À mesure que les cybermenaces gagnent en sophistication et en persistance, les entreprises réévaluent des postulats de longue date en matière de sécurité. Une approche donnant la priorité à la prévention — autrefois considérée comme la référence absolue — ne suffit plus dans un monde où les compromissions sont inévitables et où les systèmes d’identité sont au cœur du risque.
Pour mieux comprendre comment les organisations peuvent aller au-delà de la prévention et construire une véritable résilience opérationnelle, eWeek s’est entretenu avec Darren Mar-Elia, principal security strategist chez Semperis et Microsoft MVP depuis 14 ans, ainsi qu’expert chevronné de la gestion des identités et des accès (IAM).
Fort de plusieurs décennies d’expérience dans l’informatique et la sécurité d’entreprise, Mar-Elia explique pourquoi la résilience — et pas seulement la défense — doit devenir une priorité opérationnelle fondamentale.
- Pourquoi une approche de la sécurité donnant la priorité à la prévention ne suffit-elle plus aux entreprises modernes ? Quels changements dans le paysage des menaces les contraignent-ils à revoir cette approche ?
- À quoi ressemble concrètement la résilience opérationnelle dans le contexte de la cybersécurité, et en quoi diffère-t-elle des stratégies traditionnelles de réponse aux incidents ou de reprise après sinistre ?
- Les systèmes d’identité sont devenus une cible privilégiée des attaquants. Quels sont les principaux risques auxquels les organisations sont confrontées lorsque leur infrastructure d’identité est compromise, et comment les équipes de sécurité doivent-elles se préparer à ce scénario ?
- Si la prévention échoue inévitablement à un moment donné, quelles capacités les organisations doivent-elles privilégier pour contenir rapidement une attaque visant les identités et s’en remettre ?
- Quelles sont les lacunes les plus courantes que vous observez aujourd’hui dans la planification de la résilience des entreprises, et dans quels domaines les organisations ont-elles tendance à sous-estimer leur exposition ?
- Pour les responsables de la sécurité qui souhaitent passer de la prévention à la résilience, quelles sont les premières mesures concrètes à prendre pour renforcer les défenses opérationnelles ?
- Sans nommer l’organisation, pouvez-vous nous faire part d’un cas client dans lequel une infrastructure d’identité compromise a fortement perturbé les activités de l’entreprise ?
- En bref
Pourquoi une approche de la sécurité donnant la priorité à la prévention ne suffit-elle plus aux entreprises modernes ? Quels changements dans le paysage des menaces les contraignent-ils à revoir cette approche ?
Mar-Elia : Je dirais que la prévention n’a jamais suffi. C’est certainement une étape importante, mais depuis quelque temps déjà, la plupart des organisations doivent adopter une approche consistant à « supposer une compromission », car le niveau de sophistication et l’« asymétrie » des attaquants n’ont fait qu’augmenter.
Ainsi, plutôt que de s’appuyer strictement sur la prévention et la détection, les organisations doivent être capables d’« encaisser » l’attaque comme si elle ne s’était jamais produite. C’est cela, la résilience : la capacité à rebondir rapidement et à restaurer au plus vite les applications critiques qui permettent à l’entreprise de fonctionner. Et, bien sûr, l’identité joue un rôle essentiel à cet égard, puisqu’elle contrôle l’accès aux applications et aux données de l’organisation.
À quoi ressemble concrètement la résilience opérationnelle dans le contexte de la cybersécurité, et en quoi diffère-t-elle des stratégies traditionnelles de réponse aux incidents ou de reprise après sinistre ?
Mar-Elia : La résilience opérationnelle consiste à veiller à être entraîné et préparé à tous les aspects du cycle de vie de la sécurité — avant, pendant et après l’attaque — et à garantir que, lors d’un incident, l’organisation dispose des outils nécessaires pour communiquer et coordonner la réponse la plus efficace possible. L’objectif est qu’un incident passe de « oh non, que vient-il de se passer ? » à « d’accord, nous nous sommes entraînés, nous avons nos procédures et nous savons qui doit faire quoi pour rétablir l’environnement en toute sécurité ».
Les systèmes d’identité sont devenus une cible privilégiée des attaquants. Quels sont les principaux risques auxquels les organisations sont confrontées lorsque leur infrastructure d’identité est compromise, et comment les équipes de sécurité doivent-elles se préparer à ce scénario ?
Mar-Elia : Dans la plupart des organisations, les systèmes d’identité détiennent les « clés du royaume ». Si vous compromettez le système d’identité, vous compromettez toutes les applications et toutes les données. Protéger le système d’identité est donc véritablement la priorité numéro un de toute organisation.
En matière de préparation, cela implique réellement un certain nombre de bonnes pratiques : s’assurer que les systèmes d’identité sont renforcés contre les attaques, les surveiller en permanence pour détecter les menaces et disposer d’un processus permettant de les restaurer s’ils sont compromis.
En outre, il faut disposer d’un mécanisme pour coordonner la restauration des systèmes d’identité lorsque les fondations mêmes de l’infrastructure de communication et de collaboration ne sont plus fiables ni opérationnelles.
Enfin, il faut veiller à s’entraîner spécifiquement — par exemple au moyen d’exercices sur table — aux étapes nécessaires et aux situations susceptibles de se produire lors d’une compromission de l’identité. Cela permet de restaurer le système d’identité malgré la présence de nombreux autres systèmes et applications qui dépendent de sa disponibilité.
Si la prévention échoue inévitablement à un moment donné, quelles capacités les organisations doivent-elles privilégier pour contenir rapidement une attaque visant les identités et s’en remettre ?
Mar-Elia : La clé consiste à donner la priorité au processus de restauration. Cela signifie disposer d’un processus et d’une solution de restauration qui fonctionnent, les tester fréquemment et avoir un plan de gestion de crise documenté et appliqué pendant ces tests de restauration.
En outre, il faut pouvoir surveiller les systèmes d’identité en temps réel afin de conserver un historique de l’activité ayant précédé la compromission.
Cela peut également servir à rechercher des menaces au sein du système compromis et permet de s’assurer qu’une fois le système d’identité restauré, les attaquants n’y sont plus présents de manière persistante.
Quelles sont les lacunes les plus courantes que vous observez aujourd’hui dans la planification de la résilience des entreprises, et dans quels domaines les organisations ont-elles tendance à sous-estimer leur exposition ?
Mar-Elia : La première erreur consiste à supposer que les systèmes d’identité peuvent être restaurés comme des serveurs de fichiers. En règle générale, ce n’est pas le cas.
Pour ne rien arranger, il faut un système de restauration des identités capable de fonctionner malgré des cyberattaques, sans réintroduire le logiciel malveillant ou la persistance à l’origine de la compromission du système.
Une fois que vous disposez d’un système de restauration de l’infrastructure d’identité conçu pour faire face aux cyberattaques, vous devez prévoir un entraînement pour vous préparer à l’inévitabilité de sa compromission. Trop souvent, les organisations se contentent de cocher la case indiquant qu’une solution de sauvegarde est en place, sans la tester dans des conditions réelles.
Les systèmes d’identité sous-tendent l’accès à bien plus que de simples applications et données. Ils servent également à accorder l’accès aux outils dont l’équipe informatique aura besoin pour restaurer le système d’identité lui-même.
Qu’il s’agisse du logiciel de sauvegarde lui-même, de l’environnement virtuel ou d’une autre infrastructure de gestion, si le système d’identité est hors service, comment allez-vous opérer si les outils dont vous avez besoin le sont également ?
Ce point est souvent négligé et peut constituer une défaillance critique en cas de sinistre. C’est pourquoi les organisations doivent également s’entraîner et être capables de coordonner leurs actions et de communiquer pendant la crise.
Pour les responsables de la sécurité qui souhaitent passer de la prévention à la résilience, quelles sont les premières mesures concrètes à prendre pour renforcer les défenses opérationnelles ?
Mar-Elia : Commencez par vous entraîner à restaurer votre système d’identité, au moyen d’exercices sur table ou de véritables exercices de reprise après sinistre. Simulez la situation réelle aussi fidèlement que possible, notamment en prévoyant un moyen de communiquer lorsque les e-mails et la messagerie sont hors service.
Veillez à ce que toutes les personnes concernées par la restauration connaissent à l’avance leur rôle. Documentez le plan d’action. Exercez-vous. Assurez-vous de connaître à l’avance vos objectifs de délai de reprise (RTO) et de point de reprise (RPO), et documentez les systèmes et applications qui dépendent de votre système d’identité afin de comprendre l’impact de son interruption.
Sans nommer l’organisation, pouvez-vous nous faire part d’un cas client dans lequel une infrastructure d’identité compromise a fortement perturbé les activités de l’entreprise ?
Mar-Elia : De nombreux cas se sont produits au fil des ans, dont certains ont été rendus publics, concernant des organisations dont les systèmes d’identité ont été compromis, avec des répercussions sur l’ensemble de l’entreprise.
L’un des cas les plus médiatisés concernait peut-être une organisation dont l’Active Directory avait été chiffré. Il leur a fallu deux semaines pour le restaurer. Le coût en manque à gagner a été estimé à 300 millions de dollars, et ils n’ont pu le récupérer que grâce à une circonstance heureuse. La réalité aurait pu être bien pire.
En bref
Le passage de la prévention à la résilience n’est pas qu’un ajustement tactique : c’est un changement fondamental dans la manière dont les organisations abordent la cybersécurité.
Comme le souligne Mar-Elia, le paysage actuel des menaces exige davantage que l’arrêt des attaques ; il faut pouvoir les absorber, se rétablir rapidement et continuer à fonctionner avec un minimum de perturbations.
Pour les responsables de la sécurité et de l’informatique, cela implique de revoir leurs priorités. Les systèmes d’identité ne peuvent plus être considérés comme un simple composant de l’infrastructure : ils sont l’épine dorsale des accès, des opérations et de la restauration. Lorsqu’ils échouent, tout le reste suit.
Les organisations les plus performantes seront celles qui anticipent la possibilité d’une défaillance, testent régulièrement leurs processus de restauration dans des scénarios réalistes et établissent des procédures et une coordination claires pour intervenir efficacement.
Alors que les attaquants exploitent de plus en plus l’IA pour industrialiser et accélérer leurs tactiques, la cyberrésilience joue un rôle essentiel dans la réduction de l’impact opérationnel et le maintien de la continuité.





