Les entreprises investissent depuis des années dans des technologies conçues pour protéger les réseaux, les terminaux et les environnements cloud, mais les attaques visant les identités continuent d’augmenter.
Aujourd’hui, les faiblesses liées aux identités permettent un accès réussi dans plus de 80 % des attaques, faisant de l’identité un point de contrôle critique dans les environnements d’entreprise modernes.
Ce changement modifie fondamentalement la manière dont les entreprises doivent envisager la sécurité.
Les attaquants ne cherchent plus uniquement à exploiter des vulnérabilités logicielles ou à franchir les périmètres réseau.
Ils usurpent de plus en plus l’identité d’utilisateurs légitimes, détournent des sessions approuvées et abusent des accès à privilèges. Cisco Talos 2025 a révélé que les attaquants continuent de s’appuyer sur l’hameçonnage, les comptes valides, le vol de jetons de session et les techniques ciblant l’authentification multifacteur (MFA) — car il est souvent plus facile de se connecter que de s’introduire.
Au cœur de cette problématique se trouve Active Directory (AD), qui reste l’une des plateformes d’identité les plus largement déployées malgré des années de migration vers le cloud et d’efforts de modernisation.
Les estimations du secteur indiquent qu’environ 90 % des entreprises du Fortune 1000 continuent de s’appuyer sur AD pour gérer l’authentification, l’autorisation et le contrôle des accès à leurs systèmes critiques.
Le problème est que de nombreux environnements AD ont été conçus et étendus bien avant l’apparition des méthodes d’attaque actuelles axées sur les identités, des infrastructures hybrides et des exigences de vérification continue — ce qui crée une importante faille de sécurité pour les entreprises d’aujourd’hui.
- Les défis de sécurité cachés dans les infrastructures d’identité historiques
- Pourquoi les contrôles traditionnels de sécurité des identités peinent à suivre le rythme
- Le coût de la complexité des identités
- L’essor de la sécurité continue des identités
- Se préparer au prochain défi lié aux identités
- Pour aller plus loin
Les défis de sécurité cachés dans les infrastructures d’identité historiques
De nombreux environnements d’identité d’entreprise se sont complexifiés au fil des années, sous l’effet des fusions, des acquisitions, des évolutions technologiques, des changements d’effectifs et de l’évolution des besoins métier.
En conséquence, de nombreuses entreprises gèrent des environnements AD grevés par la dette technique, des comptes obsolètes, des privilèges excessifs, des politiques incohérentes et une visibilité limitée.
Les protocoles d’authentification historiques et les modèles de sécurité obsolètes persistent souvent parce que des applications et des infrastructures critiques en dépendent encore. Les entreprises reconnaissent les risques liés au vieillissement de leurs infrastructures d’identité, mais remplacer AD est rarement réaliste compte tenu de son intégration profonde dans les opérations métier.
Cette combinaison de dépendance et de risque fait d’AD une cible de choix pour les attaquants. Les recherches de Cisco Talos ont révélé que près de la moitié des attaques visant les identités le ciblaient, ce qui reflète son rôle central dans la relation de confiance de l’entreprise.
Comme AD gère l’accès aux systèmes critiques, aux données sensibles et aux comptes à privilèges, une compromission réussie peut offrir aux attaquants une voie vers un accès étendu à l’entreprise.
Des techniques telles que le Kerberoasting et le Pass-the-Hash peuvent alors servir à élever les privilèges, à se déplacer latéralement entre les systèmes et à établir une persistance.
Pourquoi les contrôles traditionnels de sécurité des identités peinent à suivre le rythme
Pendant de nombreuses années, les entreprises ont réagi aux menaces visant les identités en déployant l’authentification multifacteur (MFA) et en renforçant les politiques de gestion des identités et des accès (IAM).
Ces contrôles restent importants et continuent d’offrir une protection significative contre de nombreuses techniques d’attaque courantes.
Dans le même temps, la main-d’œuvre est plus dispersée que jamais : employés, sous-traitants, partenaires et prestataires accèdent aux systèmes depuis de nombreux emplacements et appareils.
Parallèlement, les applications cloud, le travail hybride, les programmes d’utilisation d’appareils personnels et les outils dopés à l’IA ont considérablement élargi le paysage des menaces liées aux identités.
Malheureusement, de nombreux cadres de sécurité des identités reposent encore sur l’hypothèse qu’un utilisateur peut être considéré comme fiable dès lors qu’il s’est authentifié avec succès.
Les attaquants ont appris à exploiter cette hypothèse.
Des techniques telles que le MFA spray, la fatigue liée au MFA, l’hameçonnage de type adversaire interposé, l’enregistrement frauduleux d’appareils, le détournement de session, ainsi que le vol de jetons, sont conçues pour cibler les mécanismes de confiance qui entourent l’authentification.
Plutôt que de s’attaquer directement aux mots de passe, les adversaires cherchent de plus en plus à compromettre les sessions authentifiées et les voies d’accès approuvées.
Il en résulte un écart grandissant entre la manière dont les entreprises gèrent les identités et la manière dont les attaquants les exploitent.
De nombreux systèmes IAM historiques ont été conçus pour provisionner les comptes et gérer les cycles de vie des accès — et non pour évaluer en continu les risques liés aux identités.
Une fois l’accès accordé, de nombreuses entreprises disposent d’une visibilité limitée sur l’évolution du comportement des utilisateurs, de l’état des appareils, des privilèges ou d’autres indicateurs de compromission. Les attaquants peuvent ainsi se propager sans entrave sur le réseau, effectuer des modifications et se dissimuler au grand jour.
Le coût de la complexité des identités
Le risque de sécurité ne représente qu’une partie du problème.
En cherchant à compenser les lacunes liées aux identités, de nombreuses entreprises ajoutent des outils, des processus manuels, des intégrations personnalisées et des solutions de contournement opérationnelles.
Ces investissements peuvent résoudre des problèmes isolés, mais ils accroissent souvent la complexité administrative et alimentent la dette technique à long terme.
Il en résulte un écosystème de sécurité des identités difficile à gérer, lourd à gouverner et coûteux à maintenir.
Les équipes de sécurité peinent souvent à gérer :
- Des outils et des sources de données d’identité fragmentés
- Une visibilité limitée sur les utilisateurs, les appareils et les comptes à privilèges
- Les exigences d’administration et de reporting manuels
- La charge du support liée aux mots de passe
- Les exigences de conformité et d’audit
- L’augmentation du nombre de comptes de service et d’identités non humaines
Pour de nombreuses entreprises, la charge opérationnelle liée à la gestion de la sécurité des identités devient presque aussi préoccupante que les menaces elles-mêmes.
Dans le même temps, les autorités de réglementation, les auditeurs et les assureurs cyber renforcent leurs attentes en matière d’authentification, de contrôles des accès à privilèges et de visibilité sur les identités.
Démontrer une gouvernance solide des identités devient rapidement une exigence métier — et non plus simplement une bonne pratique de sécurité.
L’essor de la sécurité continue des identités
Face à l’évolution des menaces liées aux identités, la sécurité continue des identités s’impose comme un cadre permettant de passer de contrôles réactifs à un modèle opérationnel moderne des identités, fondé sur les risques.
Plutôt que de considérer l’authentification comme un événement ponctuel, la sécurité continue des identités consiste à valider la confiance tout au long du cycle de vie des accès.
Ce modèle repose sur un principe simple : l’identité doit être considérée comme un signal de sécurité vivant avant, pendant et après l’octroi de l’accès.
Au lieu de s’appuyer uniquement sur les événements d’authentification, la sécurité continue des identités évalue en permanence des facteurs tels que :
- Le comportement des utilisateurs
- L’état et la posture de sécurité des appareils
- La robustesse de l’authentification
- Les niveaux de privilèges
- Les schémas d’accès
- Les signaux de renseignement sur les menaces
- Les indicateurs de risque dans les environnements hybrides
Lorsque le risque évolue, les contrôles de sécurité peuvent s’adapter en conséquence.
Cette approche s’inscrit pleinement dans les principes du Zero Trust tout en étendant la visibilité et la protection aux utilisateurs, aux appareils, aux applications, aux comptes de service et aux nouvelles identités non humaines.
La sécurité continue des identités n’exige pas des entreprises qu’elles abandonnent AD ou remplacent leurs investissements existants dans les identités.
Elle fournit plutôt un cadre pour moderniser la sécurité des identités tout en préservant les systèmes fondamentaux dont de nombreuses entreprises dépendent encore.
Pour les entreprises qui souhaitent renforcer AD sans le remplacer, des outils tels que Cisco Duo AD Defense peuvent soutenir cette stratégie de modernisation plus large en contribuant à réduire les risques liés aux identifiants, à améliorer la visibilité et à se protéger contre l’élévation des privilèges et les mouvements latéraux.
Se préparer au prochain défi lié aux identités
L’urgence de moderniser les identités devrait s’accroître à mesure que les entreprises adoptent des systèmes dopés à l’IA et des agents d’IA autonomes.
Ces systèmes peuvent prendre des décisions, lancer des actions et interagir avec les ressources de l’entreprise au nom des utilisateurs, créant de nouveaux défis en matière de visibilité, de responsabilité, de contrôle des accès et de gouvernance.
Les entreprises qui peinent déjà à gérer les identités humaines pourraient se retrouver mal préparées à des environnements peuplés d’un grand nombre d’identités non humaines autonomes fonctionnant à la vitesse des machines.
Les problèmes existants, tels que les lacunes de visibilité, les autorisations excessives et la fragmentation des systèmes d’identité, deviendront encore plus difficiles à gérer à mesure que l’adoption de l’IA progressera. La validation continue, l’accès selon le principe du moindre privilège et la visibilité sur les identités deviennent donc de plus en plus importants pour les identités humaines comme non humaines.
Les entreprises qui renforceront leur sécurité des identités dès aujourd’hui seront mieux placées pour adopter en toute sécurité les technologies émergentes de demain.
Pour aller plus loin
Les attaquants exploitent de plus en plus la couche de confiance, mais de nombreuses entreprises continuent de protéger les identités avec des outils et des hypothèses conçus pour une autre époque.
AD reste essentiel aux opérations des entreprises, mais les limites des infrastructures d’identité historiques deviennent de plus en plus difficiles à ignorer.
Alors que les attaques visant les identités gagnent en fréquence et en sophistication, les entreprises ont besoin d’une stratégie qui renforce la sécurité sans perturber les systèmes métier critiques.
La sécurité continue des identités marque une évolution croissante dans la manière dont les entreprises abordent ce défi.
Vous souhaitez approfondir les défis actuels de la sécurité des identités et l’avenir de la sécurité continue des identités ? Téléchargez le rapport complet Beyond MFA: Securing Active Directory with Continuous Identity Security.





