29 septembre 2026

Une sécurité qui s'adapte à l'identité

Série « Infrastructure »
4

Temps de lecture :

7 min

Les contrôles d'accès dans une feuille de calcul, ce ne sont pas vraiment des contrôles d'accès. Il s'agit plutôt de mettre en place une architecture de sécurité qui suit l'utilisateur.

Auteur

Dimitri Phalen est le responsable marketing chez ISM , qui préfère un langage clair aux grandes promesses. Depuis des années, il bosse en coulisses pour transformer des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte donne l'impression d'avoir été écrit par quelqu'un en manque de caféine qui a passé trop de temps avec l'équipe de livraison, c'est sûrement de sa faute.

La plupart des logiciels de sécurité continuent de fonctionner comme si Internet était un endroit où tout le monde se comporte bien.

Comme si les menaces arrivaient dans de petits paquets bien étiquetés « malware », un peu comme un colis suspect déposé sur le pas de la porte. En réalité, bon nombre d’incidents actuels commencent par une connexion qui semble tout à fait normale. L’utilisateur fait un petit geste inapproprié, puis un autre, et encore un autre, jusqu’à ce que tu te retrouves soudainement entouré de gens qui se demandent comment l’intrus a pu aller aussi loin.

Voilà la vérité qui dérange : le périmètre n’a pas disparu, mais il n’est plus l’élément central. C’est l’identité qui l’est.

Si tu prends la plupart de tes décisions d'accès une fois que le trafic a déjà commencé, tu joues en défense sur une patinoire bosselée avec des patins émoussés. Tu tiendras peut-être le coup, mais tu finiras par encaisser un but.

Le problème que personne ne veut reconnaître

Dans la plupart des cas, on ne peut pas répondre clairement à ces questions sans se lancer dans une vraie chasse au trésor :

  • Mais c'est qui, au juste ?
  • Quel appareil utilise-t-il ?
  • Est-ce qu'il devrait avoir le droit de faire ça en ce moment ?
  • Si la situation dégénère, est-ce qu'on pourra réagir assez vite pour limiter les dégâts ?

Quand ces réponses sont floues, la sécurité devient un jeu où il faut « repérer l’anomalie dans un océan de normalité ». Le cerveau humain n’est pas fait pour ça. Il est fait pour repérer des ours, pas pour analyser dix mille événements d’authentification avant le déjeuner.

En plus, Gary finira bien par cliquer sur quelque chose. Pas parce qu’il est imprudent, mais parce qu’il est humain et que l’e-mail de hameçonnage ressemblait à une mise à jour de sa paie. Gary a un crédit immobilier et la tête pleine d’un projet. Prépare-toi à ce que ça arrive.

Pourquoi l'ancien modèle continue de te laisser tomber

Les contrôles classiques restent importants. Les pare-feu, les terminaux et la journalisation sont toujours essentiels.

Mais le type de défaillance qu'on voit tout le temps, c'est ça :

1) un attaquant obtient des identifiants valides, une session ou un jeton
2) il agit rapidement, car il en a la possibilité
3) les défenseurs réagissent plus lentement, car l’environnement nécessite une interprétation avant toute action

Le rapport 2026 de l’Unit 42 sur la gestion des incidents à l’échelle mondiale estime que le temps médian d’exfiltration est d’environ deux jours. [source] Le quart des incidents les plus rapides aboutit à une exfiltration en seulement 72 minutes. C’est une multiplication par quatre en une seule année. Deux jours, c’est pas beaucoup de temps pour un modèle de réponse basé sur un comité, et 72 minutes, c’est pas assez pour quoi que ce soit.

Ce même rapport montre que les failles liées à l’identité ont joué un rôle déterminant dans près de 90 % des enquêtes, 65 % des accès initiaux étant liés à l’identité : identifiants volés, contournement de l’authentification multifactorielle (MFA), erreurs de configuration IAM. C’est pourquoi la sécurité axée sur l’identité est cruciale. Pas comme un slogan, mais comme une contrainte opérationnelle : la rapidité fait désormais partie du modèle de menace, tu as besoin de ta propre marge de manœuvre.

L'identité en tant qu'agent d'application, et non comme une simple liste d'invités

L'identité doit jouer le rôle d'un agent de sécurité proactif, et pas juste celui d'un simple employé de bureau.

Ça veut dire que les décisions d’accès sont prises avant que le trafic ne circule, et pas après la détection d’une activité suspecte. Microsoft Entra ID s’occupe de la majeure partie de ce travail. Si tu utilises Okta, Ping ou Duo, le principe reste le même. L’identité ne se limite plus au « nom d’utilisateur et mot de passe » ; elle englobe le contexte : l’état et la conformité de l’appareil, la localisation, les signaux de risque, le niveau de privilège, l’intention, ainsi que les habitudes et les actions actuelles de l’utilisateur.

C’est un travail exigeant, c’est vrai. L’alternative, c’est de considérer chaque connexion comme fiable jusqu’à preuve du contraire, jusqu’à ce que ça compromette tes résultats trimestriels. C’est là que les plateformes SASE et SSE deviennent indispensables. Que ce soit Fortinet, Palo Alto ou Cisco, l’objectif est de garantir une politique et des vérifications cohérentes, quelle que soit la marque. C’est comme ça que tu éviteras de revivre le même scénario chaque fois que Gary clique sur un lien douteux.

Ce qui marche vraiment dans la pratique

Faire de l'identité le plan de contrôle

Si l’identité est ajoutée après coup, tu te retrouves avec des règles de sécurité qui ne correspondent pas aux méthodes de travail réelles. Définis ton modèle d’accès en fonction des signaux d’identité et applique-le de manière uniforme aux applications, aux données et à l’infrastructure.

Arrêter de transformer les « exceptions » en une structure permanente

Les exceptions ne sont pas mauvaises en soi, mais elles deviennent dangereuses quand on ne les supprime jamais. La plupart des environnements comportent au moins une exception d’accès créée pour répondre à un besoin ponctuel de Gary, que personne n’a pris la peine de supprimer. Par défaut, toute exception devrait être limitée dans le temps.

Réduire le bruit avant qu’il n’atteigne les équipes

Même si chaque alerte semble urgente, aucune ne l’est vraiment. L’objectif, c’est d’avoir moins d’alertes, mais plus fiables, et d’agir plus vite, plutôt que de multiplier les tableaux de bord. Microsoft Defender XDR inclut une fonction de neutralisation automatique des attaques, conçue pour contenir les menaces en cours et donner du temps aux équipes de sécurité. [source] C’est la bonne approche : réduire rapidement la portée de l’impact, puis laisser les humains se charger de l’analyse.

Faire le lien entre la réponse et la réalité opérationnelle

La gestion des incidents ne marche pas quand elle repose sur la capacité des gens à se souvenir des étapes à suivre sous pression. Les procédures opérationnelles doivent être faciles à suivre et cohérentes, et ne pas reposer sur des connaissances tacites transmises comme une recette de famille.

Ce qui compte vraiment, c'est l'aspect canadien

La réalité de la sécurité au Canada comporte plusieurs aspects supplémentaires : les exigences en matière de localisation des données, les obligations réglementaires et la nécessité pratique de pouvoir assumer la responsabilité sur place en cas de problème.

Kyndryl a mis en place un centre d’opérations de sécurité à Barrie, en Ontario, basé sur Microsoft Azure, intégrant des outils comme Microsoft Sentinel et utilisant Microsoft Defender pour une protection avancée contre les menaces. [source] C'est crucial, car il s'agit d'une capacité concrète, située au Canada, conçue pour transformer les signaux d'identité et d'appareil en actions, plutôt que de produire un énième rapport hebdomadaire.

L'idée, c'est pas de montrer une infrastructure physique, mais de mettre l'accent sur l'aspect opérationnel :

  • les équipes opèrent dans le même cadre réglementaire que toi
  • l'escalade et la réponse sont simplifiées, sans les contraintes liées aux fuseaux horaires et aux transferts de responsabilités
  • Les exigences en matière de résidence des données ne sont pas une simple note de bas de page, mais font partie intégrante de la conception

Dans ce contexte, le rôle d’ISM , c’est la prestation de services et l’architecture. L’envergure mondiale et les outils sont importants pour les environnements vastes et complexes, mais la mise en œuvre au quotidien dépend de l’exécution locale, d’une gouvernance technique stable et de personnes capables de s’adapter à tes contraintes réelles sans t’imposer une série d’ateliers de trois semaines.

Par quoi commencer ?

Fais l'inventaire de tes actifs. Identifie les identités, les privilèges, les chemins d'accès et les systèmes sur lesquels les règles sont réellement appliquées.

Intègre la confidentialité dans ton quotidien. Les opérations de sécurité génèrent des données. Assure-toi que ces données soient soumises à des contrôles de localisation et d’accès.

Mets en place la gouvernance. Transforme les politiques d'accès en mécanismes d'application, en preuves et en cycles de révision.

Sécurise les données elles-mêmes. L'accès basé sur l'identité, c'est le strict minimum ; les données ont aussi besoin de leurs propres mesures de sécurité : classification, chiffrement et surveillance.

La sécurité, ça plante de façon tout à fait banale, pas comme dans les films de hackers. Ça plante parce qu’une exception est devenue permanente, qu’un chemin d’accès n’a jamais été revu et que personne ne veut être celui ou celle qui bloque le flux de travail « critique » de Gary.

Si tu veux renforcer la sécurité sans transformer ton entreprise en bunker, contacte ISM. On conçoit des architectures d’accès basées sur l’identité et de sécurité périmétrique qui fonctionnent vraiment dans des environnements complexes, puis on les gère avec des équipes canadiennes stables. Qu’il s’agisse des solutions Fortinet SASE, des services de sécurité périmétrique Cisco, de Cloudflare Zero Trust ou des modèles Palo Alto Prisma, la vraie valeur réside dans le modèle opérationnel : moins d’angles morts, moins de « on s’en occupera plus tard » et plus de preuves quand des questions se posent.

Tu veux comprendre comment on bosse ?

Chaque conversation commence par ton environnement. Pas par notre liste de produits.

Contacte-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance que tu as mis tant d'efforts à gagner. Chaque membre de notre équipe garde ça à l'esprit.

CTA mobile