En résumé : S'appuyer sur des plateformes commerciales de gestion des identités et des accès (IAM) pour la conformité CMMC niveau 2 expose à des risques d'audit importants. Bien que certains auditeurs classent les outils d'identité non FedRAMP parmi les actifs de protection de la sécurité (SPAs), les organismes d'évaluation tiers certifiés (C3PAO) les plus stricts considèrent souvent les fournisseurs d'identité comme des fournisseurs de services externes (ESPs). Pour réussir l’audit, les personnes chargées de concevoir leur architecture CMMC niveau 2 doivent déployer des environnements d’identité disposant d’une autorisation FedRAMP moderate ou high, fournissant des corpus de preuves (BoE) officiels et une cryptographie validée FIPS 140-2.

 

Je travaille avec des clients depuis un certain temps et j’ai remarqué une tendance : certains consultants estiment qu’Okta (dans le contexte du CMMC L2) n’a pas besoin de répondre aux normes FedRAMP Moderate. À mon (presque) humble avis, cela est préoccupant. Votre système IAM, ce sont les « clés du château » : les laisser sans protection est impensable.

Même si ces consultants ont techniquement raison selon une lecture stricte de la réglementation, s’appuyer sur cette assertion restrictive expose à un risque important lors de l’audit.

Le débat porte sur une nuance très précise dans le CMMC Scoping Guide concernant la manière dont différentes applications cloud sont catégorisées.

L’argument du consultant : ressources de sécurité vs fournisseurs de services cloud

Les auditeurs qui avancent cet argument se concentrent sur une subtilité technique précise : la différence entre un fournisseur de services cloud (CSP) qui stocke réellement vos données et un actif de protection de la sécurité (SPA) qui se limite à gérer les accès.

  • Le déclencheur DFARS 7012 : tel qu’il est rédigé, le Defense Federal Acquisition Supplement (DFARS) 252.204-7012(b)(2)(ii)(D) n’impose le niveau FedRAMP Moderate qu’aux fournisseurs cloud externes utilisés pour « stocker, traiter ou transmettre » des informations non classifiées contrôlées (CUI).
  • Rôle d’Okta : une plateforme IAM comme Okta traite les noms d’utilisateur, les mots de passe et les tokens d’authentification multifacteur (MFA) ; Okta ne stocke ni ne transmet vos informations CUI réelles (telles que des schémas militaires ou des détails contractuels).
  • Règle du Scoping Guide : dans le Scoping Guide officiel du CMMC L2, les outils qui offrent des fonctionnalités de sécurité sans héberger de CUI sont classés comme SPA. Le guide précise que les SPA doivent être évalués selon les contrôles NIST SP 800-171 pertinents, mais il ne leur applique pas explicitement l’exigence stricte DFARS 7012 FedRAMP Moderate.

En raison de cette nuance réglementaire, certains consultants estiment que, tant que vous pouvez démontrer qu’Okta est configuré de manière sécurisée et répond aux exigences d’identification et d’authentification (IA) de la norme NIST SP 800-171, le cloud Okta sous-jacent n’a pas besoin d’une validation FedRAMP.

Pourquoi il est risqué de s’appuyer sur cette faille

Cela peut sembler convaincant sur le papier, mais miser votre évaluation CMMC sur un IAM non certifié FedRAMP représente un pari à haut risque. Voici pourquoi :

La réalité des « clés du royaume »

Okta gouverne l’accès aux systèmes qui détiennent des informations CUI (comme votre environnement GovCloud ou des serveurs locaux). Si un attaquant parvient à franchir la couche IAM, il obtient un accès direct à vos informations CUI. De nombreux C3PAO stricts considèrent tout service cloud susceptible d’accorder un accès à des informations CUI comme un fournisseur de services externe (ESP), ce qui a pour effet de le réintégrer automatiquement dans la catégorie FedRAMP Moderate.

Les exigences cryptographiques (FIPS 140-2)

Pour obtenir la certification CMMC Niveau 2, toute cryptographie utilisée pour protéger les données — y compris lors de la transmission et de la protection des identifiants d’authentification — doit être chiffrée conformément au standard de validation FIPS 140-2. La plupart des solutions de gestion des identités et des accès non certifiées FedRAMP sur le marché n’utilisent pas par défaut de modules cryptographiques validés FIPS. Pour obtenir une conformité FIPS certifiée, il est généralement nécessaire d’adopter une plateforme alignée sur les exigences fédérales.

Okta a déjà conçu une solution pour cela.

Okta elle-même reconnaît cette difficulté. Nous avons conçu Okta for US Military et Okta Government Cloud, qui disposent des autorisations FedRAMP Moderate, FedRAMP High, et DoD Impact Level 5 (IL5). Puisqu’une version fédérale entièrement conforme existe, un évaluateur ou une évaluatrice de la défense s’interrogera sur la raison pour laquelle un prestataire a protégé les accès liés au DoD en utilisant la version commerciale.  De plus, nos offres FedRAMP High et IL5 répondent aux exigences de l’International Traffic in Arms (ITAR) pour les « personnes américaines ».

Okta définit strictement les limites de ses documents de conformité en fonction de ses niveaux d’offre produits :

  • Cloud commercial Okta : Nous ne disposons pas d’un dossier de preuves (BoE) conforme à FedRAMP ni d’une évaluation 3PAO pour notre cloud commercial. Ainsi, si votre auditeur demande des attestations de sécurité du backend pour prouver l’équivalence avec NIST SP 800-171/172, le cloud commercial d’Okta ne pourra pas les fournir.
  • Okta for Government (Moderate/High) et Okta for US Military : ce sont des environnements isolés et dédiés. Nous assurons la maintenance active et la mise à disposition des packages FedRAMP officiels ainsi que des autorisations d’exploitation (ATO) pour ces niveaux. Les entités fédérales et de la défense peuvent demander ces packages directement via des outils tels que connect.gov ou eMASS afin de les transmettre à leurs auditeurs.

Conclusion

Si vous êtes en train de concevoir votre architecture CMMC Niveau 2, mon conseil est simple : ne faites aucun compromis sur votre fournisseur IAM.

Même si vous pouvez trouver un auditeur conciliant prêt à accepter le cloud commercial d'Okta comme un SPA sans certificat FedRAMP, l'option la plus sûre à long terme consiste à utiliser la solution d'identité d'Okta disposant de l'autorisation FedRAMP Moderate/High. Si vous utilisez une solution qui n’est pas certifiée FedRAMP, vous devrez documenter en détail son isolation, rédiger une description irréprochable du plan de sécurité du système (SSP) et veiller à ce que vos implémentations de chiffrement reposent sur de la cryptographie validée FIPS.

Choisissez une voie sécurisée vers la conformité fédérale

La sécurisation des accès aux opérations fédérales et militaires critiques ne doit pas se faire au prix d’un compromis. La mise en place de nos solutions d’identité dédiées et conformes permet à votre entreprise de répondre aux exigences fédérales les plus strictes et de se protéger contre les menaces d’identité sophistiquées. Nous fournissons le niveau exact d’assurance attendu par vos auditeurs, sans sacrifier l’expérience utilisateur conviviale des systèmes IAM modernes.

Télécharger la fiche produit Okta for Government High pour découvrir comment respecter les standards FedRAMP les plus exigeants et déployer rapidement une MFA moderne.

Télécharger la fiche produit Okta for US Military pour découvrir comment centraliser l’accès sécurisé aux CUI et se protéger contre les déploiements tactiques en edge.

Continuez votre parcours dans l‘univers de l’identité