Une carte des accès inexistante
Les droits s'accumulent dans plusieurs annuaires et applications, sans vue d'ensemble consolidée.
La question paraît simple : qui, dans votre organisation et chez vos prestataires, peut aujourd'hui se connecter à vos serveurs de production, à votre cœur bancaire ou à votre annuaire ? Presque aucune direction informatique ne sait y répondre avec certitude - et c'est précisément ce que demandera l'auditeur.
Le problème
Un compte administrateur se crée en deux minutes pour débloquer une situation. Il survit au projet, au prestataire, parfois au salarié. Personne ne le supprime, parce que personne ne sait ce qui casserait en le supprimant - exactement comme les règles de pare-feu.
Le résultat est un ensemble d'accès puissants dont plus personne n'a la carte. C'est la cible privilégiée des attaquants : pourquoi forcer une porte quand un compte légitime, oublié et non surveillé, ouvre déjà tout ?
Les droits s'accumulent dans plusieurs annuaires et applications, sans vue d'ensemble consolidée.
Mots de passe d'administration partagés entre collègues, notés, transmis à un prestataire pour une intervention.
Un prestataire s'est connecté un dimanche soir. Vous ne savez ni qu'il l'a fait, ni ce qu'il a modifié.
Diagnostic
Inutile de tout traiter d'un coup. Vos réponses à ces cinq questions déterminent par où commencer - et surtout par où ne pas commencer.
Si la réponse est « plus de deux » ou « je ne sais pas », la priorité est le coffre-fort de comptes à privilèges : Le mot de passe peut être injecté à la demande sans être exposé à l’utilisateur, puis renouvelé automatiquement selon la politique définie.
Un VPN donne accès au réseau, pas à une machine. La priorité devient l'accès distant à privilèges : un chemin unique vers les seuls systèmes concernés, enregistré de bout en bout.
Si non, c'est la traçabilité des sessions qui manque - et c'est la première preuve que réclamera un régulateur après un incident.
Sinon, vous gérez deux mondes séparés, avec deux jeux de comptes à retirer au départ d'un salarié. Le pont vers l'annuaire réduit ce double travail.
Au-delà de quelques dizaines, le libre-service se rentabilise seul - et referme au passage la faille de l'appel au support qui réinitialise sur simple reconnaissance vocale.
Les solutions
Aucune organisation ne les déploie toutes, et sûrement pas en même temps. Chacune répond à une question précise.
Coffre-fort des comptes à privilèges : découverte automatique, rotation après chaque usage, injection sans que l'utilisateur voie le mot de passe.
Voir la solution →Un chemin unique et enregistré vers les seuls systèmes concernés, sans VPN et sans identifiants remis à l'intervenant.
Voir la solution →Prise en main à distance sécurisée sur Windows, macOS, Linux, Android et iOS, avec enregistrement de chaque session.
Voir la solution →Les serveurs Unix et Linux s'authentifient sur l'annuaire Windows, avec les mêmes comptes et les mêmes stratégies de groupe.
Voir la solution →Vue consolidée des identités et de leurs droits réels, à travers les annuaires et les applications, pour repérer les comptes dormants et les privilèges excessifs.
Voir la solution →Réinitialisation en libre-service avec vérification d'identité sérieuse, double authentification sur le poste et le VPN.
Voir la solution →Clé physique réunissant FIDO2 et certificats dans un seul objet, pour les populations dont la compromission serait la plus grave.
Voir la solution →Authentification FIDO2 avec empreinte sur la carte, résistante à l’hameçonnage.
Voir la solution →Codes à usage unique par jeton matériel ou logiciel, pour le VPN, le cloud et le VDI.
Voir la solution →Validation par notification push ou code à usage unique hors ligne, sans jeton matériel à distribuer.
Voir la solution →Par où commencer
L'erreur habituelle est de commencer par la double authentification pour tout le monde, parce que c'est visible. C'est aussi ce qui fait échouer le projet : beaucoup de friction pour peu de risque écarté.
Palier 1
Coffre-fort sur les quelques dizaines de comptes qui ouvrent tout. C'est là que se concentre le risque, et cela ne touche presque personne au quotidien.
Palier 2
Prestataires et interventions à distance passent par un chemin unique et enregistré. Le VPN ouvert disparaît.
Palier 3
Libre-service sur les mots de passe, double authentification, revue régulière des droits. C'est le palier le plus visible, et il vient en dernier.
Ce séquencement n'est pas une règle absolue : un audit imminent ou un incident récent peuvent justifier de l'inverser. Nous en discutons avant de proposer quoi que ce soit.
Un partenaire, pas seulement un revendeur
La gestion des accès est le domaine où l'outil compte le moins et l'organisation le plus. Un coffre-fort que les administrateurs contournent n'a rien sécurisé.
Nous établissons la liste réelle des comptes à privilèges avant de parler d'outil. C'est souvent la première fois qu'elle existe.
Ce sont eux qui subissent la contrainte. Nous les associons dès le cadrage, sinon ils trouveront un contournement.
Nous rapprochons les enregistrements produits de ce que demande réellement votre autorité de tutelle.
Les contraintes d'un cœur bancaire ou d'un système monétique ne se traitent pas comme celles d'un parc bureautique.
Nous dressons l'inventaire réel de vos comptes puissants, identifions ceux qui ne devraient plus exister et proposons un séquencement adapté à vos échéances. Réponse sous 24 heures ouvrées.