Sep 29, 2026

Une sécurité qui suit l’identité

Infrastructure Series
4

Temps de lecture :

7 min

Les contrôles d’accès dans une feuille de calcul ne sont pas des contrôles d’accès. Sur la création d’une architecture de sécurité qui suit l’utilisateur.

Auteur

Dimitri Phalen est le responsable marketing chez ISM qui privilégie un langage clair aux grandes promesses. Depuis des années, il travaille dans l'ombre pour traduire des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte semble avoir été écrit par quelqu'un qui manque de caféine et qui a passé trop de temps avec l'équipe de livraison, c'est probablement de sa faute.

La plupart des programmes de sécurité agissent encore comme si Internet était un endroit courtois.

Comme si les menaces arrivaient dans de petits paquets bien étiquetés « maliciel », à l’instar d’un colis suspect déposé sur le perron. En réalité, bon nombre d’incidents actuels commencent par une connexion qui semble tout à fait normale. L’utilisateur effectue une petite action inappropriée, puis une autre, et encore une autre, jusqu’à ce que vous vous retrouviez soudainement entouré de gens qui se demandent comment l’intrus a pu aller aussi loin.

Voici la vérité qui dérange : le périmètre n’a pas disparu, mais il n’est plus l’élément central. C’est l’identité qui l’est.

Si vous prenez la plupart de vos décisions d’accès une fois que le trafic a déjà circulé, vous jouez en défense sur une patinoire bosselée avec des patins émoussés. Vous tiendrez peut-être debout, mais vous finirez par encaisser un but.

Le problème que personne ne veut admettre

La plupart des environnements ne permettent pas de répondre clairement à ces questions sans se lancer dans une véritable chasse au trésor :

  • qui est-ce, vraiment ?
  • quel appareil utilise-t-il ?
  • devrait-il être autorisé à faire cela en ce moment ?
  • si la situation dérape, serons-nous en mesure de réagir assez rapidement pour limiter les dégâts ?

Lorsque ces réponses sont floues, la sécurité devient un jeu où il faut « repérer l’anomalie dans un océan de normalité ». Le cerveau humain n’est pas conçu pour cela. Il est fait pour repérer des ours, pas pour analyser dix mille événements d’authentification avant le déjeuner.

De plus, Gary finira par cliquer sur quelque chose. Non pas parce qu’il est imprudent, mais parce qu’il est humain et que l’e-mail d’hameçonnage ressemblait à une mise à jour de la paie. Gary a une hypothèque et l’esprit occupé par un projet. Prévoyez le coup.

Pourquoi l’ancien modèle continue de vous faire défaut

Les contrôles classiques restent importants. Les pare-feu, les terminaux et la journalisation sont toujours essentiels.

Mais le mode de défaillance que nous observons constamment ressemble à ceci :

1) un attaquant obtient des identifiants valides, une session ou un jeton
2) il agit rapidement, car il en a la possibilité
3) les défenseurs réagissent plus lentement, car l’environnement nécessite une interprétation avant toute action

Le rapport 2026 de l’Unit 42 sur la réponse aux incidents mondiaux estime le temps médian d’exfiltration à environ deux jours. [source] Le quart des incidents les plus rapides atteint l’exfiltration en seulement 72 minutes. C’est une accélération par quatre en une seule année. Deux jours, ce n’est pas beaucoup de temps pour un modèle de réponse basé sur un comité, et 72 minutes, ce n’est pas assez pour quoi que ce soit.

Le même rapport révèle que les faiblesses liées à l’identité ont joué un rôle déterminant dans près de 90 % des enquêtes, 65 % des accès initiaux étant liés à l’identité : identifiants volés, contournement de l’authentification multifacteur (MFA), erreurs de configuration IAM. C’est pourquoi la sécurité axée sur l’identité est cruciale. Pas comme un slogan, mais comme une contrainte opérationnelle : la vitesse fait désormais partie du modèle de menace, vous avez besoin de votre propre marge de manœuvre.

L’identité comme agent d’application, et non comme simple liste d’invités

L’identité doit agir comme un agent de sécurité proactif, et non comme un simple administrateur de bureau.

Cela signifie que les décisions d’accès sont prises avant que le trafic ne circule, et non après la détection d’une activité suspecte. Microsoft Entra ID accomplit la majeure partie de ce travail. Si vous utilisez Okta, Ping ou Duo, le principe demeure le même. L’identité ne se limite plus au « nom d’utilisateur et mot de passe »; elle englobe le contexte : l’état et la conformité de l’appareil, la localisation, les signaux de risque, le niveau de privilège, l’intention, ainsi que les habitudes et les actions actuelles de l’utilisateur.

C’est un travail exigeant, certes. L’alternative consiste à considérer chaque connexion comme fiable jusqu’à preuve du contraire, jusqu’à ce que cela compromette vos résultats trimestriels. C’est ici que les plateformes SASE et SSE deviennent essentielles. Qu’il s’agisse de Fortinet, Palo Alto ou Cisco, l’objectif est d’assurer une politique et des preuves cohérentes, peu importe la marque. C’est ainsi que vous éviterez de revivre le même scénario chaque fois que Gary clique sur un lien douteux.

Ce qui fonctionne réellement dans les environnements concrets

Faire de l’identité le plan de contrôle

Si l’identité est ajoutée après coup, vous vous retrouvez avec des règles de sécurité inadaptées aux méthodes de travail réelles. Établissez votre modèle d’accès autour des signaux d’identité et appliquez-le uniformément aux applications, aux données et à l’infrastructure.

Cesser de transformer les « exceptions » en architecture permanente

Les exceptions ne sont pas mauvaises en soi, mais elles deviennent dangereuses lorsqu’elles ne sont jamais révoquées. La plupart des environnements comportent au moins une exception d’accès créée pour répondre à un besoin ponctuel de Gary, que personne n’a pris la peine de supprimer. Par défaut, toute exception devrait être limitée dans le temps.

Réduire le bruit avant qu’il n’atteigne les équipes

Si chaque alerte semble urgente, aucune ne l’est réellement. L’objectif est d’obtenir moins de signaux à haute fiabilité et d’agir plus rapidement, plutôt que de multiplier les tableaux de bord. Microsoft Defender XDR inclut une fonction de perturbation automatique des attaques, conçue pour contenir les menaces en cours et donner du temps aux équipes de sécurité. [source] C’est la bonne approche : réduire rapidement le rayon d’impact, puis laisser les humains effectuer le travail d’analyse.

Lier la réponse à la réalité opérationnelle

La réponse aux incidents échoue lorsqu’elle repose sur la capacité des individus à se souvenir des étapes sous pression. Les procédures opérationnelles doivent être exécutables et cohérentes, et non reposer sur des connaissances tacites transmises comme une recette de famille.

L’aspect canadien qui compte vraiment

La réalité de la sécurité au Canada comporte des couches supplémentaires : les attentes en matière de résidence des données, les obligations réglementaires et le besoin pratique de maintenir la responsabilité localement en cas de problème.

Kyndryl a établi un centre des opérations de sécurité à Barrie, en Ontario, basé sur Microsoft Azure, intégrant des outils comme Microsoft Sentinel et utilisant Microsoft Defender pour une protection avancée contre les menaces. [source] Cela est crucial car il s’agit d’une capacité concrète, située au Canada, conçue pour transformer les signaux d’identité et d’appareil en actions, plutôt que de produire un énième rapport hebdomadaire.

L’idée n’est pas de montrer une infrastructure physique, mais de souligner l’aspect opérationnel :

  • les équipes évoluent dans le même environnement réglementaire que vous
  • l’escalade et la réponse sont simplifiées sans les contraintes de fuseaux horaires et de transferts de responsabilités
  • les exigences de résidence des données ne sont pas une note de bas de page, mais font partie intégrante de la conception

Le rôle d’ISM dans ce contexte est la prestation et l’architecture. L’envergure mondiale et les outils sont importants pour les environnements vastes et complexes, mais la mise en œuvre quotidienne dépend de l’exécution locale, d’une gouvernance technique stable et de personnes capables de travailler avec vos contraintes réelles sans vous imposer une série d’ateliers de trois semaines.

Par quoi commencer

Inventoriez vos actifs Cartographiez les identités, les privilèges, les chemins d’accès et les systèmes où l’application des règles est réellement effectuée.

Intégrez la confidentialité au quotidien Les opérations de sécurité génèrent des données. Assurez-vous que ces artefacts sont soumis à des contrôles de résidence et d’accès.

Opérationnalisez la gouvernance Transformez les politiques d’accès en mécanismes d’application, en preuves et en cycles de révision.

Sécurisez les données elles-mêmes L’accès basé sur l’identité est le strict minimum; les données nécessitent également leurs propres contrôles : classification, chiffrement et surveillance.

La sécurité échoue de manière banale, pas comme dans les films de pirates informatiques. Elle échoue parce qu’une exception est devenue permanente, qu’un chemin d’accès n’a jamais été réévalué et que personne ne veut être la personne qui bloque le flux de travail « critique » de Gary.

Si vous souhaitez resserrer la sécurité sans transformer votre entreprise en bunker, parlez à ISM. Nous concevons des architectures d’accès axées sur l’identité et de sécurité périmétrique qui fonctionnent réellement dans des environnements complexes, puis nous les exploitons avec des équipes canadiennes stables. Qu’il s’agisse de solutions Fortinet SASE, de services de sécurité périmétrique Cisco, de Cloudflare Zero Trust ou de modèles Palo Alto Prisma, la véritable valeur réside dans le modèle opérationnel : moins d’angles morts, moins de « on règlera ça plus tard » et plus de preuves lorsque les questions surviennent.

Vous voulez comprendre notre façon de travailler?

Chaque conversation commence par votre environnement. Pas par notre liste de produits.

Contactez-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance durement acquise que vous avez bâtie. Chaque membre de notre équipe garde cela à l'esprit.

CTA mobile