Libre et responsable Libre et responsable
Sécurité, identité et confiance

Identité, gestion des accès

01/04 Décryptage
L'identité numérique : le nouveau périmètre de sécurité

La majorité des intrusions ne commencent plus par une faille technique, mais par un compte légitime utilisé par la mauvaise personne. Contrôler qui se connecte, et avec quels droits, est devenu la première ligne de défense.

Le modèle de sécurité historique reposait sur le réseau : un pare-feu séparait l'intérieur, considéré comme sûr, de l'extérieur. Ce modèle ne correspond plus à la réalité : les applications sont dans le cloud, les salariés travaillent à distance, les prestataires se connectent au système d'information. Ce qui reste à contrôler, ce sont les comptes et leurs droits. Les affaires évoquées sur cette page — FICOBA, la DGFiP, la campagne Snowflake — ont le même point de départ : des identifiants volés, devinés ou achetés, puis utilisés pour se connecter normalement.

Trois opérations distinctes

Tout contrôle d'accès repose sur trois opérations, souvent confondues :

  • Identification : déclarer qui l'on est — un identifiant, une adresse, un numéro d'agent.
  • Authentification : le prouver — par ce que l'on sait (mot de passe), ce que l'on possède (téléphone, clé de sécurité), ce que l'on est (biométrie).
  • Autorisation : en déduire les droits — ce que ce compte, une fois prouvé, peut lire, modifier ou administrer.

Les trois doivent être traités ensemble : un mot de passe robuste ne protège pas un compte doté de droits trop larges, et des droits bien calibrés ne protègent pas un compte dont le mot de passe circule.

De l'authentification multifacteur (MFA) aux passkeys

Le mot de passe seul ne suffit plus : les mêmes mots de passe sont réutilisés d'un service à l'autre, récupérés par hameçonnage et revendus par lots. L'authentification multifacteur (MFA) ajoute une deuxième preuve, de nature différente. Tous les seconds facteurs ne se valent pas : un code SMS peut être intercepté, et des notifications répétées finissent par être validées par lassitude (MFA fatigue). Les mécanismes les plus résistants sont les clés cryptographiques liées au site légitime : clés de sécurité physiques et passkeys. La preuve est associée à l'adresse du vrai site ; un site frauduleux ne peut donc pas l'obtenir, même si l'utilisateur se fait piéger. La biométrie du téléphone ne remplace pas cette clé : elle sert uniquement à la déverrouiller, localement — la clé ne quitte jamais l'appareil.

La gestion des identités et des accès (IAM)

Le cycle de vie des comptes

L'IAM (Identity and Access Management) consiste à gérer les comptes et leurs droits dans le temps : à l'arrivée, créer le compte avec les droits du poste, pas plus ; à chaque changement de fonction, retirer les droits de l'ancien poste en ajoutant ceux du nouveau — c'est l'étape la plus souvent négligée, et les droits s'accumulent ; au départ, fermer tous les accès, immédiatement. Les audits retrouvent régulièrement le même passif : comptes d'anciens salariés toujours actifs, accès de prestataires jamais fermés, droits hérités de postes précédents. Chacun de ces comptes peut servir à un attaquant qui dispose d'identifiants volés — c'est le scénario des comptes de tiers habilités dans l'affaire DGFiP.

Les principes de base

Moindre privilège Séparation des tâches Revue périodique des droits Traçabilité des actions Accès à la demande, limité dans le temps

Les comptes à privilèges — administrateurs, comptes techniques, robots — demandent un traitement à part : ils peuvent modifier le système lui-même, ce qui en fait des cibles prioritaires. Leur gestion dédiée s'appelle le PAM : bastion d'administration, coffre-fort de secrets, sessions enregistrées, élévation de droits temporaire.

SSO et fédération

Quand chaque application a son propre mot de passe, les utilisateurs les réutilisent ou les simplifient. Le SSO (authentification unique) centralise la preuve d'identité auprès d'un fournisseur d'identité, qui la transmet aux applications via des standards ouverts (SAML, OpenID Connect). L'avantage : une seule authentification, qu'on peut rendre forte et surveiller correctement. La contrepartie : le fournisseur d'identité concentre le risque — sa compromission donne accès à toutes les applications. Des attaques ont déjà visé directement des solutions d'identité pour cette raison. Sa protection doit donc être au niveau le plus élevé de l'organisation.

Le « Zero Trust »

Le modèle Zero Trust tire la conséquence de la disparition du périmètre : la position sur le réseau ne prouve plus rien. Être connecté au réseau interne ne donne aucun droit en soi ; à chaque accès, le système vérifie l'identité de l'utilisateur, l'état de son terminal et le contexte de la demande. C'est un principe d'architecture plus qu'un produit, et il repose entièrement sur une gestion des identités fiable.

Enjeu de souveraineté

L'opérateur d'un fournisseur d'identité voit toutes les authentifications qui passent par lui et peut couper l'accès aux applications qui en dépendent — par incident, par décision commerciale, ou sur injonction du droit auquel il est soumis. Proposer « Se connecter avec Google » revient à confier ce rôle à un fournisseur américain. Des alternatives existent : FranceConnect et ProConnect pour les services publics, un annuaire et une fédération d'identité maîtrisés pour les organisations, et le portefeuille européen d'identité (eIDAS 2) en cours de déploiement.

Comme les clés de chiffrement, le fournisseur d'identité doit rester sous une juridiction choisie, pas subie.
02/04 État des lieux
Les identifiants volés, premier vecteur d'intrusion

Les rapports d'incidents convergent, année après année : la plupart des intrusions commencent par un identifiant légitime utilisé par un attaquant — volé par un logiciel espion, récupéré dans une ancienne fuite de données, obtenu en manipulant un support informatique, ou simplement jamais protégé par une double authentification. La frise ci-dessous retrace dix ans d'affaires de ce type. Les réponses se sont construites au fil de ces incidents : généralisation de la MFA, suppression des comptes inutilisés, adoption des passkeys.

Où en est la riposte ?
Milliards de comptes en ligne peuvent déjà s'authentifier par passkey : la technologie résistante à l'hameçonnage est disponible — l'enjeu est désormais son adoption effective, côté usagers comme côté applications d'entreprise.
40+ millions d'usagers de FranceConnect : l'identité fédérée publique est devenue un réflexe national — ProConnect étend le modèle aux agents et aux professionnels.
MFA par défaut les grands fournisseurs cloud imposent désormais la double authentification sur les comptes d'administration : ce qui était une option en 2020 devient une condition contractuelle.
2027-2030 le portefeuille européen d'identité numérique (eIDAS 2) doit être proposé par chaque État membre : une identité de haut niveau de garantie, gouvernée en Europe, utilisable public comme privé.

Ordres de grandeur en sources ouvertes (FIDO Alliance, communications des fournisseurs, DINUM, textes eIDAS 2) — à réactualiser périodiquement.

Cybersécurité — état des lieux identité Dernière révision : septembre 2026

Une décennie d'attaques par l'identité (2012 → 2026)

Les affaires qui ont prouvé, une par une, que le compte légitime est la meilleure arme de l'attaquant — filtrez par technique.

N°1l'identifiant compromis est le premier vecteur d'intrusion dans les rapports d'incidents
~99 %des comptes compromis n'avaient pas de MFA (télémétries des grands fournisseurs cloud)
Milliardsd'identifiants volés circulent, agrégés depuis les fuites et les logiciels voleurs (infostealers)
2026FICOBA puis DGFiP : en France aussi, l'année de l'identifiant usurpé
  • 2012 → …Le péché originel
    LinkedIn et la décennie de la réutilisation
    Des dizaines de millions de mots de passe fuient — et resservent pendant des années : la compromission de Dropbox la même année passe déjà par un mot de passe réutilisé d'un salarié. Le rejeu d'identifiants (credential stuffing) devient une industrie.
  • Mai 2021Preuve par l'essence
    Colonial Pipeline : un VPN, un vieux mot de passe, zéro MFA
    Le plus grand oléoduc de la côte Est américaine est paralysé à partir d'un compte VPN sans double authentification, dont le mot de passe traînait dans une fuite. Un seul identifiant, des pénuries d'essence à l'échelle d'un pays.
  • Septembre 2022La MFA usée
    Uber et la « fatigue MFA »
    Un attaquant bombarde un salarié de notifications d'approbation jusqu'à ce qu'il cède, puis se fait passer pour le support pour achever le travail : la MFA par simple notification montre ses limites face à la persévérance et au bagou.
  • 2022-2023Le maillon identité lui-même
    Okta : quand la cible est le fournisseur d'identité
    Deux incidents successifs — l'un via un sous-traitant de support, l'autre via un compte de service du support client — touchent l'un des grands fournisseurs d'identité mondiaux. Leçon structurante : le SSO concentre la confiance, donc l'attaque.
  • 2023Rejeu de masse
    23andMe : le credential stuffing généalogique
    Quelques milliers de comptes ouverts avec des mots de passe recyclés suffisent, par ricochet des fonctions de partage familial, à exposer les données de millions de personnes — dont l'ADN ne se change pas comme un mot de passe.
  • 2023Le coup de fil
    MGM / Caesars : le support informatique comme porte d'entrée
    Un appel convaincant au helpdesk obtient la réinitialisation des accès d'un salarié : des casinos géants à l'arrêt. L'ingénierie sociale en langue natale devient la marque de fabrique de Scattered Spider — qui la rejouera contre la distribution britannique et l'aviation en 2025, souvent via les centres d'appels sous-traités.
  • Janvier 2024Même les géants
    Microsoft et le compte de test oublié
    Le groupe étatique Midnight Blizzard entre par pulvérisation de mots de passe sur un vieux compte de test sans MFA, puis pivote via une application aux droits excessifs jusqu'aux messageries de dirigeants. Tout l'audit du cycle de vie des comptes en une affaire.
  • 2024L'industrialisation
    Snowflake : la moisson des infostealers
    Des identifiants clients aspirés par des logiciels voleurs sur des postes mal protégés, des comptes cloud sans MFA imposée : des dizaines d'organisations pillées en série (dont ~560 millions de fiches Ticketmaster). L'affaire consacre l'écosystème infostealer — voler des sessions et des mots de passe est devenu un commerce de gros, que les démantèlements successifs (RedLine 2024, Lumma 2025) freinent sans l'arrêter.
  • 2026Le cas français
    FICOBA puis DGFiP : l'identifiant usurpé au cœur de l'État
    Janvier : le fichier des comptes bancaires pillé via les identifiants d'un fonctionnaire. Été : la DGFiP compromise via un agent puis un tiers habilité usurpés — 678 000 contribuables touchés. Ni exploit, ni maliciel exotique : des comptes légitimes, insuffisamment protégés et surveillés. La démonstration française de tout ce que raconte cette frise.
  • 2022 → 2026La riposte
    Les passkeys passent du concept au grand public
    Apple, Google et Microsoft s'engagent ensemble sur le standard FIDO en 2022 ; les passkeys deviennent ensuite l'option par défaut chez les grands fournisseurs, résistantes par construction à l'hameçonnage et au rejeu. La bascule est engagée — reste le plus long : les milliers d'applications d'entreprise et les comptes techniques qui vivent encore au mot de passe.
Synthèse en sources ouvertes (rapports d'enquête publics, communiqués des organisations citées, télémétries publiées par les grands fournisseurs, presse spécialisée). Les pourcentages sont des ordres de grandeur issus des télémétries et rapports annuels du secteur, à réactualiser. Pour l'affaire DGFiP, voir l'étude de cas détaillée plus haut sur cette page. Dernière révision : septembre 2026.
03/04 Enjeux
04/04 Réponses apportées

Les réponses européenne, française et par les logiciels libres

Règlement eIDAS 2 et portefeuille européen d'identité numérique, schémas nationaux comme FranceConnect ou France Identité, gestion des accès et authentification de confiance : face aux identifiants imposés par les grandes plateformes, l'Europe construit une identité numérique maîtrisée par le citoyen. Retrouvez dans la page dédiée les initiatives qui dessinent la souveraineté de l'identité numérique.

Découvrir les réponses  →