De nombreuses organisations pensent maîtriser la sécurité de leurs identités.
De nouvelles données issues du rapport de Permiso sur l’état de la sécurité des identitéssuggèrent que cette confiance est de plus en plus mal placée — alors même que l’identité devient le principal vecteur d’attaque dans les environnements cloud.
« 92 % des organisations ont des agents d’IA en production qui accèdent à des données sensibles, et ces agents créent des identités sans les workflows d’approbation que nous avons mis des décennies à bâtir pour les accès humains. Pas de tickets, pas de justification, pas de dates d’expiration », a déclaré Paul Nguyen, cofondateur et codirecteur général de Permiso, dans un e-mail adressé à eSecurityPlanet.
Il a expliqué : « Le problème n’est pas que l’IA crée des identités de manière autonome. Le problème, c’est que nous l’avons déployée pour gagner en rapidité sans mettre en place les cadres nécessaires pour la gouverner. »
Paul a ajouté : « Cette dette de gouvernance s’accumule, et la plupart des organisations ne réaliseront l’ampleur de leur exposition qu’après une compromission. »
L’identité est la nouvelle surface d’attaque
L’identité n’est plus une simple couche de contrôle complémentaire — c’est le principal champ de bataille.
De plus en plus, les attaquants n’ont pas besoin de « s’introduire » en franchissant les pare-feu ou en exploitant des vulnérabilités périmétriques.
Il leur suffit de se connecter à l’aide d’identifiants.
Selon l’enquête de Permiso menée auprès de 512 organisations dans le monde, 77 % déclarent que 26 à 75 % de leurs incidents de sécurité de l’année écoulée étaient liés aux identités.
Dans les environnements actuels axés sur le cloud, l’identité est donc devenue de fait le nouveau périmètre.
Le multicloud et la fragmentation des identités accroissent les risques
Ce risque est aggravé par la complexité structurelle. Le multicloud est désormais la norme opérationnelle, et non plus une exception.
De nombreuses organisations opèrent auprès de plusieurs fournisseurs de services cloud tout en s’appuyant sur plusieurs fournisseurs d’identité (IdP) pour gérer l’authentification et la fédération.
Il en résulte une architecture d’authentification et d’autorisation fragmentée, dans laquelle les identités circulent entre les environnements, franchissent les frontières de confiance et héritent d’autorisations sur plusieurs plateformes.
À mesure que cette dispersion entre plateformes s’accroît, il devient plus difficile de répondre aux questions fondamentales de sécurité : qui a accès à quoi ? À quelles ressources ? Qu’ont réellement fait les utilisateurs ?
Lorsque ces réponses nécessitent de recouper les journaux de plusieurs systèmes, la visibilité commence à s’éroder.
Dans le même temps, de nombreuses organisations gèrent des populations d’identités suffisamment importantes pour nécessiter des contrôles de gouvernance matures, mais pas toujours assez grandes pour justifier des équipes dédiées à la sécurité des identités.
Une part importante d’entre elles se situe dans la fourchette de 500 à 5 000 identités humaines — une échelle où la supervision informelle ne fonctionne plus, mais où les ressources spécialisées en matière d’identités font souvent défaut.
Dans cette « zone intermédiaire », la complexité peut dépasser les capacités, créant des angles morts que les attaquants s’empressent d’exploiter.
L’illusion de la visibilité sur les identités
La conclusion la plus frappante de Permiso est ce qu’il décrit comme une « illusion » de visibilité.
Près de la moitié des organisations affirment avoir une visibilité complète sur toutes les identités — humaines et non humaines —, mais seulement 43 % déclarent pouvoir détecter de manière proactive les risques liés aux identités avant la survenue d’incidents.
Même parmi celles qui revendiquent une visibilité unifiée sur plusieurs plateformes, beaucoup reconnaissent que l’obtention de cette vue d’ensemble nécessite une corrélation manuelle des autorisations d’identité et des données d’activité. Autrement dit, elles disposent des données — mais pas nécessairement d’une vision en temps réel.
La détection s’améliore, mais la réponse reste à la traîne
Cet écart devient particulièrement problématique lors de la réponse aux incidents. Les délais de détection se sont améliorés : les organisations déclarent pouvoir identifier et confirmer les menaces liées aux identités en moins de 24 heures.
Mais la détection seule ne suffit pas. Lorsque les équipes ne peuvent pas déterminer rapidement le rayon d’explosion — les systèmes auxquels l’identité compromise pouvait accéder et les actions qui ont été effectuées —, la réponse ralentit considérablement.
Les équipes de sécurité peuvent savoir qu’un compte est compromis tout en consacrant des heures cruciales à reconstituer ses chemins d’accès à travers les plateformes cloud et les applications SaaS.
Pendant ce délai, les attaquants peuvent élever leurs privilèges, se déplacer latéralement vers leur prochain objectif ou établir leur persistance.
Les identités non humaines élargissent la surface d’attaque
Dans le même temps, le paysage des identités lui-même évolue. Le volume des identités humaines semble relativement stable, mais les identités non humaines (NHI) — notamment les comptes de service, les clés d’API, les jetons, les certificats et, de plus en plus, les agents d’IA — se multiplient rapidement.
Les organisations gèrent désormais des milliers, voire des dizaines de milliers de NHI. Ces identités fonctionnent différemment des utilisateurs humains : elles n’utilisent souvent pas de MFA, restent actives plus longtemps, sont renouvelées selon des calendriers différents et ne sont pas nécessairement soumises aux mêmes cycles de revue ni au même contrôle de gouvernance.
Malgré cette complexité, les organisations affichent une grande confiance dans leurs inventaires de NHI. Cette confiance s’affaiblit lorsqu’on les examine de plus près.
Environ la moitié des organisations s’appuient sur des audits planifiés, une documentation manuelle ou des méthodes de découverte déclenchées par des incidents, plutôt que sur une découverte automatisée continue.
Cette déconnexion apparaît également dans les données relatives à l’hygiène des identifiants : beaucoup indiquent qu’une part importante des identifiants sont expirés ou inutilisés tout en restant actifs.
Il en résulte un cimetière d’identifiants en expansion — des chemins d’accès dormants mais valides que les attaquants peuvent exploiter longtemps après la disparition de leur raison d’être initiale.
L’IA accélère les risques liés aux identités
L’intelligence artificielleaccélère cette difficulté. L’IA ne se contente pas d’introduire une nouvelle couche applicative ; elle modifie fondamentalement la manière dont les identités sont créées et modifiées.
Les organisations indiquent que les systèmes d’IA ou les outils d’automatisation peuvent générer ou modifier des identités et des autorisations, et nombre d’entre elles ont déjà des agents d’IA qui accèdent à des données de production ou sensibles.
Dans le même temps, la majorité s’attend à ce que le nombre d’identités générées par l’IA augmente au cours de l’année prochaine, souvent de plusieurs dizaines de pour cent.
Le problème fondamental n’est pas que l’IA soit intrinsèquement peu sûre. C’est qu’elle accroît la vitesse et l’ampleur des changements touchant les identités.
Les identités peuvent être créées instantanément. Les autorisations peuvent être ajustées dynamiquement.
Les workflows traditionnels de ticketing et les étapes d’approbation peuvent être entièrement contournés.
Sans visibilité claire sur les agents d’IA existants, les accès dont ils disposent et leur comportement, l’IA devient un multiplicateur de force pour les risques déjà associés aux identités non humaines.
Dans un environnement qui peine déjà à assurer une visibilité unifiée et une corrélation manuelle, la création automatisée d’identités ajoute une nouvelle couche d’accélération — et une nouvelle occasion pour les attaquants de se fondre dans des accès légitimes.
Stratégies d’atténuation des risques liés aux identités
À mesure que l’identité joue un rôle croissant dans les incidents de sécurité du cloud, les organisations doivent aller au-delà de la réponse réactive et s’attacher à réduire les risques en amont.
La visibilité est importante, mais elle doit s’accompagner de contrôles plus robustes qui limitent les privilèges, réduisent les accès superflus et améliorent les délais de réponse.
Cela implique de gérer de manière cohérente les risques liés aux identités des utilisateurs humains, aux comptes non humains, aux tiers et aux systèmes pilotés par l’IA.
- Consolider la visibilité sur les identités dans le cloud, les environnements SaaS et les fournisseurs d’identité afin de réduire la prolifération des outils et d’éliminer les lacunes de corrélation manuelle.
- Traiter les identités non humaines comme des actifs de premier ordre en imposant une découverte continue, une gestion automatisée du cycle de vie, la rotation des identifiants et la suppression des accès inutilisés ou de longue durée.
- Appliquer une MFA résistante au phishing et éliminer l’authentification héritée afin de réduire les risques de compromission liés aux identifiants.
- Remplacer les privilèges permanents par des contrôles d’accès juste à temps et selon le principe du moindre privilège afin de limiter le rayon d’explosion et d’empêcher les chemins d’élévation de privilèges.
- Mettre en œuvre une analyse des chemins d’attaque liés aux identités et une comportementalesurveillance afin de détecter rapidement les activités anormales, les combinaisons d’autorisations toxiques et les déplacements latéraux.
- Renforcer la gouvernance des identités de tierset de l’IA en limitant strictement les autorisations, en segmentant l’accès aux données sensibles et en surveillant en continu la création et les modifications automatisées d’identités.
- Élaborer et tester régulièrement des plans de réponse aux incidents axés sur les identités afin de garantir la révocation rapide des jetons, l’invalidation des sessions, l’évaluation du rayon d’explosion et le confinement en cas de compromission.
Ensemble, ces mesures aident les organisations à réduire les risques liés aux identités, à renforcer le contrôle des accès et à réagir plus efficacement en cas de compromission.
L’IA et l’expansion de la surface d’attaque liée aux identités
Les risques liés aux identités contribuent de plus en plus aux incidents de sécurité dans les environnements cloud.
À mesure que les organisations s’étendent sur plusieurs clouds, s’appuient davantage sur les identités non humaines et adoptent l’automatisation pilotée par l’IA, il devient plus difficile de maintenir une visibilité claire et une gouvernance cohérente.
Ces difficultés incitent les organisations à utiliser des solutions Zero Trust pour imposer une vérification continue et des contrôles d’accès plus stricts pour les utilisateurs, les appareils et les workloads.





