Identité, gestion des accès
La majorité des intrusions ne commencent plus par une faille technique, mais par un compte légitime utilisé par la mauvaise personne. Contrôler qui se connecte, et avec quels droits, est devenu la première ligne de défense.
Le modèle de sécurité historique reposait sur le réseau : un pare-feu séparait l'intérieur, considéré comme sûr, de l'extérieur. Ce modèle ne correspond plus à la réalité : les applications sont dans le cloud, les salariés travaillent à distance, les prestataires se connectent au système d'information. Ce qui reste à contrôler, ce sont les comptes et leurs droits. Les affaires évoquées sur cette page — FICOBA, la DGFiP, la campagne Snowflake — ont le même point de départ : des identifiants volés, devinés ou achetés, puis utilisés pour se connecter normalement.
Trois opérations distinctes
Tout contrôle d'accès repose sur trois opérations, souvent confondues :
- Identification : déclarer qui l'on est — un identifiant, une adresse, un numéro d'agent.
- Authentification : le prouver — par ce que l'on sait (mot de passe), ce que l'on possède (téléphone, clé de sécurité), ce que l'on est (biométrie).
- Autorisation : en déduire les droits — ce que ce compte, une fois prouvé, peut lire, modifier ou administrer.
Les trois doivent être traités ensemble : un mot de passe robuste ne protège pas un compte doté de droits trop larges, et des droits bien calibrés ne protègent pas un compte dont le mot de passe circule.
De l'authentification multifacteur (MFA) aux passkeys
Le mot de passe seul ne suffit plus : les mêmes mots de passe sont réutilisés d'un service à l'autre, récupérés par hameçonnage et revendus par lots. L'authentification multifacteur (MFA) ajoute une deuxième preuve, de nature différente. Tous les seconds facteurs ne se valent pas : un code SMS peut être intercepté, et des notifications répétées finissent par être validées par lassitude (MFA fatigue). Les mécanismes les plus résistants sont les clés cryptographiques liées au site légitime : clés de sécurité physiques et passkeys. La preuve est associée à l'adresse du vrai site ; un site frauduleux ne peut donc pas l'obtenir, même si l'utilisateur se fait piéger. La biométrie du téléphone ne remplace pas cette clé : elle sert uniquement à la déverrouiller, localement — la clé ne quitte jamais l'appareil.
Le cycle de vie des comptes
L'IAM (Identity and Access Management) consiste à gérer les comptes et leurs droits dans le temps : à l'arrivée, créer le compte avec les droits du poste, pas plus ; à chaque changement de fonction, retirer les droits de l'ancien poste en ajoutant ceux du nouveau — c'est l'étape la plus souvent négligée, et les droits s'accumulent ; au départ, fermer tous les accès, immédiatement. Les audits retrouvent régulièrement le même passif : comptes d'anciens salariés toujours actifs, accès de prestataires jamais fermés, droits hérités de postes précédents. Chacun de ces comptes peut servir à un attaquant qui dispose d'identifiants volés — c'est le scénario des comptes de tiers habilités dans l'affaire DGFiP.
Les principes de base
Les comptes à privilèges — administrateurs, comptes techniques, robots — demandent un traitement à part : ils peuvent modifier le système lui-même, ce qui en fait des cibles prioritaires. Leur gestion dédiée s'appelle le PAM : bastion d'administration, coffre-fort de secrets, sessions enregistrées, élévation de droits temporaire.
SSO et fédération
Quand chaque application a son propre mot de passe, les utilisateurs les réutilisent ou les simplifient. Le SSO (authentification unique) centralise la preuve d'identité auprès d'un fournisseur d'identité, qui la transmet aux applications via des standards ouverts (SAML, OpenID Connect). L'avantage : une seule authentification, qu'on peut rendre forte et surveiller correctement. La contrepartie : le fournisseur d'identité concentre le risque — sa compromission donne accès à toutes les applications. Des attaques ont déjà visé directement des solutions d'identité pour cette raison. Sa protection doit donc être au niveau le plus élevé de l'organisation.
Le « Zero Trust »
Le modèle Zero Trust tire la conséquence de la disparition du périmètre : la position sur le réseau ne prouve plus rien. Être connecté au réseau interne ne donne aucun droit en soi ; à chaque accès, le système vérifie l'identité de l'utilisateur, l'état de son terminal et le contexte de la demande. C'est un principe d'architecture plus qu'un produit, et il repose entièrement sur une gestion des identités fiable.
L'opérateur d'un fournisseur d'identité voit toutes les authentifications qui passent par lui et peut couper l'accès aux applications qui en dépendent — par incident, par décision commerciale, ou sur injonction du droit auquel il est soumis. Proposer « Se connecter avec Google » revient à confier ce rôle à un fournisseur américain. Des alternatives existent : FranceConnect et ProConnect pour les services publics, un annuaire et une fédération d'identité maîtrisés pour les organisations, et le portefeuille européen d'identité (eIDAS 2) en cours de déploiement.
Comme les clés de chiffrement, le fournisseur d'identité doit rester sous une juridiction choisie, pas subie.Les rapports d'incidents convergent, année après année : la plupart des intrusions commencent par un identifiant légitime utilisé par un attaquant — volé par un logiciel espion, récupéré dans une ancienne fuite de données, obtenu en manipulant un support informatique, ou simplement jamais protégé par une double authentification. La frise ci-dessous retrace dix ans d'affaires de ce type. Les réponses se sont construites au fil de ces incidents : généralisation de la MFA, suppression des comptes inutilisés, adoption des passkeys.
Ordres de grandeur en sources ouvertes (FIDO Alliance, communications des fournisseurs, DINUM, textes eIDAS 2) — à réactualiser périodiquement.
Une décennie d'attaques par l'identité (2012 → 2026)
Les affaires qui ont prouvé, une par une, que le compte légitime est la meilleure arme de l'attaquant — filtrez par technique.
-
2012 → …Le péché originelLinkedIn et la décennie de la réutilisationDes dizaines de millions de mots de passe fuient — et resservent pendant des années : la compromission de Dropbox la même année passe déjà par un mot de passe réutilisé d'un salarié. Le rejeu d'identifiants (credential stuffing) devient une industrie.
-
Mai 2021Preuve par l'essenceColonial Pipeline : un VPN, un vieux mot de passe, zéro MFALe plus grand oléoduc de la côte Est américaine est paralysé à partir d'un compte VPN sans double authentification, dont le mot de passe traînait dans une fuite. Un seul identifiant, des pénuries d'essence à l'échelle d'un pays.
-
Septembre 2022La MFA uséeUber et la « fatigue MFA »Un attaquant bombarde un salarié de notifications d'approbation jusqu'à ce qu'il cède, puis se fait passer pour le support pour achever le travail : la MFA par simple notification montre ses limites face à la persévérance et au bagou.
-
2022-2023Le maillon identité lui-mêmeOkta : quand la cible est le fournisseur d'identitéDeux incidents successifs — l'un via un sous-traitant de support, l'autre via un compte de service du support client — touchent l'un des grands fournisseurs d'identité mondiaux. Leçon structurante : le SSO concentre la confiance, donc l'attaque.
-
2023Rejeu de masse23andMe : le credential stuffing généalogiqueQuelques milliers de comptes ouverts avec des mots de passe recyclés suffisent, par ricochet des fonctions de partage familial, à exposer les données de millions de personnes — dont l'ADN ne se change pas comme un mot de passe.
-
2023Le coup de filMGM / Caesars : le support informatique comme porte d'entréeUn appel convaincant au helpdesk obtient la réinitialisation des accès d'un salarié : des casinos géants à l'arrêt. L'ingénierie sociale en langue natale devient la marque de fabrique de Scattered Spider — qui la rejouera contre la distribution britannique et l'aviation en 2025, souvent via les centres d'appels sous-traités.
-
Janvier 2024Même les géantsMicrosoft et le compte de test oubliéLe groupe étatique Midnight Blizzard entre par pulvérisation de mots de passe sur un vieux compte de test sans MFA, puis pivote via une application aux droits excessifs jusqu'aux messageries de dirigeants. Tout l'audit du cycle de vie des comptes en une affaire.
-
2024L'industrialisationSnowflake : la moisson des infostealersDes identifiants clients aspirés par des logiciels voleurs sur des postes mal protégés, des comptes cloud sans MFA imposée : des dizaines d'organisations pillées en série (dont ~560 millions de fiches Ticketmaster). L'affaire consacre l'écosystème infostealer — voler des sessions et des mots de passe est devenu un commerce de gros, que les démantèlements successifs (RedLine 2024, Lumma 2025) freinent sans l'arrêter.
-
2026Le cas françaisFICOBA puis DGFiP : l'identifiant usurpé au cœur de l'ÉtatJanvier : le fichier des comptes bancaires pillé via les identifiants d'un fonctionnaire. Été : la DGFiP compromise via un agent puis un tiers habilité usurpés — 678 000 contribuables touchés. Ni exploit, ni maliciel exotique : des comptes légitimes, insuffisamment protégés et surveillés. La démonstration française de tout ce que raconte cette frise.
-
2022 → 2026La riposteLes passkeys passent du concept au grand publicApple, Google et Microsoft s'engagent ensemble sur le standard FIDO en 2022 ; les passkeys deviennent ensuite l'option par défaut chez les grands fournisseurs, résistantes par construction à l'hameçonnage et au rejeu. La bascule est engagée — reste le plus long : les milliers d'applications d'entreprise et les comptes techniques qui vivent encore au mot de passe.
Les réponses européenne, française et par les logiciels libres
Règlement eIDAS 2 et portefeuille européen d'identité numérique, schémas nationaux comme FranceConnect ou France Identité, gestion des accès et authentification de confiance : face aux identifiants imposés par les grandes plateformes, l'Europe construit une identité numérique maîtrisée par le citoyen. Retrouvez dans la page dédiée les initiatives qui dessinent la souveraineté de l'identité numérique.
Découvrir les réponses →