Concevoir une architecture de sécurité résiliente nécessite une stratégie moderne de gestion de l’identité des appareils. Et la clé pour mettre en œuvre cette architecture consiste à comprendre que la détection continue des menaces et la réponse associée reposent sur le fait de considérer les appareils comme des identités à part entière. Mais au-delà de la défense proactive, il existe une troisième raison tout aussi essentielle pour laquelle les organisations doivent accorder la priorité à la sécurisation des identités des appareils : la conformité.

Que vous soyez soumis à la norme PCI DSS, à des exigences en matière de cyberassurance ou à des réglementations propres à votre secteur, les attentes en matière de sécurité de l’identité des appareils ont considérablement évolué. Ce qui était autrefois considéré comme un « plus » est désormais un contrôle examiné de près par les auditeurs. Organizations qui n’adoptent pas dès maintenant des contrôle des accès aux appareils robustes s’exposent non seulement à un risque pour leur réputation, mais aussi à des défaillance d’audit et à des sanctions réglementaires.

Ce blog analyse le paysage réglementaire entourant la sécurité de l’identité des appareils, les raisons pour lesquelles les autorités de régulation s’y intéressent, ainsi que la manière de concevoir une stratégie de sécurité de l’identité des appareils répondant aux exigences de sécurité et d’audit.

L’évolution de la gestion des appareils vers la sécurité de l’identité des appareils

Pendant des années, les référentiels de conformité se sont concentrés sur l’authentification des utilisateurs, le chiffrement des données et la journalisation des accès. Les appareils étaient gérés et mis à jour régulièrement, mais le lien entre l’identité de l’appareil et le contrôle des accès n’était jamais explicite ni rigoureux.

Cela a changé. Voici pourquoi.

  • Compromission d’un appareil et mouvements latéraux : Les autorités de régulation savent que le chemin le plus rapide vers une brèche n’est souvent pas la compromission initiale, mais ce qui se produit ensuite. Si une personne malveillante parvient à accéder à un appareil, peut-elle se déplacer latéralement vers d’autres systèmes ? Votre entreprise dispose-t-elle d’une visibilité sur ces mouvements latéraux ? Pouvez-vous l’arrêter ?
  • Risque lié aux tiers et à la chaîne logistique : De nombreuses brèches impliquent des fournisseurs ou des prestataires compromis ayant accès aux systèmes de l’Enterprise. La réglementation impose désormais aux organisations de vérifier non seulement que les prestataires utilisent des mots de passe robustes, mais aussi que leur appareil respecte les standards de sécurité de base avant d’accéder aux ressources de l’organisation.
  • Le périmètre n’existe plus : Les autorités de régulation comprennent désormais que les appareils doivent fonctionner dans un environnement Zero Trust, où aucun appareil n’est automatiquement considéré comme fiable. Elles souhaitent que les organisations conservent des journal complets des accès aux appareils, des changements de posture et des Events de sécurité. Ils souhaitent obtenir la preuve que vous surveillez en continu les appareils et que vous êtes en mesure de reconstituer les Events en cas d’incident.

Scénarios de conformité : quand la sécurité de l’identité des appareils est essentielle

La sécurité de l’identité des appareils est essentielle pour démontrer la conformité dans des situations clés, notamment la sécurisation de l’accès des prestataires externes, la protection des données sensibles réglementées et l’accélération de la résolution des incidents grâce à une journalisation médico-légale complète.

Scénario 1 : Sécuriser l’accès des tiers et des prestataires

Vous devez accorder aux prestataires l’accès à certains systèmes, mais leurs appareils ne sont pas sous votre contrôle. Comment vérifier qu’ils sont sécurisés ?

Au minimum, vous pouvez exiger que les prestataires utilisent des appareils répondant aux exigences de sécurité de base (par exemple, chiffrement activé, correctifs du système d’exploitation à jour et protection des terminaux active). Les politiques Device Assurance d’Okta permettent de vérifier la conformité des appareils des prestataires avant d’accorder l’accès aux ressources protégées par Okta et de restreindre cet accès si leur appareil n’est plus conforme. Grâce à des journaux d’audit complets indiquant quels appareils de prestataires ont accédé à quels systèmes et à quel moment, vous pouvez démontrer que vous avez mis en place des contrôles de gestion des risques liés aux tiers.

Scénario 2 : Protéger l’accès aux données réglementées et sensibles

Si votre entreprise traite des données réglementées ou sensibles, telles que des informations permettant d’identifier une personne (PII), des données de santé protégées (PHI) ou des données de carte de paiement, les autorités de régulation exigent souvent que l’accès à ces données soit lié à la fois à l’utilisateur autorisé et à l’appareil, et que vous puissiez démontrer que l’accès à l’appareil est sécurisé. Okta Device Access Support l’authentification unique liée à l’appareil afin d’associer l’accès aux applications à la couche matérielle, ainsi que l’authentification multifacteur lors de la connexion à l’appareil et à l’application, protégeant ainsi les données stockées dans le cloud comme localement sur l’appareil.

Regarder : Sécuriser les identités de vos appareils avec Okta Device Access

Vidyard video

Scénario 3 : Accélérer la résolution des incidents et les investigations

Après une brèche ou un incident de sécurité, les auditeurs souhaitent comprendre précisément ce qui s’est passé. Quels appareils étaient concernés ? Comment l’attaquant a-t-il procédé à un déplacement latéral ? Quelle a été l’ampleur de la compromission ? Cette analyse nécessite des journaux complets concernant l’accès aux appareils, les modifications de posture et les Events de sécurité. La solution Identity Threat Protection d’Okta évalue et répond aux anomalies ainsi qu’aux comportements inhabituels sur l’ensemble des sessions, en déclenchant des actions automatisées telles que la déconnexion de l’appareil via Okta Device Access afin de contenir rapidement les incidents.

Exemple concret : ProAssurance s’appuie sur Okta pour la conformité NYDFS

En tant que leader dans le domaine de la responsabilité médicale et des solutions de gestion des risques, ProAssurance fournit une couverture à laquelle les praticiens peuvent se fier dans ces moments critiques — et la sécurité des identités et des données est essentielle à cet égard. Ainsi, lorsque la conformité aux exigences en matière de cybersécurité du New York Department of Financial Services (NYDFS) est devenue nécessaire, ProAssurance s’est appuyée sur Okta pour renforcer son écosystème de sécurité des identités.

Aujourd’hui, ProAssurance utilise les solutions Okta telles que Okta Identity Governance pour renforcer la sécurité et la conformité en menant des revues d’accès afin de garantir que les utilisateurs disposent des autorisations appropriées. En perspective, ProAssurance s’emploie à renforcer ses résultats en matière de sécurité et à consolider son écosystème de sécurité des identités en mettant en place Okta Device Access afin d’ajouter une couche de sécurité lors de la connexion aux appareils et de répondre aux évolutions à venir des exigences de la NYDFS. ODA veillera à ce que les terminaux des utilisateurs répondent aux standards de sécurité élevés de l’entreprise, tout en offrant une expérience de connexion sans friction entre les terminaux et les applications. 

Tirer parti de la sécurité de l’identité des appareils

Les organisations qui considèrent la sécurité de l’identité des appareils comme un pilier fondamental de leur écosystème de sécurité des identités sont mieux placées pour atteindre des résultats concrets en matière de sécurité, tels qu’une résolution plus rapide des incidents, une réduction de la charge liée aux audits et des primes de cyberassurance plus faibles. Les prestataires de cyberassurance proposent souvent des tarifs plus avantageux aux organisations ayant mis en place un contrôle des accès avancé aux appareils, ces mesures témoignant d’un risque de brèche réduit.

En mettant en place une stratégie globale de sécurité de l’identité des appareils, les organisations répondent plus efficacement aux exigences réglementaires tout en construisant une architecture de sécurité fondamentalement plus résiliente. Ce faisant, elles transforment la conformité d’une contrainte en un atout stratégique.

Prêt à faire de la conformité un atout concurrentiel ? Découvrez ces ressources pour vous aider à élaborer et mettre en œuvre votre stratégie d'identité des appareils :

  • Définir votre stratégie : Télécharger A Framework for Securing Device Identities at Scale pour accéder à une liste de contrôle complète sur l’intégration des identités humaines et non humaines dans votre programme de sécurité global.
  • Sécuriser le poste de travail : Consulter le présentation de solution Okta Device Access pour découvrir comment offrir le meilleur de l’authentification simple et sécurisée d’Okta lors de la connexion aux ordinateurs Windows et macOS.
  • Appliquer des politiques dynamiques : Lire la fiche produit Okta Adaptive MFA pour découvrir comment mettre en place un accès contextuel et renforcer l’authentification renforcée de façon dynamique lorsque les signaux de risque évoluent.

Toute mention de produits, fonctionnalités, caractéristiques ou certifications à venir dans ce blog est uniquement destinée à des fins d’information. Ces éléments ne constituent pas des engagements de livraison et ne doivent pas être pris en compte pour vos décisions d’achat.

Continuez votre parcours dans l‘univers de l’identité