SECURE NETWORK
Domaine de sécurité

Identités et accès à privilègesSavoir qui peut faire quoi, et pouvoir le prouver

La question paraît simple : qui, dans votre organisation et chez vos prestataires, peut aujourd'hui se connecter à vos serveurs de production, à votre cœur bancaire ou à votre annuaire ? Presque aucune direction informatique ne sait y répondre avec certitude - et c'est précisément ce que demandera l'auditeur.

Le problème

Les accès s'accordent facilement et ne se retirent jamais

Un compte administrateur se crée en deux minutes pour débloquer une situation. Il survit au projet, au prestataire, parfois au salarié. Personne ne le supprime, parce que personne ne sait ce qui casserait en le supprimant - exactement comme les règles de pare-feu.

Le résultat est un ensemble d'accès puissants dont plus personne n'a la carte. C'est la cible privilégiée des attaquants : pourquoi forcer une porte quand un compte légitime, oublié et non surveillé, ouvre déjà tout ?

Une carte des accès inexistante

Les droits s'accumulent dans plusieurs annuaires et applications, sans vue d'ensemble consolidée.

Des identifiants qui circulent

Mots de passe d'administration partagés entre collègues, notés, transmis à un prestataire pour une intervention.

Des interventions invisibles

Un prestataire s'est connecté un dimanche soir. Vous ne savez ni qu'il l'a fait, ni ce qu'il a modifié.

Diagnostic

Cinq questions qui situent votre maturité

Inutile de tout traiter d'un coup. Vos réponses à ces cinq questions déterminent par où commencer - et surtout par où ne pas commencer.

Combien de personnes connaissent le mot de passe administrateur de votre serveur le plus critique ?

Si la réponse est « plus de deux » ou « je ne sais pas », la priorité est le coffre-fort de comptes à privilèges : Le mot de passe peut être injecté à la demande sans être exposé à l’utilisateur, puis renouvelé automatiquement selon la politique définie.

Vos prestataires accèdent-ils à vos systèmes par un VPN qui les place sur votre réseau ?

Un VPN donne accès au réseau, pas à une machine. La priorité devient l'accès distant à privilèges : un chemin unique vers les seuls systèmes concernés, enregistré de bout en bout.

Sauriez-vous produire l'enregistrement d'une intervention faite il y a trois mois ?

Si non, c'est la traçabilité des sessions qui manque - et c'est la première preuve que réclamera un régulateur après un incident.

Vos serveurs Linux et Unix s'authentifient-ils sur le même annuaire que vos postes Windows ?

Sinon, vous gérez deux mondes séparés, avec deux jeux de comptes à retirer au départ d'un salarié. Le pont vers l'annuaire réduit ce double travail.

Combien d'appels au support portent chaque mois sur un mot de passe oublié ?

Au-delà de quelques dizaines, le libre-service se rentabilise seul - et referme au passage la faille de l'appel au support qui réinitialise sur simple reconnaissance vocale.

Les solutions

Dix briques, dix besoins distincts

Aucune organisation ne les déploie toutes, et sûrement pas en même temps. Chacune répond à une question précise.

Les mots de passe circulent

Password Safe

Coffre-fort des comptes à privilèges : découverte automatique, rotation après chaque usage, injection sans que l'utilisateur voie le mot de passe.

Voir la solution
Les prestataires ont trop d'accès

Privileged Remote Access

Un chemin unique et enregistré vers les seuls systèmes concernés, sans VPN et sans identifiants remis à l'intervenant.

Voir la solution
Le support prend la main sur les postes

Remote Support

Prise en main à distance sécurisée sur Windows, macOS, Linux, Android et iOS, avec enregistrement de chaque session.

Voir la solution
Deux mondes d'authentification

Active Directory Bridge

Les serveurs Unix et Linux s'authentifient sur l'annuaire Windows, avec les mêmes comptes et les mêmes stratégies de groupe.

Voir la solution
Aucune carte des accès

Identity Security Insights

Vue consolidée des identités et de leurs droits réels, à travers les annuaires et les applications, pour repérer les comptes dormants et les privilèges excessifs.

Voir la solution
Le support croule sous les mots de passe

ADSelfService Plus

Réinitialisation en libre-service avec vérification d'identité sérieuse, double authentification sur le poste et le VPN.

Voir la solution
Le mot de passe seul ne suffit plus

eToken Fusion

Clé physique réunissant FIDO2 et certificats dans un seul objet, pour les populations dont la compromission serait la plus grave.

Voir la solution
Sans mot de passe, par l’empreinte

Thales IDPrime FIDO Bio

Authentification FIDO2 avec empreinte sur la carte, résistante à l’hameçonnage.

Voir la solution
Second facteur OTP

Thales SafeNet OTP

Codes à usage unique par jeton matériel ou logiciel, pour le VPN, le cloud et le VDI.

Voir la solution
Le jeton sur le smartphone

Thales SafeNet MobilePASS

Validation par notification push ou code à usage unique hors ligne, sans jeton matériel à distribuer.

Voir la solution

Par où commencer

Trois paliers, dans cet ordre

L'erreur habituelle est de commencer par la double authentification pour tout le monde, parce que c'est visible. C'est aussi ce qui fait échouer le projet : beaucoup de friction pour peu de risque écarté.

Palier 1

Reprendre les comptes puissants

Coffre-fort sur les quelques dizaines de comptes qui ouvrent tout. C'est là que se concentre le risque, et cela ne touche presque personne au quotidien.

Palier 2

Encadrer les accès extérieurs

Prestataires et interventions à distance passent par un chemin unique et enregistré. Le VPN ouvert disparaît.

Palier 3

Traiter le quotidien

Libre-service sur les mots de passe, double authentification, revue régulière des droits. C'est le palier le plus visible, et il vient en dernier.

Ce séquencement n'est pas une règle absolue : un audit imminent ou un incident récent peuvent justifier de l'inverser. Nous en discutons avant de proposer quoi que ce soit.

Un partenaire, pas seulement un revendeur

Pourquoi passer par SECURE NETWORK

La gestion des accès est le domaine où l'outil compte le moins et l'organisation le plus. Un coffre-fort que les administrateurs contournent n'a rien sécurisé.

Inventaire avant tout

Nous établissons la liste réelle des comptes à privilèges avant de parler d'outil. C'est souvent la première fois qu'elle existe.

Adhésion des administrateurs

Ce sont eux qui subissent la contrainte. Nous les associons dès le cadrage, sinon ils trouveront un contournement.

Preuves attendues par le régulateur

Nous rapprochons les enregistrements produits de ce que demande réellement votre autorité de tutelle.

Connaissance du secteur bancaire

Les contraintes d'un cœur bancaire ou d'un système monétique ne se traitent pas comme celles d'un parc bureautique.

Établir la carte de vos accès à privilèges

Nous dressons l'inventaire réel de vos comptes puissants, identifions ceux qui ne devraient plus exister et proposons un séquencement adapté à vos échéances. Réponse sous 24 heures ouvrées.