Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article aide les équipes de sécurité et de technologie à établir et moderniser une discipline Architecture de sécurité qui fournit une vision technique claire et de bout en bout pour la sécurité au sein de l’organisation.
Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.
Pourquoi cette discipline ?
L’accès et l’identité sont la discipline de sécurité avec laquelle la plupart des personnes interagissent en premier et le plus souvent. Chaque utilisateur l’éprouve chaque fois qu’il se connecte à un appareil, accède à une application, partage un fichier, se connecte à distance ou utilise des informations d’identification physiques pour entrer dans un bâtiment.
Étant donné que les contrôles d’accès se trouvent à l’intersection de la sécurité et de la productivité, ils influencent directement les risques organisationnels et l’expérience utilisateur.
La discipline Accès et Identités :
-
- Réduit les risques en mettant en forme et en gouvernant les chemins d’accès aux ressources métier, en garantissant que les entités appropriées disposent du droit d’accès dans les bonnes conditions, tout en empêchant les abus par les attaquants.
- Permet la productivité avec un accès cohérent et à faible friction qui décourage les solutions de contournement non sécurisées et l’informatique fantôme
- Fournit une stratégie commune que les responsables de la sécurité et les praticiens peuvent aligner et exécuter de manière cohérente au sein de l’organisation
Il s’agit d’une priorité stratégique, car les identités sont le point d’entrée le plus courant pour les attaques, et parce que la compromission d’accès privilégié augmente considérablement l’impact des attaques. Des techniques telles que le password spraying, le hameçonnage et le vol de jetons sont couramment utilisées pour obtenir un accès initial. Les attaques de type pass-the-hash, pass-the-ticket et autres attaques similaires de compromission d’identité sont régulièrement utilisées pour se déplacer latéralement, élever les privilèges et atteindre des ressources de grande valeur.
Sans discipline d’accès et d’identité efficace, les organisations sont confrontées à un risque accru :
- Compromis externe : les attaquants peuvent rapidement prendre en charge des identités d’utilisateur ou de service légitimes, y compris des comptes privilégiés, et les utiliser pour découvrir et exploiter les ressources professionnelles.
- Abus d’initiés et utilisation abusive des privilèges : les initiés malveillants, négligents ou compromis peuvent abuser des privilèges élevés pour accéder aux systèmes et données sensibles.
- Perte de productivité et solutions de contournement non sécurisées : les contrôles d’accès trop restrictifs ou incohérents rendent les utilisateurs frustrés et favorisent l’adoption de l’informatique fantôme avec des contrôles plus faibles et une visibilité limitée, augmentant le risque et le rayon d’explosion.
Mission et résultats
Une discipline d’accès et d’identité efficace repose sur deux objectifs stratégiques complémentaires :
- Sécuriser l’accès général : augmentez la sécurité de référence sur toutes les ressources de l’organisation en appliquant de manière cohérente des garanties de sécurité minimales pour l’accès quotidien.
- Accès privilégié sécurisé : protégez l’accès qui peut avoir un impact important sur l’entreprise, notamment les ressources métier à valeur élevée, les comptes administratifs informatiques, les identités de charge de travail et les artefacts qui accordent un contrôle étendu ou approfondi.
Pris ensemble, ces objectifs garantissent que la sécurité des accès s’adapte à la valeur métier et au niveau de risque, en offrant une protection robuste là où elle est le plus nécessaire, sans entraver inutilement le travail quotidien.
Le diagramme suivant illustre ces deux objectifs complémentaires :
Comment appliquer cette discipline
Pour appliquer efficacement la discipline Accès et Identité, concentrez-vous sur l’établissement d’une approche cohérente centrée sur l’identité pour la gestion de l’accès au sein de l’organisation :
-
Définir un modèle d’accès centré sur l’identité aligné sur les risques métier
Établissez une approche claire de la façon dont les utilisateurs, les appareils, les applications et les charges de travail accèdent aux ressources organisationnelles en fonction des risques et de l’impact de l’entreprise. -
Garantir la vérification cohérente de l’accès dans tous les environnements
Appliquez une approche uniforme pour valider les conditions d’identité, d’appareil et d’accès, quel que soit l’emplacement, l’application ou le réseau. -
Normaliser les contrôles d’accès et les stratégies au sein de l’organisation
Fournissez des conseils clairs pour vous assurer que les décisions d’accès sont appliquées de manière cohérente et réduisent la fragmentation entre les systèmes et les environnements. -
Aligner la gestion des accès avec les scénarios métier et les ressources critiques
Hiérarchiser les contrôles d’accès qui protègent les ressources à valeur élevée et prennent en charge des scénarios clés tels que le travail à distance sécurisé et la protection des systèmes critiques. -
Surveiller et affiner en continu l’accès en fonction des risques et de l’activité
Utilisez des insights à partir de modèles d’accès, de signaux de risque et d’événements de sécurité pour renforcer les contrôles et réduire l’exposition au fil du temps.
Gérer les modifications
Les modèles de contrôle d’accès traditionnels axés sur les périmètres réseau, les systèmes d’identité de couche et les VPN autour d’un réseau interne approuvé. Ces modèles ne répondent plus aux besoins des entreprises modernes qui opèrent dans les environnements cloud, SaaS, mobiles, IA et hybrides. Les approches héritées aboutissent souvent à :
- Solutions fragmentées entre les couches d’identité, de réseau et d’application.
- Protection d’accès privilégié faible ou incohérente.
- Intégration médiocre aux opérations de sécurité et à la détection.
- Lacunes que les attaquants exploitent régulièrement.
Le diagramme suivant illustre cette limitation :
Une discipline d’accès et d’identité moderne dépasse les technologies individuelles. Il se concentre sur les priorités métier, l’intégration et l’exhaustivité sur tous les chemins d’accès, tout en appliquant une stratégie d’accès unique et cohérente. Le contrôle d’accès moderne doit être :
- Sécurisé: Validez explicitement les utilisateurs, les appareils et les charges de travail à l’aide de signaux enrichis. Empêcher l’escalade de privilèges non autorisés et protéger l’accès privilégié.
- Cohérent et complet : Couvrez tous les chemins d’accès ( humains et non humains) et appliquez uniformément des garanties de sécurité pour éliminer les lacunes et améliorer l’expérience utilisateur.
- Intégré: Utilisez une stratégie centralisée et un nombre minimal de moteurs de stratégie pour appliquer des contrôles de manière cohérente à grande échelle, ce qui évite la dérive de la configuration.
- Centré sur l’identité : hiérarchiser les contrôles basés sur l’identité, qui fournissent un contexte plus riche que les signaux réseau uniquement. Utilisez des contrôles réseau comme couche complémentaire, et non comme limite d’approbation principale.
Ce diagramme du modèle d’accès d’entreprise illustre tous les différents types de chemins d’accès qu’une organisation doit sécuriser sur plusieurs charges de travail, plusieurs clouds, différents niveaux de sensibilité métier et l’accès par des personnes et des appareils.
Rôles par discipline et collaborateurs
La planification et la livraison de la discipline Accès et Identités appartient généralement aux équipes responsables de l’identité, de l’accès et de la mise en réseau. Dans les grandes organisations, les responsabilités sont réparties entre les rôles et processus formels. Dans les petites organisations, les rôles peuvent être combinés et gérés de manière plus informelle. Dans tous les cas, la documentation de la stratégie d’accès et d’identité à mesure qu’elle évolue est recommandée.
Les rôles principaux sont les suivants :
- Architectes d’accès : définissez la stratégie d’accès de bout en bout et la conception entre les couches d’identité, de mise en réseau, d’application et de plateforme.
- Ingénieurs et opérateurs d’identité et de mise en réseau : implémentez, exploitez et gérez les systèmes d’identité, l’application de l’accès et l’infrastructure de prise en charge.
Les architectes doivent comprendre toutes les technologies d’accès de manière holistique. Les ingénieurs ont généralement une expertise approfondie dans les systèmes d’identité et/ou de mise en réseau.
Les collaborateurs internes clés sont les suivants :
- Architectes de sécurité et d’entreprise, pour aligner les contrôles d’accès avec une architecture de sécurité et des priorités plus larges
- Équipes d’ingénierie et d’exploitation, qui implémentent les exigences d’accès dans les plateformes et les charges de travail**
- Responsables de la sécurité (CISO et délégués), qui fournissent une direction et une supervision
- Développeurs, qui conçoivent et créent des applications à l’aide de modèles d’identité et d’accès modernes
Aucun rôle unique ne possède d’accès isolé. Le contrôle d’accès réussi dépend de la responsabilité partagée et de la coordination entre les équipes.
Composants de stratégie
Une stratégie d’accès et d’identité efficace sécurise le cycle de vie complet des actions autorisées. Conceptuellement, cela reflète la structure d’une phrase :
- Sujet de l’identité – la personne ou l’entité qui demande l’accès.
- Verbe d’accès : l’action en cours d’exécution.
- Objet Access : la ressource accessible.
Sujet de l’identité (qui)
La sécurité de l’accès commence par savoir qui ou ce qui demande l’accès :
- Tous les types d’identités : sécuriser les comptes d’utilisateur humains, les identités de charge de travail, les agents d’IA, les applications, les principaux de service, les certificats et les clés de chiffrement.
-
- Cycle de vie complet des identités1 : gérez les identités, de l’absence d’accès à la création de l’identité, en passant par les modifications et l’élévation des privilèges, jusqu’au retrait des accès et au retour à l’absence d’accès lorsqu’ils ne sont plus nécessaires.
- Sources d’identité : définissez les fournisseurs d’identité internes et externes approuvés, la façon dont les identités sont régies et comment les contrôles de cycle de vie sont appliqués sur ces sources.
Verbe d'accès (comment)
Le contrôle des accès doit couvrir tous les actifs et chemins d’accès sur l’ensemble du cycle d’accès.
- Couverture complète : Appliquez la stratégie pour les ressources cloud, locales, SaaS, IA, OT/IoT, entre l’accès interactif, les API et la communication machine à machine.
- Systèmes intermédiaires : périphériques sécurisés, répertoires, passerelles, VPN et proxys d’accès qui médiatent l’accès.
- Stratégie cohérente : appliquez une stratégie uniformément sur l’accès général, l’accès privilégié, l’accès réseau, l’accès externe et les modèles d’autorisation au niveau de la charge de travail.
- Accès adaptatif : évaluez en permanence si les identités sont connues, approuvées et autorisées à l’aide de signaux en temps réel, et terminez les sessions si les risques changent.
- Authentification forte : appliquez l’authentification et les mécanismes résistants au hameçonnage qui atténuent les attaques basées sur un mot de passe.
- Mécanismes d’accès modernes : appliquez les privilèges minimum au niveau de l’application et remplacez les technologies de périmètre héritées par des approches centrées sur l’identité, telles que Security Service Edge (SSE).
Objet d'accès (quoi)
La stratégie d’accès doit refléter la valeur métier, la sensibilité et les exigences de gouvernance :
- Aligner la stratégie sur l’entreprise : classifiez les ressources et alignez les contrôles d’accès sur leur valeur et leur risque.
- Gérer les relations de contrôle : les stratégies d’accès doivent tenir compte des relations de contrôle transitives dans le graphique de sécurité. Si A contrôle B et B contrôle C, A contrôle de fait C, ce qui augmente considérablement le périmètre d’impact.
- Réduire la dette technique : Mettre hors service les protocoles hérités non sécurisés et le chiffrement (tels que LM/NTLM) qui sapent les garanties d’accès. Cela nécessite souvent une action coordonnée entre l’identité, les points de terminaison et l’infrastructure.
Alignement avec d’autres disciplines
La discipline Accès et Identités ne fonctionne pas indépendamment. Il s’aligne étroitement sur d’autres disciplines de sécurité, notamment :
- Stratégie, intégration et gouvernance. Les décisions d’accès dictent les risques métier et la hiérarchisation.
- Architecture de sécurité : les contrôles d’accès appliquent des décisions architecturales.
- Opérations de sécurité : la télémétrie des identités et les signaux d’accès alimentent la détection, l’investigation et la réponse.
- Sécurité du point de terminaison : la posture de l’appareil influence directement l’approbation d’accès.
- Sécurité des données : les stratégies d’accès reflètent la confidentialité et la gouvernance des données.
Cet alignement garantit que les décisions d’accès prennent en charge les résultats de sécurité de bout en bout, et non les contrôles fragmentés.
Alignement avec les piliers technologiques
La discipline Access and Identities s’étend sur tous les piliers de la technologie et sert de couche de contrôle unifiante, comme illustré dans ce diagramme.
La discipline se présente comme suit :
- Identités : l’authentification, l’autorisation, la gestion du cycle de vie et les contrôles de privilèges définissent qui peut accéder aux ressources et dans quelles conditions.
- Points de terminaison : la posture du point de terminaison et la protection des informations d’identification influencent les décisions d’approbation d’accès. Les appareils compromis sapent les contrôles d’identité.
- Infrastructure : les systèmes d’identité et les interfaces administratives s’exécutent sur l’infrastructure et nécessitent une protection d’accès privilégié forte.
- Applications : les applications doivent utiliser des modèles d’identité modernes et appliquer l’accès avec des privilèges minimum pour les utilisateurs, les API et les pipelines.
- Données : les contrôles d’accès basés sur l’identité régissent qui peuvent lire, modifier ou exfiltrer des données sensibles.
- Réseau : les contrôles réseau complètent l’accès centré sur l’identité en réduisant les attaques héritées et en prenant en charge les modèles SSE (Security Service Edge).
- IA : les agents et services d’IA introduisent de nouveaux types d’identité qui nécessitent une gestion du cycle de vie, un privilège minimum et une surveillance.
Étapes suivantes
Microsoft Unified propose des architectures de référence en cybersécurité, des conseils sur le Confiance nulle et des ateliers animés par des experts pour aider les organisations à concevoir une architecture de sécurité de bout en bout. En savoir plus.