Mettre en place une défense résiliente contre les cyberattaques commence par comprendre que l’identité des appareils constitue un élément essentiel des architectures de sécurité modernes. Mais reconnaître l’appareil n’est qu’une première étape. Lorsque les organisations considèrent les appareils comme des identités à part entière, elles libèrent le véritable potentiel de ces terminaux : détection continue des menaces liées à l'identité et réponse adaptée.

Les attaques actuelles ne tiennent plus compte des frontières traditionnelles de la sécurité. Les cybercriminels détournent des identifiants existants, se déplacent latéralement entre les sessions et exploitent les failles entre les Events de connexion. Pour répondre à ces menaces, les organisations ont besoin d’un modèle de sécurité qui ne s’arrête pas au moment de l’accès.

L’identité de l’appareil constitue un signal essentiel et un point de contrôle clé pour mettre en place une défense résiliente qui s’adapte en continu au niveau de risque, détectant les menaces avant, pendant et après l’authentification.

Avant l’authentification : les bases avant une attaque

Avant même qu’un utilisateur tente de se connecter à une application, des attaquants peuvent déjà avoir causé la compromission de son appareil ou l'avoir mal configuré. L’absence d’un correctif de sécurité, la désactivation du chiffrement ou l’utilisation d’une application non approuvée peuvent indiquer qu’un appareil a subi une compromission de manière discrète ou qu’il ne répond tout simplement pas aux standards de sécurité de l’organisation.

Identity Threat Protection commence avant l’authentification, grâce à une évaluation continue de la posture de l’appareil. Plutôt que de considérer l’état de santé de l’appareil comme une image figée au moment de l’inscription, cette approche repose sur une évaluation continue et adaptative. Si le niveau de risque d’un appareil évolue (par exemple, si le chiffrement est désactivé ou si la protection du terminal est supprimée), le système le signale immédiatement comme un vecteur de menace potentiel.

Comment garantir la conformité de l’état des appareils

L’application de la conformité de l’état des appareils permet de veiller à ce que seuls les appareils répondant aux exigences de sécurité de base de votre entreprise puissent tenter une authentification. Cela constitue le premier niveau de contrôle, bloquant automatiquement l’accès aux ressources pour les appareils non conformes.

Pour mettre cela en œuvre, les organisations doivent envisager :

  • Déployer des politiques Device Assurance: Définir les exigences de conformité de référence que les appareils doivent respecter avant d’autoriser l’authentification sur les terminaux gérés, appartenant à l’entreprise ou en mode BYOD
  • Partage des signaux de gestion des terminaux mobiles (MDM) ou de détection et réponse sur les terminaux (EDR) : Partager des signaux avec votre fournisseur d’identité afin de vérifier que les appareils sont correctement inscrits et gérés avant d'autoriser l'authentification des utilisateurs de ces appareils
  • Simplifier le déploiement des appareils: Configurer et appliquer automatiquement les politiques d’accès aux appareils et autres politiques de sécurité de l’identité, ainsi qu’inscrire les appareils à des authentificateurs résistants au phishing tels que Okta FastPass, dès leur première connexion au réseau

Au moment où un utilisateur tente de se connecter, vous avez déjà réduit votre surface d’attaque en vérifiant que seuls les appareils conformes peuvent poursuivre.

Lors de l’authentification : contrôle des accès résistant au phishing et protégés par matériel

Le moment de l’authentification est celui où les attaquants frappent le plus fort. Les campagnes de Phishing incitent les utilisateurs à divulguer leurs identifiants. Les attaques de usurpation de compte (ATO) tentent de contourner l’Multi-Factor Authentication (MFA). Les attaques de rejeu de session volent des cookies ou des tokens afin d’usurper l’identité d’utilisateurs légitimes.

Une authentification robuste, Passwordless et résistante au phishing est essentielle pour vérifier que l’origine de la demande d’authentification correspond bien au site auquel l’utilisateur tente d’accéder. En cas de discordance, la tentative de connexion échoue, ce qui empêche les attaques de phishing de se poursuivre.

L’identité de l’appareil renforce la sécurité en confirmant que l’accès de confiance est directement lié à l’appareil lui-même. En liant l’accès à l’application à un appareil de confiance via des sessions protégées par le matériel, ces sessions d’appareil, sécurisées de manière cryptographique, sont non seulement résistantes au phishing par conception, mais contribuent également à empêcher la réutilisation de session.

Comment sécuriser l’accès grâce à l’identité de l’appareil

L’essentiel consiste à exploiter le Trusted Platform Module (TPM) ou l’enclave sécurisée d’un appareil afin d’offrir un accès cryptographiquement sécurisé aux ressources protégées, ce qui rend la solution particulièrement résistante au vol d’identifiants et aux attaques par rejeu. Même si un cybercriminel vole des cookies de session ou des tokens, ces éléments sont inutilisables s’ils sont exploités depuis un autre appareil.

Pour mettre cela en œuvre, les organisations doivent envisager :

  • Activer l’ authentification unique liée à l’appareil via Okta Device Access: Prendre en charge des sessions d’authentification unique protégées par le matériel ; cette fonctionnalité met en œuvre une attestation de l’appareil qui vérifie de façon cryptographique que l’appareil utilisé correspond bien à ce qu’il prétend être avant d’autoriser l’accès aux applications protégées
  • Exiger la MFA lors de la connexion à l’appareil: Demander aux utilisateurs finaux un second facteur d’authentification afin de renforcer la sécurité du point d’accès à la connexion de l’appareil
  • Déployer Okta FastPass: Équiper les utilisateurs finaux d’un authentificateur Passwordless, résistant au phishing et lié à l’appareil
  • Exploiter les politiques Device Assurance : Évaluer en temps réel la posture des appareils pour chaque décision d’accès à une application

Cette approche multiniveau s’appuie sur l’identité de l’appareil comme point d’ancrage pour la vérification de l’identité et l’application des mesures de sécurité.

Regarder : Comment sécuriser les identités de vos appareils avec Okta Device Access

Découvrez comment Okta propose une authentification sécurisée et résistante au phishing directement lors des connexions sur les postes de travail, grâce à une MFA Passwordless et à des sessions protégées par matériel, offrant ainsi une expérience de connexion fluide à vos équipes.

Vidyard video

Après authentification : Évaluation continue des risques et réponse automatisée

L’authentification n’est qu’un point de départ. Une fois qu’un utilisateur dispose d’une session valide, il peut accéder à plusieurs applications et ressources pendant plusieurs heures ou plusieurs jours. Les modèles de sécurité traditionnels considèrent la session comme une frontière de confiance, où, une fois authentifié, l’utilisateur ou l’utilisatrice bénéficie de cette confiance jusqu’à la déconnexion.

Il est essentiel de surveiller en continu les signaux liés aux utilisateurs, aux appareils et aux sessions afin de détecter tout comportement de connexion inhabituel, une posture de sécurité des appareils à risque ou des signes d’utilisation abusive des identifiants. À mesure que ces signaux de risque évoluent, il est nécessaire de réévaluer les politiques d’accès afin de déclencher des réponses précises tant que la session reste active. Ces réponses peuvent aller de l’authentification renforcée à des mesures plus radicales, comme la fermeture des sessions sur l’ensemble des applications connectées ou la déconnexion des utilisateurs de leurs appareils.

Comment surveiller et répondre en continu aux risques

Pour mettre cela en œuvre, les organisations doivent envisager :

  • Activer l’ évaluation continue des risques: Utiliser des modèles avancés de machine learning qui détectent les anomalies sur l’ensemble des sessions utilisateur, en exploitant les signaux des appareils dans votre logique de détection
  • Configurer l’ évaluation dynamique des politiques: réévaluer automatiquement les politiques d’accès en fonction de l’évolution des signaux de risque
  • Mettre en œuvre des réponses adaptées au niveau de risque : Utiliser l’authentification renforcée (MFA) pour les activités modérément suspectes, la clôture de session pour les situations à risque élevé, et la déconnexion de l’appareil en cas de compromission présumée de l’appareil

En considérant les sessions comme des périmètres de confiance évalués en continu plutôt que statiques, vous pouvez contenir les menaces avant qu’elles ne causent des dommages.

Exemple concret : comment Jamf a renforcé la sécurité grâce à l’identité des appareils

En tant que leader de la gestion des appareils Apple, Jamf a été confrontée au challenge de sécuriser un environnement complexe en raison d'expériences de connexion fragmentées et de workflows peu efficaces. En intégrant l’identité des appareils comme signal de sécurité central, Jamf est passé de contrôles statiques des appareils à une évaluation des risques continue et adaptative.

En intégrant les signaux de posture des appareils à leur stratégie de sécurité de l'identité, Jamf pourrait appliquer des politiques qui considèrent les appareils comme des identités de confiance pendant toute la session utilisateur, et non uniquement lors de la connexion. Cette approche continue a permis à Jamf de détecter et de répondre aux menaces en temps réel, tout en réduisant sa surface d'attaque et en maintenant une expérience utilisateur fluide pour ses équipes.

Jamf étend également son écosystème de sécurité des identités jusqu’à la couche matérielle en utilisant Okta Device Access pour la gestion des accès aux terminaux. En établissant la confiance au niveau matériel, Jamf utilise Okta Device Access pour synchroniser les identifiants cloud avec les mots de passe locaux des Mac. Jamf cherche également à offrir une expérience de connexion unifiée permettant aux collaborateurs de se connecter à leur Mac pour la journée et d’accéder à l’ensemble de leurs applications.

Une défense unifiée grâce à l’identité des appareils

La démarche vers la détection des menaces et la réponse aux menaces liées à l'identité ne consiste pas à remplacer vos outils actuels. Il s’agit de créer un écosystème de sécurité des identités où l’identité des appareils, l’identité des utilisateurs et les signaux contextuels convergent afin de générer des analyses et des réponses impossibles à obtenir en les cloisonnant. En intégrant l’identité des appareils comme élément fondamental de votre stratégie de sécurité, vous pouvez transformer des signaux fragmentés en une défense continue et adaptative, ce qui est essentiel, car l’accès sécurisé aux appareils devient rapidement une exigence de conformité que les organisations ne peuvent plus négliger.

Commencer à renforcer votre défense dès aujourd’hui

Découvrez ces ressources pour commencer à opérationnaliser l’identité des appareils dans votre environnement :

  • Définir votre stratégie : Télécharger A Framework for Securing Device Identities at Scale pour accéder à une liste de contrôle complète sur l’intégration des identités humaines et non humaines dans votre programme de sécurité global.
  • Découvrir les fonctionnalités : Consulter les Fiches produit de Okta Device Access, Okta Adaptive MFA et Identity Threat Protection pour comprendre comment appliquer dynamiquement des politiques et réagir aux anomalies en temps réel.

Toute mention de produits, fonctionnalités, caractéristiques ou certifications à venir dans ce blog est uniquement destinée à des fins d’information. Ces éléments ne constituent pas des engagements de livraison et ne doivent pas être pris en compte pour vos décisions d’achat.

Continuez votre parcours dans l‘univers de l’identité