Comment les identités machine peuvent mettre en péril la sécurité des entreprises

La gestion des identités machine n’a jamais été aussi cruciale pour la cybersécurité des entreprises. Les identités machine sont désormais plus nombreuses que les humains dans les entreprises, selon Nathanael Coffing, cofondateur et directeur de la sécurité de Cloudentity. Sans visibilité complète et gestion adéquate des communications de machine à machine, toutes ces machines peuvent devenir un problème de sécurité majeur. La liste de Gartner des principaux risques et tendances en matière de sécurité […]

Écrit par
Devin Partida
Devin Partida
Oct 18, 2021
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La gestion des identités machine n’a jamais été aussi cruciale pour la cybersécurité des entreprises.

Les identités machine sont désormais plus nombreuses que les humains dans les entreprises, selon Nathanael Coffing, cofondateur et directeur de la sécurité de Cloudentity. Sans visibilité complète et gestion adéquate des communications de machine à machine, toutes ces machines peuvent devenir un problème de sécurité majeur.

La liste de principaux risques et tendances en matière de sécurité pour 2021 de Gartner a inclus pour la première fois la gestion des identités machine. Cela n’a rien de surprenant. Coffing souligne que la vulnérabilité ThroughTek Kalay récemment découverte a compromis 83 millions d’appareils IoT, ce qu’une meilleure gestion des identités machine aurait pu empêcher.

« Cette faille de sécurité aurait été identifiée plus tôt si l’organisation avait eu une visibilité et un contrôle complets sur chaque identité machine connectée à son SDK », a déclaré Coffing.

Lors d’un échange avec eSecurity Planet, Coffing a expliqué pourquoi ce domaine est si préoccupant et ce que les entreprises peuvent faire pour y répondre.

Une mauvaise gestion des identités machine introduit des risques

Si les tendances de la cybercriminalité de ces dernières années montrent quelque chose, c’est que les entreprises présentent un nombre stupéfiant de vulnérabilités — et que les cybercriminels sont de plus en plus doués pour les exploiter. Les identités machine comptent parmi les risques les plus importants.

L’essor de l’automatisation et de l’IoT a conduit les entreprises à élargir involontairement leur surface d’attaque. « Si les machines offrent de nombreux avantages aux organisations, comme la possibilité distribuée de partager et de collecter des données, elles introduisent également de nouveaux points d’attaque et des problèmes de sécurité supplémentaires », a déclaré Coffing.

Comme le montre l’incident ThroughTrek Kalay, les entreprises manquent de visibilité sur leur vaste parc d’appareils. Sans visibilité complète, il n’est pas toujours facile de déterminer quelles données sont transmises à quel appareil. Cette incertitude permet aux vulnérabilités logicielles et aux cybercriminels qui les exploitent de passer inaperçus tandis qu’ils compromettent les informations des organisations.

Advertisement

À lire également : Principaux outils de gestion des vulnérabilités.

Les risques liés aux identités machine passent inaperçus

Un autre facteur qui rend les identités machine si préoccupantes est que les entreprises les négligent souvent. Comme le souligne Coffing, la faille ThroughTrek Kalay n’aurait pas été aussi grave si l’entreprise avait disposé d’un système pour gérer ses identités machine. Malheureusement, de nombreuses organisations continuent d’étendre leurs environnements IoT sans tenir compte de leurs vulnérabilités.

Même en matière de sécurité de l’IoT, la gestion des identités ne fait pas toujours partie des stratégies des entreprises. Des réglementations comme la SB-327 de Californie renforcent les normes de sécurité des appareils connectés, mais n’imposent pas de dispositifs de gestion des identités. Les entreprises peuvent donc se croire protégées grâce à leurs autres mesures de sécurité, alors que ces vulnérabilités subsistent.

Les organisations peuvent mettre en place un système de gestion des identités et des accès (IAM) qui ne s’applique qu’aux identités des utilisateurs. Cependant, puisqu’il y a davantage d’appareils que d’utilisateurs, cette stratégie reste insuffisante. La gestion des identités doit également inclure les machines.

Comment la sécurité des entreprises peut s’adapter aux risques liés aux identités machine

Alors que ces risques restent très répandus, les stratégies de sécurité des entreprises évoluent pour y faire face. Les cyberattaques très médiatisées ont attiré davantage l’attention sur le problème, poussant les organisations à revoir leur gestion des identités machine.

Pour l’instant, seules les entreprises dotées de stratégies de cybersécurité avancées disposent d’une gestion complète des identités machine à l’échelle de l’organisation. La plupart manquent encore d’outils suffisants dans ce domaine, même si elles sont de plus en plus conscientes des risques. Selon une étude, 42 % des organisations ont une stratégie limitée qui ne s’applique qu’à certaines applications, tandis que 18 % n’en ont aucune.

Coffing a présenté plusieurs points à prendre en compte pour les entreprises qui cherchent à adapter leurs stratégies de sécurité aux risques liés aux identités machine. Voici comment les entreprises peuvent se protéger contre ces menaces émergentes.

Advertisement

Secrets numériques

« Avec l’augmentation du nombre d’identités machine, les responsables de la sécurité doivent mettre en œuvre une stratégie d’IAM machine qui inclut les secrets numériques », explique Coffing. Ces secrets prennent généralement la forme d’un nom d’utilisateur et d’un mot de passe, mais les équipes de sécurité doivent adopter une approche différente des identifiants lorsqu’il s’agit d’identités machine. Coffing recommande la cryptographie et les clés privées.

La cryptographie garantit que les données sensibles qui circulent entre les appareils sont illisibles pour les machines et les utilisateurs qui ne devraient pas y avoir accès. Les machines doivent posséder des certificats cryptographiques pour vérifier leur identité, et ce n’est qu’ensuite qu’elles peuvent déchiffrer ces données. Ce système de clés garantit que seuls les appareils authentifiés et autorisés peuvent accéder à un paquet de données donné.

Coffing suggère également que, dans le cadre de cette stratégie, les entreprises utilisent des clés privées fondées sur des normes ouvertes. L’infrastructure à clés publiques (PKI) et le Secure Production Identity Framework for Everyone (SPIFFE) fournissent une feuille de route pour sécuriser les communications cryptographiques.

Automatisation de la gouvernance des autorisations

L’un des défis auxquels les entreprises sont confrontées en matière d’IAM machine est l’aggravation des pénuries de main-d’œuvre et de ressources. Le marché américain de la cybersécurité a actuellement besoin de 350 000 travailleurs supplémentaires pour répondre à la demande, et de nombreuses entreprises ne disposent pas non plus de budgets informatiques suffisants. Coffing suggère aux équipes de cybersécurité d’adopter l’automatisation pour combler ces lacunes.

« Sans solutions logicielles automatisées adaptées, comme la gouvernance des autorisations, les équipes informatiques ne pourront pas gérer l’afflux massif d’identités machine sur leur réseau », a déclaré Coffing.

L’automatisation de la gouvernance des autorisations crée des profils de risque pour chaque identité machine en fonction du contexte en temps réel. Les entreprises peuvent ainsi tenir compte du fait qu’un appareil peut être digne de confiance dans une situation, mais pas dans une autre.

Advertisement

L’automatisation peut effectuer ces évaluations des risques liés aux identités bien plus rapidement que les employés humains. Elle donne également aux équipes de sécurité davantage de temps pour se concentrer sur d’autres tâches et accomplir davantage sans personnel supplémentaire.

Architecture Zero Trust

Coffing affirme également que la sécurité Zero Trust est indispensable à la gestion des identités machine. De la même manière que les entreprises adoptent ces politiques pour leurs stratégies d’IAM utilisateur, elles devraient étendre ces mesures aux identités machine. Les systèmes doivent restreindre l’accès aux données et vérifier les identités machine avant de les autoriser, qu’elles semblent ou non dignes de confiance au premier abord.

Les entreprises doivent appliquer ces politiques à tous les environnements, et pas seulement aux activités organisationnelles en arrière-plan. Comme l’a déclaré Coffing, « le zero trust est appliqué à chaque point de décision transactionnel, lorsque les utilisateurs se connectent et demandent l’accès à des applications ou à des appareils, ou lorsque les machines échangent des données avec des partenaires et des clients ».

Tout échange de données avec des clients, des partenaires ou d’autres tiers doit reposer sur une architecture Zero Trust. De même que les entreprises ne devraient jamais supposer qu’un utilisateur est fiable, elles ne devraient faire confiance à aucun appareil avant de l’avoir vérifié et ne lui fournir que les informations strictement nécessaires. Ces mesures limiteront les accès non autorisés au réseau et réduiront les fuites de données.

Les stratégies de cybersécurité doivent inclure les identités machine

Une grande partie de la littérature consacrée à la cybersécurité se concentre aujourd’hui sur les menaces humaines, et les utilisateurs restent effectivement un enjeu de sécurité majeur. Toutefois, les entreprises ne doivent pas négliger l’importance de la gestion des identités machine dans leurs stratégies de cybersécurité.

En suivant ces étapes, les entreprises peuvent prendre en compte les risques liés aux identités machine dans leur infrastructure de sécurité globale. Elles pourront ensuite étendre leur parc d’appareils en toute sécurité.

Pour aller plus loin : Comment la sécurité Zero Trust peut protéger contre les rançongiciels

Devin Partida

Devin Partida is a former content writer for eSecurity Planet. She is a technology and cybersecurity writer whose work has been featured on Entrepreneur, AOL, AT&T's cybersecurity blog, and Yahoo! Finance. Devin also serves as editor-in-chief of a tech-focused magazine.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.