michelec@semperis.com

Dans un contexte marqué par la recrudescence des cyberattaques et le renforcement des mesures prises par les gouvernements pour lutter contre la cybercriminalité, l’événement primé « 2021 Hybrid Identity Protection Conference, un événement virtuel qui se tiendra les 1er et 2 décembre, proposera des perspectives visionnaires sur la protection de l’identité à l’avenir ainsi que des conseils pratiques pour sécuriser les systèmes d’identité — en particulier Active Directory — dès aujourd’hui.

Il n'a jamais été aussi urgent de trouver et de corriger les vulnérabilités liées à l'identité, étant donné que les récentes attaques très médiatisées, telles que SolarWinds et Colonial Pipeline, ont ciblé le magasin d'identité le plus courant, Active Directory, pour obtenir l'accès aux systèmes d'information. Le gouvernement américain n'a cessé d'augmenter le nombre d'avertissements concernant la nécessité de remédier aux failles de sécurité. La directive la plus récente de l'Agence pour la cybersécurité et la sécurité des infrastructures (CISA) met l'accent sur la correction des "vulnérabilités dont les exploits sont connus et qui sont activement exploitées par des cyberacteurs malveillants", notamment la faille du gestionnaire d'impression de Microsoft Windows (Print Spooler). Si vous êtes chargé de remédier aux vulnérabilités d'AD, vous ne manquerez pas de jeter un coup d'œil à l'affiche de la conférence HIP de cette année.

HIP Lien d'inscription pour les intervenants de la conférence 2021

HIP La conférence 2021 aborde les erreurs de configuration les plus critiques d'Active Directory

Alors que la liste des problèmes de sécurité liés à l'identité ne cesse de s'allonger de jour en jour, il est difficile de savoir par où commencer pour y remédier. Mais les participants à la conférence « HIP » de cette année repartiront avec des conseils concrets prodigués par des experts de renommée mondiale en matière d'Active Directory et de sécurité, afin de combler les failles de sécurité les plus flagrantes. Voici un aperçu des sessions pratiques consacrées à la sécurité Active Directory au programme :

  • Mauvaises configurations courantes d'Active Directory : Orin Thomas, Principal Hybrid Cloud Advocate chez Microsoft, n'hésite pas à admettre que l'AD a quelques problèmes, soulignant que de nombreuses organisations ont des implémentations AD "qui sont assez vieilles pour avoir été diplômées du lycée". Il a de la sympathie pour les administrateurs AD qui héritent souvent d'une décennie de configurations erronées qui ont pris de l'ampleur avec le temps. "Si vous avez hérité d'une instance Active Directory gérée par un ou plusieurs prédécesseurs, il est probable que vous ne soyez pas au courant de ces erreurs de configuration, à moins que vous ne les ayez délibérément recherchées", explique-t-il. Auteur prolifique de dizaines d'ouvrages sur les technologies Microsoft, M. Thomas abordera les erreurs de configuration courantes d'Active Directory, leurs implications en termes de sécurité et la manière de les corriger.
  • Les 5 configurations les plus risquées en matière de sécurité des comptes : D'après une enquête menée auprès des utilisateurs de Purple Knight (un outil gratuit d'évaluation de la sécurité d'Active Directory), les organisations obtiennent les scores les plus bas dans la catégorie de la sécurité des comptes. Les mauvaises configurations de sécurité des comptes sont parmi les plus risquées dans l'environnement AD, notamment les comptes d'administrateurs avec de vieux mots de passe, les changements dans l'appartenance à des groupes privilégiés et les comptes d'administrateurs activés mais inactifs. Dans cette session, les experts AD Sean Deuby et Alexandra Weaver passent en revue cinq lacunes de sécurité prioritaires et expliquent comment les corriger.
  • Conseils pratiques pour protéger Active Directory : Présentée par Darren Mar-Elia, "The GPO Guy", cette session explore les différentes voies d'attaque d'AD du point de vue d'un attaquant. Que recherchent les cybercriminels lorsqu'ils tentent d'exploiter AD ? Vous sortirez de cette session avec des conseils clairs, étape par étape, pour réduire la surface d'attaque d'AD - aucun ticket de changement n'est nécessaire.

Peut-on déjà oublier les mots de passe ?

Outre des solutions concrètes visant à renforcer la sécurité, la conférence «HIP » 2021 présentera divers points de vue sur la vision d’un avenir sans mot de passe — une perspective que la plupart des experts en identité sont impatients d’adopter. La fin des mots de passe est attendue depuis un certain temps déjà, car nous, simples mortels, avons du mal à les utiliser correctement. Comme l’a déclaré Jim Routh, conférencier principal : « L’obsolescence croissante des mots de passe tient davantage au fait que les consommateurs numériques tentent de mémoriser, en moyenne, les identifiants de plus de 150 ressources numériques (ce qui dépasse largement nos capacités), ce qui nous pousse à réutiliser nos mots de passe. » Et bien sûr, la réutilisation des mots de passe ouvre la porte aux cybercriminels.

Les sessions tournées vers l'avenir de la conférence « HIP » 2021 aborderont certains des programmes les plus innovants actuellement développés par des experts en identité à travers le monde :

  • Pourquoi nous avons besoin de solutions d'authentification basées sur le comportement : Jim Routh (ancien RSSI de MassMutual, CVS et Aetna) présente l'argument selon lequel, pour abandonner efficacement les mots de passe, nous avons besoin de solutions d'authentification basées sur le comportement, fonctionnant en temps quasi réel. Une telle approche permettrait d'éliminer les "frictions numériques" que subissent les consommateurs lorsqu'ils se débattent avec des mots de passe, de contrecarrer la prise de contrôle des comptes par les cybercriminels et de réduire les coûts opérationnels en éliminant toute l'infrastructure "mot de passe-présentation". (Cela sonne bien, n'est-ce pas ?)
  • Les identités décentralisées et les références vérifiables deviendront-elles l'avenir de l'identité ? John Craddock (expert de longue date en matière d'identité et analyste de l'infrastructure et de la sécurité des technologies de l'information) présente dans cette session le monde des références vérifiables (VC). M. Craddock se projette dans un avenir proche où nous pourrions tous disposer d'une seule preuve d'identité qui pourrait être utilisée sur de multiples services et plateformes.
  • Passer à un système sans mot de passe dans une grande entreprise — Le parcours vers l’aboutissement : Joe Kaplan, d’Accenture, décortique les obstacles à l’avènement d’un avenir sans mot de passe au cours de cette session, qui retrace l’histoire concrète — toujours en cours — du parcours de plusieurs années mené par une entreprise pour abandonner définitivement les mots de passe. S'appuyant sur la session qu'il avait animée lors de la conférence « HIP » 2020, M. Kaplan fera le point sur l'état d'avancement du projet, les leçons difficiles tirées jusqu'à présent et les étapes clés à franchir pour atteindre l'objectif fixé : éliminer les mots de passe pour 90 % des employés d'ici septembre 2022.

Plus des conseils sur la sécurisation d'Azure Active Directory, la récupération après une attaque de ransomware, et plus encore.

La conférence « HIP » 2021 sera complétée par des sessions qui répondent aux besoins actuels des professionnels de l'informatique, de la gestion des identités et des accès (IAM) et de la sécurité : relever les défis quotidiens en matière de sécurité, tels que la sécurisation d'Azure Active Directory, la reprise des activités après une attaque par ransomware grâce à un plan de reprise après sinistre éprouvé, et renforcer la collaboration entre les équipes chargées des identités et celles chargées de la sécurité afin de résoudre les problèmes de sécurité communs.

Que votre priorité soit de faire face aux problèmes de sécurité actuels ou de planifier l’avenir, la conférence «HIP » 2021 sera un moment fructueux pour les professionnels de la technologie qui doivent de toute urgence protéger leurs organisations contre la dernière vague de cyberattaques.