Le début d’une nouvelle année peut être synonyme de nouveau départ, mais pour les équipes de sécurité, il marque souvent une période de risque interne accru.
Les transitions au sein des effectifs s’accélèrent lorsque des employés partent vers de nouveaux postes, que les équipes internes se réorganisent et que d’autres explorent discrètement leur prochaine opportunité.
Ces changements peuvent créer des angles morts en matière de sécurité si l’identité, les accès et les contrôles des données ne sont pas gérés avec soin — et les attaquants sont de plus en plus prêts à les exploiter.
« La nouvelle année est l’occasion de réinitialiser les accès, la confiance et la responsabilisation », a déclaré Rob Gregory, CISO chez Optiv.
Il a ajouté : « Les entreprises qui gèrent de manière proactive l’identité et le risque interne pendant les périodes de transition sont bien mieux placées pour prévenir à la fois les utilisations abusives en interne et les compromissions externes. »
L’identité est le nouveau périmètre
Le risque interne ne se limite plus à l’employé malveillant tel qu’on se le représente habituellement. Aujourd’hui, l’identité est devenue, dans les faits, le nouveau périmètre.
Les cybercriminels ciblent activement les identifiants valides par le biais de l’hameçonnage, de l’ingénierie sociale et de courtiers en accès, puis les utilisent pour se fondre dans le paysage en se faisant passer pour des acteurs internes de confiance.
Les comptes inactifs, les utilisateurs disposant de privilèges excessifs et les autorisations obsolètes constituent un point de départ idéal pour ces attaques, permettant aux adversaires de contourner complètement les défenses traditionnelles.
Le début de l’année amplifie ce risque. Les employés qui partent en fin d’année peuvent conserver leur accès plus longtemps que prévu, tandis que les changements de poste en interne peuvent entraîner une accumulation progressive des autorisations par les utilisateurs.
Sans supervision cohérente, les entreprises élargissent involontairement leur surface d’attaque à un moment où les adversaires recherchent activement les points faibles.
Comment la prolifération des accès facilite les attaques
Un exemple courant de risque interne est la révocation tardive des accès. Si un employé quitte l’entreprise le 31 décembre, mais que ses accès ne sont entièrement révoqués que plusieurs jours plus tard, ses identifiants restent valides et peuvent être exploités.
Même en l’absence d’intention malveillante, un accès qui subsiste peut être détourné par des acteurs externes qui obtiennent ces identifiants par d’autres moyens.
Les changements de poste posent des problèmes similaires. Les employés qui changent de service ou accèdent à de nouvelles fonctions conservent souvent les accès de leurs anciens postes « au cas où ».
Avec le temps, cette prolifération des accès enfreint les principes du moindre privilège et augmente la probabilité que des systèmes ou des données sensibles soient exposés inutilement.
Les attaquants tirent parti de ces situations en se faisant passer pour des utilisateurs légitimes.
Avec des identifiants valides, ils peuvent se déplacer latéralement, accéder à des données sensibles et échapper à la détection plus longtemps que lors d’attaques traditionnelles fondées sur des logiciels malveillants.
Comme l’activité semble autorisée, elle passe souvent inaperçue jusqu’à ce que des dommages importants se soient déjà produits.
Comment réduire le risque interne
Pour réduire le risque interne — en particulier pendant les périodes de transition au sein des effectifs — les responsables de la sécurité doivent se concentrer sur une combinaison d’hygiène de l’identité, de visibilité, de surveillance et de culture.
- Garantissez la visibilité sur les données sensibles : Sachez où se trouvent les données critiques, qui peut y accéder et pourquoi cet accès est nécessaire.
- En continu, surveillez les actifs de grande valeur : Surveillez les systèmes et les données sensibles afin de détecter rapidement toute utilisation abusive ou activité anormale.
- Assurez un départ immédiat : Révoquez immédiatement tous les accès lorsque des employés quittent l’entreprise afin d’éviter les risques liés aux identifiants encore actifs.
- Adaptez les accès lors des changements de poste : Mettez à jour les autorisations à mesure que les rôles évoluent afin de garantir que les accès correspondent aux responsabilités actuelles.
- Surveillez les signaux de risque comportemental : Soyez attentif à toute activité inhabituelle pouvant indiquer une utilisation abusive en interne ou des identifiants compromis.
- Renforcez la cyberrésilience grâce à la culture : Renforcez la sensibilisation à la sécurité et encouragez le signalement responsable des comportements suspects.
- Réévaluez régulièrement les contrôles et politiques : Examinez régulièrement les contrôles liés à l’identité et aux accès afin de garantir qu’ils restent exacts et efficaces.
Ensemble, ces contrôles renforcent la gouvernance de l’identité et réduisent le risque d’utilisation abusive.
Réinitialiser les accès pour réduire les risques
Au début de l’année, le risque interne doit être considéré comme une certitude opérationnelle plutôt que comme un cas marginal.
Les entreprises qui profitent de cette période pour réinitialiser les accès, renforcer les contrôles liés à l’identité et consolider la responsabilisation peuvent réduire considérablement leur exposition avant que de petites failles ne se transforment en incidents majeurs.
Une hygiène proactive de l’identité dès maintenant contribue à garantir que la confiance est intentionnelle, que l’accès se mérite et que le risque est géré — plutôt que subi — tout au long de l’année à venir.
Ces principes s’alignent sur les approches de confiance zéro, qui suppriment la confiance implicite et vérifient en continu les accès afin de limiter les risques internes et ceux liés aux identifiants.





