Réglementation contre réalité : les autorisations dans la chaîne d'approvisionnement, une faille critique
La réglementation en matière de cybersécurité est importante, mais elle ne protège pas suffisamment les entreprises contre les attaques par usurpation d'identité et d'identifiants. Un commentaire d’Elmar Eperiesi-Beck, PDG de Bare.ID, explique pourquoi une gestion moderne des identités et des accès est la clé essentielle pour prévenir les dommages.
Des incidents emblématiques, tels que l'attaque contre la V-Bank, au cours de laquelle des pirates ont accédé aux systèmes via un prestataire informatique et provoqué une fuite de données, ou la fuite de données chez Lastpass, qui a été exploitée grâce à une faille chez un prestataire tiers, mettent en évidence une vérité amère : même sur les marchés fortement réglementés ou dans le domaine de la sécurité informatique, les identités numériques et les identifiants d'accès constituent le maillon faible de la chaîne de sécurité.
La chaîne d'approvisionnement numérique élargit la surface d'attaque
Le fait que les attaques se produisent par l’intermédiaire de prestataires tiers dont la protection est vraisemblablement insuffisante montre à quelle vitesse la surface d’attaque s’étend et à quel point de nombreuses organisations ont peu de contrôle sur leurs propres identités numériques et leurs accès. La réglementation à elle seule ne garantit pas la sécurité lorsque le manque de souveraineté sur les identités numériques constitue le véritable problème. Deux aspects sont ici déterminants : la prévention et la limitation des dommages.
Prévention grâce à une gestion moderne des identités et des accès
La prévention passe par une gestion moderne des identités et des accès, par exemple grâce à une solution IAM (Identity and Access Management). Les entreprises bénéficient ainsi d'une visibilité sur les identités disposant de quelles autorisations et sur la manière dont celles-ci sont utilisées. La stratégie du « principe du moindre privilège » est une approche éprouvée pour réduire les attaques, y compris celles provenant de la chaîne logicielle et de fournisseurs tiers.
Un tel système doit prendre en charge des mécanismes de sécurité tels que les passkeys ou l'authentification multifactorielle, de manière à ce qu'ils soient simples et pratiques à utiliser tant pour les administrateurs que pour les utilisatrices et utilisateurs. Cela nécessite une large gamme de fonctionnalités et, surtout, une grande flexibilité de la solution : c’est elle qui doit s’adapter à la structure de l’entreprise, et non l’inverse. Une plateforme IAM moderne basée sur des normes ouvertes offre la flexibilité nécessaire à cet effet.
Limitation des dégâts en cas d'urgence
Si un incident survient malgré tout, il est essentiel de limiter les dégâts, en particulier lorsque la faille provient d'un partenaire commercial externe. En cas d’attaque via la chaîne logistique logicielle, la rapidité avec laquelle un service externe, un accès ou un utilisateur peut être bloqué – idéalement de manière automatisée – est déterminante. Là encore, une gestion moderne des accès constitue la clé pour bloquer immédiatement les intrus sur l’ensemble des systèmes. Cela permet de limiter les dégâts, voire de les éviter.
La technologie plutôt que les exigences de conformité
Les entreprises et les organisations n'ont pas besoin de nouvelles exigences en matière de conformité. Elles ont plutôt besoin de solutions technologiques éprouvées qui protègent les identités, et donc l'accès aux systèmes, dès la source. Des attaques comme celle subie par la V-Bank montrent que la chaîne d'approvisionnement numérique élargit considérablement la surface d'attaque. Les organisations doivent garantir la sécurité des identités non seulement pour leur infrastructure interne, mais aussi au-delà de leur propre périmètre.
Bare.ID est synonyme de gestion numérique souveraine des identités et des accès basée sur l'open source (Keycloak) – conçue pour les organisations qui souhaitent gérer leurs identités et leurs accès de manière sécurisée, indépendante et pérenne. La plateforme combine une authentification unique (Single Sign-On) performante, une authentification multifactorielle moderne, la gestion du cycle de vie des identités et la gestion centralisée des accès pour former une solution IAM complète. Disponible en mode SaaS, hybride ou sur site, Bare.ID s'intègre parfaitement dans les environnements informatiques complexes.
Source : www.bare.id
Cet article est paru initialement sur m-q.ch - https://www.m-q.ch/de/regulierung-vs-realitaet-berechtigungen-in-der-lieferkette-als-kritisches-einfallstor/
