Insights | Integrity360

Qu'est-ce que l'identité et pourquoi est-elle essentielle à la cybersécurité à l'ère de l'IA ?

Rédigé par Integrity360 | 28 sept. 2026, 07:46:44

Autrefois, la cybersécurité reposait sur un périmètre clairement défini. Les entreprises protégeaient leurs locaux, leurs réseaux et leurs centres de données en contrôlant ce qui pouvait y entrer ou en sortir. Ce modèle a été bouleversé par le cloud computing, le télétravail, les applications SaaS, les appareils mobiles, l'accès par des tiers et l'intelligence artificielle.

Aujourd’hui, les utilisateurs peuvent se connecter aux systèmes d’entreprise depuis pratiquement n’importe où, tandis que les données critiques peuvent être réparties sur de nombreuses plateformes cloud et applications. Parallèlement, les employés ne sont plus les seules entités à demander un accès. Les prestataires, les clients, les appareils, les comptes de service, les charges de travail, les API et les agents d’IA doivent tous être authentifiés, autorisés et régis.

L’identité devient ainsi l’un des points de contrôle les plus importants de la cybersécurité moderne. Si un attaquant parvient à voler, à usurper ou à exploiter une identité de confiance, il n’aura peut-être pas besoin de franchir les défenses traditionnelles d’une organisation. Il lui suffira simplement de se connecter.

 


 

Qu'est-ce que l'identité ?

L'identité consiste à veiller à ce que les bonnes personnes et les bons systèmes disposent du niveau d'accès approprié aux bonnes ressources, au bon moment.

Elle regroupe l'authentification, l'autorisation, la gouvernance des accès, les contrôles des accès privilégiés, la gestion du cycle de vie des identités et la détection des menaces. Son objectif n'est pas simplement de gérer les noms d'utilisateur et les mots de passe, mais de comprendre chaque identité au sein d'une organisation, ce à quoi elle a accès, pourquoi cet accès est nécessaire et si son comportement présente un risque.

Une stratégie d’identité complète doit couvrir :

Gestion des accès (AM): contrôle de la manière dont les utilisateurs s’authentifient et accèdent aux applications, aux systèmes et aux API.

Gouvernance et administration des identités (IGA): gestion de la création, de la modification, de la révision et de la suppression des identités et des autorisations.

Gestion des accès privilégiés (PAM) : protection des comptes d'administrateur, des comptes de service et des autres identités disposant de privilèges élevés.

Gestion des identités et des accès clients (CIAM): sécuriser l'accès des clients et des partenaires tout en offrant une expérience numérique fluide.

Détection et réponse aux menaces liées à l'identité (ITDR): identification et réponse aux vols d'identifiants, aux détournements de session, aux abus de privilèges et aux comportements inhabituels liés à l'identité.

IA et identités machines : Gérer les agents d’IA, les applications, les appareils, les charges de travail et autres identités non humaines.

Ensemble, ces capacités offrent une visibilité et un contrôle sur l'ensemble du cycle de vie des identités.

 

 

Pourquoi l'identité est-elle devenue une cible aussi importante ?

Les pirates ont toujours privilégié les voies offrant les meilleures chances de réussite. Plutôt que de déployer des logiciels malveillants facilement détectables ou de tenter d’exploiter un périmètre réseau fortement protégé, nombreux sont ceux qui ciblent désormais les comptes légitimes, les processus d’authentification et les relations de confiance.

Le rapport 2026 Global Threat Report de CrowdStrike a révélé que 82 % des détections effectuées en 2025 ne concernaient pas de logiciels malveillants. Cela reflète l’utilisation croissante d’outils légitimes, d’identifiants valides et de voies d’accès de confiance pour contourner les systèmes de détection classiques basés sur les logiciels malveillants. Le rapport a également révélé que l’utilisation abusive de comptes valides était en cause dans 35 % des incidents liés au cloud, ce qui démontre à quel point les identités compromises sont devenues précieuses pour les attaquants.

Une fois qu’un attaquant a obtenu l’accès à une identité légitime, il peut être en mesure de se déplacer d’un système à l’autre, d’élever ses privilèges, d’accéder à des informations sensibles ou d’établir une persistance tout en se faisant passer pour un utilisateur autorisé. Si l’activité liée à ces identités n’est pas surveillée en permanence, ce comportement peut être difficile à distinguer d’une activité métier normale.

Le problème ne se limite pas aux comptes des employés. Un compte administrateur compromis peut offrir un contrôle étendu sur un environnement, tandis qu’un compte de service, une clé API ou une identité de machine mal gérés peuvent rester actifs pendant des années sans surveillance adéquate. Les identités tierces peuvent également créer des voies d’accès indirectes vers des systèmes critiques.

Le périmètre traditionnel n’a pas disparu, mais c’est de plus en plus l’identité qui détermine qui ou quoi est autorisé à le franchir.

 


 

Les principaux défis en matière d’identité

Prolifération des identités et visibilité limitée

La plupart des organisations ont accumulé un ensemble complexe de répertoires, de plateformes cloud, d’applications, de systèmes hérités et d’outils de gestion des identités. Les différents services de l’entreprise peuvent gérer les accès de différentes manières, ce qui rend difficile d’avoir une vue d’ensemble complète des personnes ayant accès à quoi.

En l'absence de visibilité centralisée, les comptes inactifs, les identités en double et les contrôles incohérents peuvent passer inaperçus. Les équipes de sécurité peuvent ignorer l'existence d'une identité particulière jusqu'à ce qu'elle soit impliquée dans un incident.

Gartner prévoit que d’ici 2028, 70 % des RSSI utiliseront des capacités de visibilité et d’analyse des identités pour réduire la surface d’attaque de la gestion des identités et des accès (IAM) ainsi que les risques liés à la compromission des identifiants. Cela reflète le besoin croissant de relier les informations d’identité entre des plateformes auparavant isolées.

Privilèges excessifs et dérive des accès

Les collaborateurs accumulent des droits d'accès à mesure qu'ils changent de poste, rejoignent de nouveaux projets ou assument des responsabilités supplémentaires. Les autorisations sont souvent accordées rapidement, mais rarement retirées avec la même urgence.

Au fil du temps, les utilisateurs peuvent conserver des accès dont ils n’ont plus besoin. Cela entraîne une dérive des privilèges et des combinaisons dangereuses, et augmente l’impact potentiel d’un compte compromis. Le risque s’accroît lorsque les organisations ne disposent pas de revues d’accès efficaces, de contrôles d’accès basés sur les rôles ou de processus automatisés pour les arrivées, les mutations et les départs.

Le principe du « privilège minimal » doit être considéré comme un processus continu, et non comme un simple exercice de configuration ponctuel. Les droits d’accès doivent être revus régulièrement et ajustés à mesure que les rôles, les risques et les besoins métier évoluent.

Une gestion insuffisante des accès privilégiés

Les comptes privilégiés donnent accès aux systèmes, aux applications et aux données dont dépend une organisation. Ils figurent donc parmi les cibles les plus prisées par les attaquants.

Les comptes administrateur partagés, les comptes de service non gérés, les privilèges permanents et la surveillance limitée des sessions peuvent tous accroître les risques. Une gestion efficace des accès privilégiés (PAM) doit protéger les identifiants, appliquer un accès « juste à temps » et « juste ce qu’il faut », surveiller les sessions privilégiées et fournir une piste d’audit fiable.

L’objectif est de garantir que les accès privilégiés ne soient accordés qu’en cas de nécessité, dans un but clairement défini et pour une durée limitée.

Méthodes d’authentification non sécurisées

L’authentification multifactorielle a considérablement amélioré la sécurité des comptes, mais sa couverture présente souvent des lacunes. Les applications héritées, les comptes de service, les systèmes tiers et les processus de récupération peuvent encore reposer sur des méthodes moins sûres.

Les attaquants se sont également adaptés. Le phishing de type « adversaire intermédiaire », les attaques par lassitude vis-à-vis de l’authentification multifactorielle, le vol de jetons de session et l’ingénierie sociale peuvent parfois contourner les contrôles d’authentification classiques.

La récupération de compte représente une faille particulièrement importante. Une organisation peut déployer une authentification forte résistante au hameçonnage, mais permettre malgré tout à un attaquant de réinitialiser ses droits d'accès en convainquant un employé du service d'assistance qu'il est l'utilisateur légitime. Gartner prévoit que d'ici 2028, 30 % des organisations abandonneront la récupération de compte gérée par le service d'assistance pour adopter des mécanismes de récupération plus sécurisés.

La multiplication des identités non humaines

Les identités machines sont déjà plus nombreuses que les identités humaines dans de nombreux environnements technologiques. Elles comprennent les comptes de service, les applications, les charges de travail, les conteneurs, les appareils, les scripts, les certificats, les secrets et les clés API, ainsi que, plus récemment, les agents d'IA.

Ces identités sont souvent créées rapidement pour faciliter le développement, l’automatisation et les services cloud, mais elles ne sont pas toujours soumises à la même gouvernance que les comptes des employés. La responsabilité peut être floue, les identifiants peuvent avoir une durée de vie trop longue et les autorisations peuvent être plus étendues que nécessaire.

L’adoption d’agents d’IA ajoute une couche supplémentaire de complexité. Un agent d’IA peut être capable d’accéder à des données, de communiquer avec d’autres systèmes, de déclencher des flux de travail ou d’effectuer des actions au nom d’une personne. Les organisations doivent donc comprendre quel agent agit, à qui il appartient, à quelles informations il peut accéder et quelles décisions il est autorisé à prendre.

Gartner a identifié l’adaptation de la gestion des identités et des accès (IAM) aux agents IA comme une tendance majeure en matière de cybersécurité, en particulier dans des domaines tels que l’enregistrement des identités, la gouvernance, l’automatisation des identifiants et l’autorisation basée sur des politiques.

Trouver le juste équilibre entre sécurité et expérience utilisateur

Les contrôles d’identité s’interposent directement entre les utilisateurs et les ressources dont ils ont besoin. Des contrôles mal conçus peuvent être source de frustration, réduire la productivité et inciter les utilisateurs à rechercher des solutions de contournement.

La solution ne consiste pas à affaiblir la sécurité. Les organisations ont besoin de contrôles contextuels capables d’appliquer une authentification renforcée lorsque le risque est élevé, tout en permettant aux accès à faible risque de rester efficaces. L’authentification unique, l’authentification sans mot de passe, l’authentification multifactorielle adaptative et les workflows d’accès automatisés peuvent réduire les frictions tout en renforçant la protection.

Cela revêt une importance particulière dans les environnements CIAM, où un processus d’inscription ou d’authentification trop complexe peut pousser les clients à abandonner un service numérique.

Comment les entreprises peuvent-elles améliorer la gestion des identités ?

Une gestion efficace des identités commence par la visibilité. Les organisations ont besoin d'un inventaire précis des identités humaines et non humaines, des comptes qui y sont associés et des droits d'accès dont dispose chaque identité.

Elles doivent ensuite définir clairement les responsabilités et la gouvernance tout au long du cycle de vie complet des identités. Les processus liés aux arrivées, aux mutations et aux départs doivent être automatisés dans la mesure du possible, tandis que les réévaluations des droits d’accès doivent se concentrer sur les besoins réels de l’entreprise et les risques.

Les actions prioritaires sont les suivantes :

  • Évaluer l’environnement actuel en matière d’identité. Identifier les systèmes fragmentés, les contrôles insuffisants, les comptes non gérés et les lacunes en matière de gouvernance.

  • Renforcer l’authentification. Étendre la couverture de l’authentification multifactorielle (MFA) et évoluer vers des méthodes résistantes au phishing et sans mot de passe lorsque cela est approprié.

  • Réduire les privilèges permanents. Appliquer le principe du «privilège minimal», l’accès «juste à temps» et la surveillance des sessions privilégiées.

  • Automatiser les cycles de vie des identités. Veiller à ce que les accès soient attribués, ajustés et supprimés lorsque la relation d’une personne avec l’organisation évolue.

  • Gérer les identités non humaines. Attribuer des responsabilités, renouveler les identifiants et surveiller les comptes de service, les charges de travail, les API et les agents d’IA.

  • Surveiller le comportement des identités. Intégrer la télémétrie des identités dans les processus de détection et de réponse afin d’identifier et de contenir rapidement les accès suspects.

  • Élaborez une feuille de route concrète. Hiérarchisez les améliorations en fonction des risques métier, des obligations réglementaires et des exigences opérationnelles.

La gestion des identités ne doit pas être considérée comme un simple déploiement technologique. Il s'agit d'un programme continu impliquant des personnes, des processus, une gouvernance et la technologie.

Comment Integrity360 peut vous aider

Suite à l'acquisition de CyberIAM, spécialiste de la gestion des identités, Integrity360 a mis en place une offre importante de services et de solutions en matière d’identité. Cette expertise combinée s’appuie sur environ 120 spécialistes de la gestion des identités répartis au Royaume-Uni et en Afrique du Sud, qui accompagnent des organisations évoluant dans des environnements hautement réglementés et complexes.

Integrity360 propose des services dans les domaines de la gestion des accès, de la gestion des accès privilégiés, de la gouvernance et de l'administration des identités, de la gestion des identités et des accès clients, ainsi que des nouveaux besoins en matière d'identité liés à l'IA. Ses spécialistes accompagnent l'ensemble du cycle de vie des identités, depuis l'évaluation initiale et la définition de la stratégie jusqu'à la mise en œuvre, l'optimisation, le support technique et les services gérés.

Services de conseil en gestion des identités

Les services de conseil en matière d’identité d’Integrity360 aident les organisations à comprendre leur environnement actuel, à identifier leurs points faibles et à établir une feuille de route concrète pour l’amélioration.

Ces services comprennent des évaluations complètes et rationalisées de l’état actuel, des évaluations rapides de la gestion des accès privilégiés (PAM), des missions de gouvernance des identités et des services de conseil stratégique sur mesure. Les évaluations peuvent porter sur la gestion des accès (AM), la gestion des accès privilégiés (PAM) et la gouvernance des identités (IGA) individuellement ou en tant qu’écosystème d’identité interconnecté, les résultats étant comparés à des normes et référentiels reconnus.

Pour les organisations qui adoptent l’IA, le cadre d’identité pour l’IA aide à définir comment les agents IA et autres identités non humaines doivent être classés, attribués, gouvernés, surveillés et mis hors service. Il couvre les cycles de vie des identités, les principes d’accès, la responsabilité, les risques, les modèles opérationnels et une feuille de route d’adoption hiérarchisée.

Services professionnels en matière d’identité

Les équipes de services professionnels d’Integrity360 conçoivent, mettent en œuvre, modernisent et étendent les plateformes d’identité. Les services couvrent les nouveaux déploiements, la modernisation des systèmes existants, les initiatives liées au cloud et au modèle « Zero Trust », les migrations technologiques, l’intégration d’applications, les intégrations, les flux de travail et l’automatisation.

L'équipe a mené à bien plus de 50 projets PAM, plus de 30 projets IGA et plus de 50 projets de gestion des accès sur les principales plateformes technologiques. Les missions suivent une méthodologie structurée couvrant l'analyse, la conception, le développement, l'intégration, les tests, le déploiement pilote, la mise en service et le transfert de connaissances.

Les organisations peuvent également bénéficier de services d’experts pour étendre leurs plateformes existantes, introduire de nouveaux cas d’utilisation et améliorer l’adoption des technologies déjà déployées.

Assistance en matière d'identité et services gérés

Les plateformes d’identité nécessitent une maintenance régulière, des connaissances spécialisées et une amélioration continue. Integrity360 propose plusieurs modèles de services flexibles pour répondre à ces exigences.

Les contrats de services d'experts permettent d'accéder à une expertise spécialisée en matière d'identité grâce à des heures de service prépayées. Les services d'assistance technique proposent, à la demande, des prestations de dépannage, de diagnostic, de débogage, de mesures correctives et de remontée d'incidents auprès des fournisseurs, avec des niveaux de service définis et une couverture 24 h/24 et 7 j/7 pour les incidents critiques.

Les services d’identité gérés fournissent une assistance proactive dans les environnements AM, PAM, IGA et CIAM. Cela peut inclure des contrôles de santé de la plateforme, la gestion des configurations et des politiques, la vérification des connecteurs et des sauvegardes, la gestion des changements, l’accompagnement à la mise en œuvre, le reporting, l’analyse de l’utilisation et des revues régulières d’amélioration du service.

Ces services font office de prolongement des équipes IAM internes, aidant les organisations à garder le contrôle d’environnements d’identité complexes tout en continuant à développer leurs capacités.

Faites de l’identité un pilier de la cyber-résilience

Chaque collaborateur, administrateur, client, sous-traitant, application, appareil et agent d’IA représente une voie d’accès potentielle aux systèmes et informations critiques. Le défi ne se limite plus à vérifier l’exactitude d’un nom d’utilisateur et d’un mot de passe. Les organisations doivent en permanence comprendre qui ou quoi demande l’accès, ce qu’il est autorisé à faire et si son comportement est digne de confiance.

Un programme de gestion des identités abouti réduit les opportunités offertes aux attaquants tout en aidant les personnes, les applications et les services numériques à fonctionner de manière sécurisée et efficace.

Integrity360 combine un accompagnement stratégique, des équipes de mise en œuvre expérimentées et des services gérés continus pour aider les organisations à évaluer, transformer et exploiter leurs environnements d’identité. Que la priorité soit d’améliorer la gouvernance, de sécuriser les accès privilégiés, de moderniser l’authentification, de protéger les parcours clients ou de se préparer à l’adoption d’agents d’IA, Integrity360 peut fournir l’expertise et le soutien nécessaires pour faire de l’identité un élément central de la cyber-résilience.