Dans notre portefeuille

ForestallÉvalue Active Directory, Entra ID, Azure, Microsoft 365, AWS IAM, Google Cloud IAM et Google Workspace ensemble et en continu, par des connecteurs en lecture seule, et renvoie les constats avec l'étape de correction attachée.

Pas encore couvert

La gestion des accès à privilèges et l'authentification multifacteur appartiennent à ce domaine et nous ne portons de produit pour aucune des deux. Quand ce sera le cas, ils seront listés ici.

Juste à côté

Les leurres se placent juste à côté de l'identité, en pratique. Un compte leurre est l'un des rares moyens de voir un attaquant qui a déjà atteint l'annuaire et qui regarde autour de lui.

Pour aller plus loin

L'annuaire est le sol sur lequel tout le reste reposeUn annuaire dérive par l'administration ordinaire, pas par les erreurs. C'est pourquoi un audit ponctuel et une évaluation continue sont deux produits différents.
Parlons-en