Points à retenir

  • Les données sur les brèches de 2025-2026 ont révélé que les attaques en chaîne d’identité visant les identités non humaines et les agents d’IA sont devenues le principal vecteur de menace pour les entreprises.
  • Pour préparer 2027, les responsables de la sécurité doivent immédiatement auditer les identités non humaines, étendre les revues d’accès aux workflows d’IA et tester la robustesse des relations de confiance de l’authentification unique (SSO).

Lors de Oktane l’an dernier, BeyondID a publié The Identity Economy Report, notre étude la plus approfondie à ce jour sur la façon dont les lacunes en matière d’identité alimentent la cybercriminalité.

Un an plus tard, nous avons la preuve que les prévisions se sont confirmées.

Nous réexaminons maintenant les données, en présentant ce que nous avons anticipé avec justesse, ce qui nous a surpris, et en fixant des objectifs plus élevés pour la suite.

Ce que nous avons bien anticipé : prédictions validées des risques liés à l’identité en 2025

Notre étude 2025 a mis en évidence trois lignes de faille qui s’élargissaient discrètement au sein des programmes de sécurité des entreprises :

Le paradoxe de la confiance ne fait que s’accentuer

Nous avons constaté que 85 % des responsables de la sécurité estimaient pouvoir détecter une brèche liée à l’identité en moins de 24 heures, mais moins de 30 % géraient leurs identités non humaines. Cette lacune n’a pas été comblée. L’adoption rapide des agents d’IA en 2025 et 2026 a aggravé la situation.

Les identités orphelines sont devenues les principaux vecteurs d’attaque

En 2025, nous avions mis en avant les identités orphelines comme un risque majeur. Les tendances récentes en matière d’incidents ont confirmé cette évaluation. Les comptes de service non gérés et les intégrations héritées dotées de droits excessifs peuvent constituer des voies d’accès latéral courantes.

Les erreurs de configuration de l’authentification unique (SSO) sont restées une lacune persistante et exploitable

Nous avons consacré une part importante du rapport The Identity Economy Report à l’authentification unique (SSO) en tant que risque de concentration. Les entreprises considèrent l’authentification unique (SSO) comme un atout en matière de sécurité, tandis que les attaquants la voient comme une clé passe-partout. Cette dynamique n’a pas changé, mais l’ampleur de l’impact s’est accrue.

Modèles de menaces émergentes qui nous ont surpris

Trois éléments sont apparus en 2025–2026 que nous n’avions pas entièrement anticipés lors de nos recherches initiales :

L’attaque en chaîne reposant sur l’identité est devenue le modèle de menace principal

Le nouveau modèle est séquentiel. Les adversaires compromettent une identité humaine, l’utilisent pour accéder à un compte de service doté d’autorisations étendues, puis se tournent vers un agent d’IA ou un workflow automatisé bénéficiant d’un accès au niveau du système. Lorsque les équipes sécurité détectent l’anomalie, le mal est déjà fait.

L’adoption de l’IA a creusé l’écart de conformité plus rapidement que les modèles ne l’avaient prévu

Les responsables de la sécurité rencontraient déjà des difficultés pour gouverner les identités non humaines. Le rythme de déploiement des agents d’IA a ensuite doublé, puis triplé. La posture de conformité qui semblait tout juste acceptable début 2025 paraît désormais largement insuffisante à la mi-2026.

La frontière entre « nos agents » et « leurs agents » est déjà floue

Nous avions anticipé que les entreprises auraient des difficultés à encadrer leurs propres agents d’IA. Ce que nous n’avions pas entièrement anticipé, c’est la dimension interentreprises : des partenaires, des fournisseurs et des plateformes SaaS déployant des agents qui interagissent avec les systèmes de l’entreprise.

Perspectives 2027 sur le paysage des menaces liées à l’identité

Sur la base de nos recherches continues et des modèles que nous observons dans des déploiements réels en entreprise, voici selon nous ce qui définira le paysage des menaces liées à l’identité en 2027 :

  • Les attaques en chaîne sur l’identité vont s’industrialiser : les adversaires vont commercialiser et packager le modèle d’attaque décrit ci-dessus sous forme de kits d’exploitation visant les configurations d’identité courantes des entreprises.
  • La responsabilité réglementaire s’imposera avant que de nombreuses entreprises soient prêtes : l’application de l’AI Act de l’Union européenne, les exigences de divulgation en matière de cybersécurité de la Securities and Exchange Commission, ainsi que les nouveaux standards fédéraux de gouvernance de l’IA aux États-Unis exigeront ensemble que les entreprises prouvent une gouvernance des identités vérifiable pour les systèmes autonomes.
  • Le rapport entre identités non humaines et humaines va s’inverser : dans de nombreux environnements d’entreprise, les identités non humaines seront plus nombreuses que les identités humaines avant la fin de l’année 2027.
  • Les délais de migration post-quantique vont se raccourcir : le NIST a finalisé ses standards de cryptographie post-quantique, et les gouvernements ont fixé des échéances de conformité. La pression du secteur privé suivra. Les éléments de l’infrastructure d’identités tels que les certificats, les tokens et les protocoles de fédération devront tous résister aux attaques quantiques.

Comment les responsables de la sécurité doivent-ils se préparer avant 2027 ?

Pour les responsables de la sécurité qui ne souhaitent pas attendre, voici par où commencer :

  • Auditez vos identités non humaines dès maintenant : pas le trimestre prochain. Tout de suite. Vous ne pouvez pas gouverner ce que vous n’avez pas inventorié.
  • Étendre les revues d’accès aux agents d’IA et aux comptes de service : Si vos revues d’accès ne concernent que les identités humaines, elles couvrent moins de la moitié de votre véritable surface d’attaque.
  • Mettez à l’épreuve vos relations de confiance SSO : passez en revue chaque application fédérée dans votre plateforme d’identité et demandez-vous si la relation de confiance est toujours justifiée et correctement définie.
  • Déployez des règles de détection inter-identités : créez des détections pour les mouvements latéraux qui débutent par une identité humaine et se poursuivent vers une identité non humaine. La plupart des règles de gestion des informations et des événements de sécurité (SIEM) ont été conçues pour des modèles de comportement humain. Les agents se comportent différemment, et les adversaires le savent.

L’économie de l’identité constitue la réalité opérationnelle de la sécurité des entreprises modernes. L’identité est le vecteur de déplacement des attaquants. La gouvernance des identités est la solution pour les arrêter.

Au plaisir de vous rencontrer à Oktane !

Le contenu de ce document revêt un caractère purement informatif et ne constitue pas des conseils d’ordre juridique ou commercial, de confidentialité, de sécurité ou de conformité.

Il pourrait ne pas refléter les normes de sécurité, de confidentialité et les réglementations les plus récentes. Pour obtenir des conseils, il vous revient de vous adresser à votre propre conseiller juridique et/ou professionnel et de ne pas vous en remettre à ces ressources pour vos décisions relatives à la conformité, à la mise en œuvre ou aux achats.

Okta ne formule aucune déclaration, garantie ou autre assurance concernant le contenu de ce document et décline toute responsabilité quant aux pertes ou dommages pouvant résulter de la mise en œuvre des recommandations fournies dans le présent document. Les informations sur les assurances contractuelles d’Okta à ses clients sont disponibles à l’adresse okta.com/agreements.

Continuez votre parcours dans l‘univers de l’identité