Sécurité de l'identité : IAM et authentification moderne

·

L'IAM combine authentification, autorisation, administration et audit des identités sous le modèle Zero Trust du NIST SP 800-207. Les clés FIDO2/WebAuthn offrent le niveau de protection maximal contre le phishing, très au-dessus du SMS, que le NIST déconseille comme second facteur.

Cadenas sur un clavier, sécurité des données

L'identité est devenue le nouveau périmètre de sécurité. Lorsque les applications vivent dans le cloud, que les employés travaillent depuis leur domicile et que les prestataires accèdent aux systèmes internes, le pare-feu de l'entreprise cesse d'être la frontière qui protège l'organisation. Ce qui protège réellement, c'est la bonne réponse à deux questions : qui êtes-vous ? (authentification) et qu'êtes-vous autorisé à faire ? (autorisation). La gestion des identités et des accès, connue sous le sigle anglais IAM (Identity and Access Management), est la discipline qui répond aux deux de façon systématique, auditable et reproductible.

Cet article parcourt les composants techniques de l'IAM moderne, les protocoles standard qui le sous-tendent, la réglementation applicable en Espagne et dans l'Union européenne, et les étapes concrètes pour mettre en place une authentification robuste sans nuire à l'expérience utilisateur.

Qu'est-ce que l'IAM et pourquoi le périmètre ne suffit plus

L'IAM est l'ensemble des politiques, processus et technologies qui garantit que les bonnes personnes et les bons services accèdent aux bonnes ressources, au bon moment et pour les bonnes raisons. Elle comprend quatre fonctions centrales : l'authentification (vérifier l'identité), l'autorisation (décider ce que cette identité peut faire), l'administration (création, suppression et modification des comptes tout au long de leur cycle de vie) et l'audit (enregistrement de qui a accédé à quoi et quand).

Le modèle de sécurité dominant en 2026 est Zero Trust (« confiance zéro »), formalisé par le NIST dans la publication spéciale SP 800-207. Son principe directeur est « ne jamais faire confiance, toujours vérifier » : aucune requête n'est considérée comme fiable du seul fait qu'elle provient du réseau interne. Chaque accès est évalué en continu selon l'identité, l'état de l'appareil, la localisation et le contexte. L'IAM est le moteur qui rend Zero Trust opérationnel, car toute décision d'accès part d'une identité vérifiée.

Authentification : mots de passe, MFA et la voie vers le passwordless

Le mot de passe, à lui seul, est un facteur faible. Selon les rapports annuels sur les violations de sécurité, les identifiants volés ou réutilisés restent le vecteur d'intrusion le plus courant. L'authentification multifacteur (MFA) atténue ce risque en exigeant deux facteurs ou plus de catégories distinctes : quelque chose que vous savez (mot de passe, PIN), quelque chose que vous possédez (un téléphone, une clé physique) et quelque chose que vous êtes (empreinte, visage).

Tous les seconds facteurs n'offrent pas la même protection. L'envoi de codes par SMS est vulnérable à l'échange frauduleux de carte SIM (SIM swapping) et à l'interception du réseau SS7 ; les directives du NIST SP 800-63B déconseillent le SMS comme facteur de haute garantie. Les applications de codes temporaires (TOTP, basées sur le standard RFC 6238) sont nettement plus sûres. Le niveau maximal actuel est apporté par les clés de sécurité FIDO2/WebAuthn, résistantes au phishing car l'identifiant cryptographique est lié au domaine légitime et ne quitte jamais l'appareil.

L'horizon est l'authentification passwordless via les passkeys, des clés d'accès basées sur la cryptographie asymétrique qui remplacent complètement le mot de passe. L'utilisateur s'authentifie avec la biométrie ou le PIN de son appareil, et celui-ci signe un défi cryptographique. Il n'y a aucun secret partagé à voler, si bien que le phishing traditionnel cesse de fonctionner.

SSO et fédération : SAML, OAuth 2.0 et OpenID Connect

L'authentification unique (SSO, Single Sign-On) permet à un utilisateur de s'authentifier une seule fois puis d'accéder à plusieurs applications sans réintroduire ses identifiants. Cela réduit la fatigue liée aux mots de passe, diminue les tickets de support et centralise le contrôle des accès. Trois protocoles soutiennent le SSO moderne :

ProtocoleFonction principaleFormatCas d'usage typique
SAML 2.0Authentification et SSO d'entrepriseXMLApplications d'entreprise, SSO B2B
OAuth 2.0Autorisation déléguée (accès aux ressources)Tokens JSON/JWTAPI, accès tiers aux données
OpenID ConnectAuthentification sur OAuth 2.0JWT (ID Token)Connexion sociale, applications web et mobiles

Il convient de ne pas les confondre : OAuth 2.0 est un cadre d'autorisation, pas d'authentification ; il résout la façon dont une application obtient la permission d'accéder à des ressources au nom de l'utilisateur. OpenID Connect (OIDC) ajoute une couche d'identité au-dessus d'OAuth 2.0 et émet un jeton d'identité (ID Token) signé qui, lui, prouve qui est l'utilisateur. SAML reste le cheval de bataille du SSO d'entreprise classique, en particulier dans les intégrations avec des fournisseurs d'identité établis.

Autorisation : du RBAC à l'ABAC et le principe du moindre privilège

Une fois l'identité vérifiée, il faut décider de ce qu'elle peut faire. Le contrôle d'accès basé sur les rôles (RBAC) regroupe les permissions en rôles (par exemple, « comptabilité », « administrateur système ») et attribue des rôles aux utilisateurs. C'est simple à gouverner et suffisant pour la plupart des organisations. Le contrôle d'accès basé sur les attributs (ABAC) est plus granulaire : les décisions dépendent des attributs de l'utilisateur, de la ressource et du contexte (service, heure, localisation, sensibilité de la donnée), et s'expriment sous forme de politiques évaluables en temps réel.

Quel que soit le modèle retenu, le principe du moindre privilège s'applique : chaque identité reçoit uniquement les permissions indispensables à sa fonction, et rien de plus. Son complément opérationnel est l'accès just-in-time, qui accorde des privilèges élevés de façon temporaire et les révoque automatiquement, réduisant la surface d'attaque des comptes privilégiés.

Cycle de vie de l'identité et provisionnement

Une identité naît quand quelqu'un rejoint l'entreprise, change quand il change de poste et doit mourir le jour où il part. Le provisionnement automatisé via le standard SCIM (System for Cross-domain Identity Management) synchronise créations, suppressions et modifications entre l'annuaire de l'entreprise et les applications SaaS. Le risque le plus important ici est le deprovisioning tardif : des comptes d'anciens employés qui restent actifs des semaines après leur départ. Une gouvernance d'identité mature effectue des revues d'accès périodiques et désactive systématiquement les comptes orphelins.

Cadre réglementaire : RGPD, NIS2 et référentiels de certification

Le règlement général sur la protection des données (RGPD) exige la mise en œuvre de mesures techniques appropriées pour garantir la sécurité du traitement (article 32), parmi lesquelles le contrôle des accès et la traçabilité sont des éléments centraux. En Espagne, l'Agencia Española de Protección de Datos (AEPD) oriente sur la mise en œuvre de ces mesures. La directive NIS2, toujours en attente de transposition en Espagne, renforce les obligations de cybersécurité pour les secteurs essentiels et importants et inclut explicitement le contrôle des accès et l'authentification multifacteur parmi les mesures exigibles. Sur le plan de la gestion, la norme ISO/IEC 27001 et son catalogue de contrôles ISO/IEC 27002 détaillent les exigences de gestion des identités, d'authentification et de revue des accès au sein d'un système de management de la sécurité de l'information.

Gestion des accès à privilèges (PAM)

Toutes les identités ne sont pas égales. Les comptes à privilèges — administrateurs systèmes, de bases de données, de domaine — concentrent un pouvoir disproportionné et sont la cible privilégiée de tout attaquant : en compromettre un équivaut souvent à compromettre l'organisation entière. La gestion des accès à privilèges (PAM, Privileged Access Management) est la discipline spécifique qui protège ces comptes au moyen de coffres-forts d'identifiants qui font tourner les mots de passe automatiquement, de sessions supervisées et enregistrées, et d'une élévation de privilèges just-in-time qui accorde les permissions pendant une fenêtre limitée et les révoque à la fin.

Le principe qui sous-tend PAM est que personne ne devrait avoir un accès administratif permanent « au cas où ». Chaque utilisation d'un privilège élevé laisse une trace auditable, se justifie par un motif et expire seule. Combiné au MFA et à la journalisation centralisée des événements, PAM referme l'une des brèches les plus exploitées dans les incidents de sécurité graves : les identifiants d'administration oubliés, partagés ou jamais renouvelés.

Erreurs courantes qui compromettent un déploiement IAM

Questions fréquentes

MFA et 2FA sont-ils la même chose ? La vérification en deux étapes (2FA) est un cas particulier de MFA avec exactement deux facteurs. MFA est le terme générique pour deux facteurs ou plus.

Le SSO n'augmente-t-il pas le risque en concentrant l'accès sur un seul identifiant ? Le SSO concentre effectivement le point d'authentification, c'est pourquoi il doit être protégé par un MFA robuste. En contrepartie, il élimine la prolifération de mots de passe faibles et réutilisés, qui constitue un risque plus important en pratique.

Les passkeys éliminent-elles le besoin de MFA ? Une passkey combine en un seul geste la possession (l'appareil) et l'inhérence ou la connaissance (biométrie ou PIN), ce qui constitue déjà une authentification forte résistante au phishing ; elle ne nécessite pas de second facteur supplémentaire.

Par où commencer si je n'ai pas d'IAM ? Par l'activation du MFA sur les comptes à privilèges et d'administration, l'inventaire des identités existantes et la suppression des comptes orphelins. C'est le changement à plus fort impact pour le moindre coût.

Conclusion

La sécurité de l'identité n'est pas un produit qu'on achète une fois, mais une pratique continue de vérification. L'organisation qui adopte un MFA résistant au phishing, centralise l'accès avec un SSO sur des protocoles standard, applique le moindre privilège via RBAC ou ABAC et automatise le cycle de vie des comptes élimine d'un coup les vecteurs d'intrusion les plus exploités : identifiants volés, comptes orphelins et privilèges oubliés. La destination est un environnement passwordless gouverné par Zero Trust, où chaque accès est évalué selon son contexte et où voler un mot de passe n'a plus de sens puisqu'il n'y a plus de mot de passe à voler. Chez Summum Sistemas, nous concevons des architectures IAM qui avancent vers cette destination sans sacrifier la productivité des équipes.