Les comptes privilégiés figurent parmi les principales préoccupations d’une organisation en matière de cybersécurité. Ils donnent aux administrateurs le contrôle des données, des applications, de l’infrastructure et d’autres actifs critiques auxquels les utilisateurs système ordinaires ne sont pas autorisés à accéder ou qu’ils ne peuvent pas modifier. Si un pirate accède à un compte privilégié, il peut causer des dommages considérables ; tout accès non autorisé à un compte privilégié représente donc l’un des dangers les plus graves qu’une cyberattaque puisse entraîner.
- Qu’est-ce que la gestion des accès privilégiés (PAM) ?
- Gestion des accès privilégiés et IAM
- Quelle est la différence entre la PAM et la sécurité Zero Trust ?
- Ce qu’il faut rechercher dans un logiciel de gestion des accès privilégiés
- Meilleurs logiciels de gestion des accès privilégiés (PAM)
- Bonnes pratiques en matière de gestion des accès privilégiés
- Marché de la PAM
Qu’est-ce que la gestion des accès privilégiés (PAM) ?
La gestion des accès privilégiés (PAM). Les solutions de gestion des accès privilégiés surveillent, gèrent et sécurisent les identifiants privilégiés en détectant les menaces et en servant d’intermédiaire pour les accès, tout en optimisant l’efficacité des utilisateurs dans l’exécution de leurs tâches. Les logiciels PAM reposent sur le principe de l’accès au moindre privilège, qui consiste à n’accorder aux utilisateurs l’accès et le contrôle que des segments précis du réseau dont ils ont besoin pour travailler. Dans le cadre de la gestion des accès privilégiés, les identifiants doivent être vérifiés avant que les utilisateurs privilégiés puissent entrer dans un système, et des politiques sont attribuées pour limiter les actions qu’ils peuvent effectuer. Cette méthodologie renforce la sécurité de l’ensemble du système tout en optimisant les flux de travail et la productivité, en empêchant de perdre du temps avec des systèmes et des applications inutiles.
Les outils de sécurité PAM exploitent de puissantes fonctions d’automatisation et des fonctionnalités conviviales pour mettre en place des programmes d’accès privilégié juste-à-temps (JIT) et des architectures de sécurité Zero Trust. Ces solutions sont généralement disponibles sous forme de produits logiciels ou d’offres de logiciel en tant que service (SaaS), selon l’environnement : centres de données sur site, systèmes hybrides ou cloud.
Gestion des accès privilégiés et IAM
La gestion des identités et des accès (IAM) et la PAM vont de pair, mais remplissent des fonctions différentes. La PAM vise à définir et à contrôler les privilèges nécessaires aux tâches administratives avancées des administrateurs système, des superutilisateurs et des autres comptes à accès privilégié. L’IAM gère les accès des utilisateurs généraux et des clients au sein des applications, par exemple pour se connecter à des comptes de messagerie ou à des services par abonnement.
L’IAM présente généralement une surface d’attaque plus réduite, car elle concerne des utilisateurs qui n’ont besoin d’accéder qu’à un petit nombre d’applications propres à l’entreprise. La PAM porte sur des actions plus vastes, comme le téléchargement ou la modification en masse de bases de données, qui peuvent donner aux administrateurs système accès à un grand nombre de comptes ou à des données critiques. Ces tâches créent une surface d’attaque beaucoup plus large et un risque accru de fuite de données, ce qui fait de la PAM un outil essentiel pour sécuriser un réseau et ses actifs.
La PAM est généralement un sous-ensemble de cadres IAM plus larges, mais elle doit être prioritaire, car elle assure la connexion entre les utilisateurs privilégiés et les comptes fondés sur les rôles dont ils ont besoin pour travailler.
Découvrez notre sélection des meilleurs outils de gestion des identités et des accès (IAM)
Quelle est la différence entre la PAM et la sécurité Zero Trust ?
Le modèle de sécurité Zero Trust adopte le principe consistant à ne faire confiance à rien et à tout vérifier, contrairement aux modèles traditionnels de type château fort et douves, principalement axés sur la sécurité du périmètre. L’accès au moindre privilège en constitue le fondement : chaque connexion au sein d’un réseau doit être authentifiée et autorisée avant que l’accès à un système soit accordé. Cette approche repose sur des politiques de gouvernance pour l’autorisation. La PAM vérifie les autorisations des utilisateurs administratifs conformément à ces politiques. Sans PAM, la sécurité Zero Trust serait difficile, voire impossible, à mettre en œuvre.
À mesure que la cybercriminalité a gagné en fréquence et en gravité, les avantages du Zero Trust sont devenus de plus en plus évidents. Aujourd’hui, 77 % des décideurs informatiques utilisent une approche Zero Trust quelque part dans leur infrastructure de sécurité, selon une étude de ThycoticCentrify. À mesure que cette tendance se développe, les outils comme la PAM, qui permettent de mettre en œuvre ce type de sécurité, gagneront en importance.
Découvrez notre sélection des meilleurs outils de sécurité Zero Trust
Ce qu’il faut rechercher dans un logiciel de gestion des accès privilégiés
Authentification multifacteur (MFA) est un composant essentiel des solutions PAM. Les meilleurs outils proposent donc plusieurs options d’authentification et de MFA, notamment la compatibilité avec les programmes MFA tiers. Les entreprises doivent également rechercher des pistes d’audit détaillées, qui offrent une plus grande transparence.
La prise en charge des systèmes distants et des environnements d’hébergement hybrides n’est pas standard, mais elle est importante pour les effectifs actuels ; certaines entreprises peuvent donc rechercher ces fonctionnalités. De même, les entreprises disposant de petites équipes informatiques ou d’environnements complexes peuvent avoir besoin d’une intégration logicielle avec la gestion des informations et des événements de sécurité (SIEM). D’autres fonctionnalités, comme l’automatisation fondée sur l’intelligence artificielle (IA) et l’analyse du comportement des utilisateurs, sont également idéales pour faciliter la gestion et détecter les comportements anormaux.
Meilleurs logiciels de gestion des accès privilégiés (PAM)
Accéder directement à :
- Arcon Privileged Access Management
- BeyondTrust
- CyberArk Privileged Access Security
- Foxpass
- Iraje Privileged Access Manger
- One Identity Safeguard
- Senhasegura Privileged Access
- ThycoticCentrify
- WALLIX Bastion
- bonnes pratiques de la PAM
- marché de la PAM
ARCON Privileged Access Management
Arcon Privileged Access Management peut être fourni sous forme de logiciel ou de SaaS. Il offre des fonctionnalités de gestion des comptes et des sessions privilégiés (PASM) pour tous les systèmes, ainsi que de gestion de l’élévation et de la délégation des privilèges (PEDM) pour les systèmes Windows et UNIX/Linux. Ses impressionnantes capacités de découverte peuvent surveiller et identifier les utilisateurs Active Directory (AD), les périphériques réseau, les bases de données et certaines applications. La fonctionnalité intelligente de gestion des sessions peut signaler les accès aux systèmes les plus à risque afin de contribuer à hiérarchiser les efforts de correction.
Arcon manque de nombreuses intégrations technologiques prêtes à l’emploi et s’appuie principalement sur les API, ce qui laisse davantage de travail aux équipes de sécurité pour la mise en œuvre et le support. Cette solution PAM convient surtout aux entreprises de taille moyenne à grande disposant de cas d’usage matures et capables de prendre en charge des approches reposant sur des API ouvertes pour les intégrations connexes.
BeyondTrust
BeyondTrust Privilege Management est disponible sous forme de logiciel ou d’appliance virtuelle associée à du matériel pour Windows, macOS et UNIX/Linux. Ses puissantes capacités de découverte comprennent l’analyse des actifs réseau et IaaS. Il surpasse Arcon grâce à un plus grand nombre d’intégrations technologiques connexes prêtes à l’emploi. Privilege Management prend également en charge le sandboxing ainsi que les fonctions d’autorisation, de refus et d’isolation pour les applications et Windows. La surveillance de l’intégrité des fichiers est prise en charge sur les systèmes Windows et UNIX/Linux.
La solution propose bien des fonctions de clustering et de haute disponibilité, mais elle s’appuie sur la haute disponibilité pour les scénarios de reprise après sinistre (DR) et ne dispose pas d’une véritable fonctionnalité d’accès d’urgence (« break glass ») permettant d’accéder aux mots de passe en situation critique. Elle reste toutefois un outil avancé destiné aux grandes entreprises internationales ayant des cas d’usage PASM et PEDM matures.
CyberArk Privileged Access Security
CyberArk Privileged Access Security est une solution robuste qui offre des fonctionnalités PEDM pour Windows et Mac, ainsi qu’un gestionnaire de privilèges à la demande (OPM) pour les systèmes UNIX/Linux. Elle propose également une offre SaaS distincte appelée CyberArk Privilege Cloud pour les environnements hybrides et cloud.
Elle dispose de capacités avancées de découverte et de gestion des comptes de service afin de prendre en charge pratiquement tous les cas d’usage. Sa fonctionnalité d’accès d’urgence permet d’accéder aux informations même lorsque l’outil PAM est indisponible. Elle est particulièrement performante en matière de gouvernance et d’administration, avec des politiques d’accès à court terme, à long terme et éphémères.
Privileged Access Security propose des fonctions d’automatisation du déploiement, mais les utilisateurs signalent que le déploiement et les mises à niveau sont plus complexes à gérer que chez les concurrents. Les outils d’analyse et de découverte de l’offre SaaS sont moins matures que ceux de la version logicielle, mais il s’agit d’un bon choix pour les entreprises de taille moyenne à grande qui ont besoin d’une mise à l’échelle à la demande.
Foxpass
Le modèle économique principal de Foxpass repose sur une solution SaaS, mais celle-ci est également disponible sous forme de programme auto-hébergé pour Windows, macOS et Linux. Le principal atout de cette solution est sa flexibilité et son niveau de contrôle : elle propose de nombreuses intégrations et options de contrôle pour s’adapter à tout environnement informatique. Elle s’intègre à Office 365, Google Workspace, Okta et bien d’autres services, pour les systèmes cloud comme sur site.
Les administrateurs peuvent gérer les règles de MFA, la rotation des mots de passe et les exigences relatives à ces derniers, puis automatiser leur application. La détection automatisée des menaces va encore plus loin en matière de facilité d’utilisation. En cas d’interruption du réseau, Foxpass inclut également une fonction de cache local qui lui permet de continuer à fonctionner. Sa grande configurabilité en fait une solution idéale pour les entreprises numériques expérimentées, mais elle peut dérouter les équipes qui découvrent ce type de logiciel.
Iraje Privileged Access Manager
Iraje n’est peut-être pas aussi connu que certains de ses concurrents, mais sa solution PAM compte parmi les plus compétitives du marché. L’outil SaaS peut évoluer pour prendre en charge des centaines d’utilisateurs et des milliers de périphériques. Il offre également de nombreuses fonctions d’automatisation pour faciliter la gestion de ces réseaux, notamment des alertes automatisées, la rotation des mots de passe, l’analyse comportementale et la création de rapports.
Cette solution comprend également des fonctionnalités d’audit de conformité. Certaines entreprises, notamment celles soumises à la loi sur la protection des données, doivent respecter des normes telles qu’ISO 27001, et ces audits peuvent contribuer à garantir cette conformité. Iraje Privileged Access Manager fonctionne avec tous les systèmes d’exploitation et navigateurs, mais il est particulièrement adapté aux écosystèmes Windows, car nombre de ses intégrations tierces relèvent de cette catégorie.
One Identity
Safeguard for Privileged Sessions de One Identity n’est disponible que sous forme d’appliance matérielle ou virtuelle. Ses capacités de découverte ne sont pas les meilleures du marché, mais elles sont intégrées au produit principal, au lieu d’obliger les clients à acheter une solution logicielle autonome. Sa fonctionnalité de gestion des sessions est impressionnante, avec une passerelle transparente, une analyse OCR des sessions en direct, un filtrage des commandes et une journalisation du protocole SQL pour Microsoft SQL Server. Les capacités natives de gouvernance et d’administration sont assez basiques, mais peuvent être améliorées grâce à l’intégration avec l’outil IGA de One Identity.
Ce n’est pas l’outil idéal pour les entreprises qui souhaitent automatiser de nombreux processus PAM. Il oblige les utilisateurs à créer des scripts pour les tâches administratives automatisées de base. Il ne dispose pas non plus de fonctionnalités d’accès d’urgence.
Senhasegura
Senhasegura Privileged Access est fourni uniquement sous forme d’image virtuelle. Ses capacités de découverte des comptes sont très extensibles grâce à de nombreux connecteurs d’automatisation et d’entrée, ainsi qu’à des intégrations prédéfinies avec les systèmes de gestion des bases de données de gestion des changements (CMDB) et de surveillance des opérations informatiques (ITOM). Les utilisateurs apprécient ses fonctions de journalisation et d’analyse, qui comprennent des modèles de rapports prêts à l’emploi et consultables, ainsi qu’une interface graphique (GUI) impressionnante.
Senhasegura Privileged Access n’est certainement pas le meilleur choix pour une équipe qui cherche des moyens simples d’étendre ses fonctionnalités. La solution repose largement sur les scripts, alors que la documentation du produit est étonnamment limitée. Il faut donc s’attendre à devoir effectuer de nombreuses recherches par soi-même.
ThycoticCentrify
Thycotic et Centrify figuraient auparavant tous deux dans cette liste. Maintenant qu’ils fusionnent, nous les regroupons ici pendant que la nouvelle entreprise poursuit son développement.
La solution PAM de Centrify comprend les suites Vault, Cloud, Server et Threat Analytics, disponibles sous forme de logiciels, mais principalement proposées en SaaS pour répondre aux besoins des environnements hybrides et cloud nécessitant une mise à l’échelle à la demande. C’est une bonne option pour les organisations qui privilégient les décisions fondées sur les données, car elle fournit des fonctions avancées de journalisation et d’analyse des accès privilégiés, présentées au moyen de divers rapports intégrés, ainsi qu’une prise en charge des requêtes SQL. Centrify s’adresse également aux entreprises largement décentralisées en incluant un outil PAM distant. Les capacités de découverte des comptes pourraient être davantage développées, l’accent étant principalement mis sur Active Directory et l’analyse du réseau. En revanche, sa fonctionnalité d’accès d’urgence, assurée par la fonction de séquestre, constitue un atout majeur pour les accès critiques. Elle permet d’exporter les mots de passe et autres données sensibles dans des fichiers CSV, qui peuvent ensuite être chiffrés et stockés en toute sécurité. Centrify est une bonne option pour les entreprises internationales ayant besoin de capacités de pontage avec AD, mais pas pour les systèmes macOS.
Thycotic Secret Server est disponible à la fois sous forme de logiciel et de SaaS. Sa gestion des identifiants est particulièrement adaptée aux systèmes Windows, car elle offre une prise en charge étendue de divers comptes de service Windows. Thycotic propose quelques modules complémentaires utiles moyennant un coût supplémentaire, comme Account Lifecycle Manager et Connection Manager, pour prendre en charge les accès privilégiés à distance. La solution ne dispose pas de fonctionnalité d’accès d’urgence et recommande des sauvegardes par copie de fichiers pour les scénarios de reprise après sinistre. Son logiciel est un outil efficace pour les entreprises de taille moyenne et grande, et il constitue probablement une meilleure option que l’offre SaaS, sauf si l’évolutivité et la disponibilité à la demande sont des priorités absolues.
WALLIX Bastion
Le principal argument de vente de WALLIX Bastion réside dans sa fonctionnalité de gestion des sessions et dans ses fonctions avancées de gouvernance et d’administration, qui comprennent notamment l’analyse OCR des sessions en direct pour l’Office for Civil Rights (OCR). La solution donne également la priorité à l’automatisation, avec des options permettant d’automatiser les tâches répétitives liées aux politiques de mots de passe. Sa fonction d’accès d’urgence unique utilise le chiffrement des e-mails pour obtenir un accès lorsque l’outil PAM n’est pas disponible.
La découverte des comptes de WALLIX Bastion est limitée à Active Directory, aux comptes locaux et à l’analyse du réseau. Ses contrôles d’automatisation déclenchés par les événements sont également limités aux systèmes SIEM. Dans l’ensemble, il s’agit d’une solution PAM intermédiaire pour les entreprises de taille moyenne à grande.
Bonnes pratiques en matière de gestion des accès privilégiés
Voici quelques conseils et bonnes pratiques pour garantir la sécurité du cycle de vie de votre gestion des accès privilégiés.
Identifier les comptes privilégiés
Les paramètres exacts qui déterminent ce qui constitue un compte privilégié varient selon chaque organisation et les besoins de l’entreprise. Ne pas savoir précisément à quoi ressemble un compte privilégié crée des vulnérabilités. Sans cette connaissance, il est impossible de définir des politiques de gouvernance concrètes. Commencez par cartographier les fonctions de votre organisation qui dépendent de différentes données, systèmes et applications. Créez ensuite un profil des personnes de votre organisation qui disposeront d’un accès privilégié à ces ressources et des moments où ces comptes seront utilisés. Ces informations guideront votre gouvernance, afin de garantir que les comptes privilégiés sont correctement surveillés et contrôlés.
Définir la gouvernance
Une gouvernance bien définie des accès privilégiés est essentielle pour surveiller et contrôler efficacement les comptes privilégiés tout au long de leur cycle de vie. Une gouvernance complète implique de définir les rôles, les politiques et les mécanismes relatifs aux demandes, aux approbations et à l’octroi des accès. Après avoir déterminé ce qu’est un compte privilégié au sein de votre organisation, vous pouvez rédiger des politiques garantissant que les comptes n’accèdent qu’aux informations dont ils ont besoin, au moment où ils en ont besoin.
Surveiller en continu l’activité des comptes
La surveillance et l’audit continus des sessions doivent toujours être mis en place tout au long du cycle de vie des comptes privilégiés. En cas de violation, les enregistrements de l’utilisation des comptes aideront les équipes de sécurité à identifier rapidement la cause première du problème. Ces informations peuvent également être recoupées avec les privilèges des comptes afin de déterminer quels contrôles des politiques doivent être reconfigurés et améliorés.
Obtenir l’adhésion de votre organisation
Les membres de votre organisation doivent comprendre ce que sont les accès privilégiés, quels accès ils possèdent et pourquoi. Sans ces connaissances, ils peuvent commettre des erreurs critiques dans leurs actions, enfreindre les politiques et laisser des portes dérobées dans le réseau aux attaquants. Si ce n’est pas déjà le cas, incluez la PAM dans la formation de sensibilisation à la sécurité.
Marché de la PAM
Gartner a identifié les solutions PAM comme faisant partie des 10 principaux contrôles de sécurité. L’organisation les considère comme « l’un des contrôles de sécurité les plus critiques, en particulier dans l’environnement informatique de plus en plus complexe d’aujourd’hui ». Dans une récente enquête menée auprès de responsables de l’IAM, Gartner a constaté que 30 % avaient déjà mis en œuvre des solutions PAM, tandis que 36 % prévoyaient de le faire dans l’année. Par ailleurs, 22 % prévoient d’adopter des pratiques SAM d’ici 2023 ou 2025. Seuls 13 % n’ont pas inclus la PAM dans leurs futurs projets de sécurité. Ces chiffres sont extrêmement similaires pour les offres SaaS : 34 % utilisent déjà des solutions PAM et 29 % prévoient d’en adopter d’ici 2023 ou 2025.
À mesure que les organisations migrent vers des infrastructures cloud, les solutions PAM sont de plus en plus proposées sous forme de SaaS plutôt que de logiciels, d’appliances matérielles ou d’images de machines virtuelles (VM). Gartner s’attend à ce que 84 % des organisations aient mis en œuvre une solution PAM basée sur le SaaS dans leur architecture de sécurité d’ici 2025, alors que le marché continue de progresser à deux chiffres.
La généralisation du télétravail au sein des organisations, notamment en raison de la pandémie mondiale, conduit Gartner à s’attendre à une forte hausse des besoins en accès d’administration à distance, non seulement pour les employés, mais aussi pour les fournisseurs et les sous-traitants distants. Les fonctionnalités d’accès à distance deviendront probablement standard dans les solutions PAM au cours des prochaines années.
Mis à jour par Devin Partida





