Kriss Stephen | Architecte principal de solutions

Dans notre série d'articles de blog consacrée à la stratégie de l'« entreprise minimale viable » (MVC), nous avons suivi Megakorp, un développeur et fabricant de composants d'automatisation industrielle destinés aux grandes entreprises, auquel font confiance des industriels du monde entier, alors que cette organisation devait faire face aux réalités de la cyber-résilience moderne.

Dans la première partie de notre série (« Pourquoi la véritable cyber-résilience commence par l’identité »), l’entreprise a reconnu que l’identité n’était pas simplement une dépendance informatique de plus, mais le fondement opérationnel même de l’activité. Active Directory et Entra ID sont devenus des éléments centraux de la stratégie « Minimum Viable Company » de Megakorp. Ces plateformes d’identité ont fourni l’authentification, le contrôle administratif et les services opérationnels nécessaires pour rétablir les fonctions métier critiques lors d’un cyberincident majeur.

La deuxième étape de ce parcours («Les leçons de cyber-résilience tirées de l'après-incident ») est allée au-delà de la simple reprise des activités, en examinant comment la cyber-résilience exigeait une coordination entre la gestion des identités dans le cloud, la reprise opérationnelle, les communications et la prise de décision au plus haut niveau dans des situations de pression.

Cependant, alors que la direction de Megakorp réfléchissait à la stratégie de résilience de l'entreprise, une question épineuse s'est posée : pourquoi attendre qu'une crise survienne pour se préoccuper de la résilience ?


Renforcer le cœur du modèle MVC : principes de contrôle du niveau de sécurité

L'entreprise avait investi massivement dans la planification de la reprise après sinistre et dans les capacités de gestion des incidents de sécurité (MVC), mais des incertitudes subsistaient au niveau de ses plateformes d'identité. Les équipes de sécurité peinaient à cerner pleinement les risques liés aux erreurs de configuration, aux privilèges excessifs et aux relations d'identité à risque s'étendant à la fois à Active Directory et à Entra ID.

Dans le même temps, les administrateurs apportaient quotidiennement des modifications à l'infrastructure d'identité critique, souvent sans disposer d'une vue d'ensemble centralisée permettant de savoir ce qui avait été modifié, qui avait effectué ces modifications, ni quel risque opérationnel celles-ci entraînaient.

Megakorp a pris conscience que la résilience ne pouvait pas commencer au moment de la reprise.

Il fallait s'y prendre bien plus tôt, en misant sur une meilleure visibilité, un contrôle plus rigoureux et la résilience opérationnelle nécessaire pour corriger rapidement les problèmes avant qu'ils ne se transforment en incidents perturbant l'activité.

À la suite d'une analyse stratégique de la posture de sécurité en matière d'identité de l'organisation, le conseil d'administration de Megakorp a défini trois principes fondamentaux qui sous-tendront la stratégie de résilience en matière d'identité de l'entreprise, tant pour Active Directory que pour Entra ID :

  • Visibilité : la capacité à avoir en permanence une vue d'ensemble des expositions, des erreurs de configuration, des risques liés aux identités et des changements opérationnels au sein de l'ensemble des identités.
  • Contrôle : la capacité à mettre en place des mesures de protection, des alertes et des mécanismes de réponse concernant les modifications d'identité critiques et les opérations privilégiées.
  • Résilience de l'identité : capacité à contenir, inverser et remédier rapidement à des modifications d'identité indésirables ou non autorisées avant qu'elles ne dégénèrent en une perturbation opérationnelle plus large.

Compte tenu du rôle de Megakorp en tant que fabricant de composants critiques, ces capacités devaient s'étendre au-delà de l'environnement informatique traditionnel pour englober les systèmes de technologie opérationnelle (OT).

De plus, comme une grande partie de l'environnement OT fonctionnait au sein de réseaux isolés ou non connectés à Internet, l'organisation avait également besoin de capacités de surveillance et de protection sur site, capables de fonctionner dans des environnements déconnectés ou soumis à des restrictions.


Visibilité : identifier les risques liés à la posture de sécurité

Megakorp souhaitait aborder la question de la visibilité à travers deux axes distincts. La première phase visait à identifier les vulnérabilités existantes au sein de l'environnement de gestion des identités, tout en veillant à ce que l'entreprise soit systématiquement alertée dès l'apparition de nouvelles vulnérabilités ou expositions (figure 1).

Figure 1. Les indicateurs de sécurité aident l'organisation à cerner ses vulnérabilités.

Cela a notamment consisté à identifier les erreurs de configuration, les paramètres obsolètes, les privilèges excessifs et les relations d’identité à risque susceptibles de permettre à un attaquant d’accéder à l’environnement ou de se déplacer latéralement une fois à l’intérieur. Pour Megakorp, cette visibilité était essentielle non seulement pour réduire l’exposition immédiate (figure 2), mais aussi pour comprendre comment des années d’évolutions opérationnelles avaient introduit des risques cachés tant dans Active Directory que dans Entra ID.

Figure 2. La détection des vulnérabilités et l'évaluation de leur gravité aident l'équipe de sécurité à hiérarchiser les mesures d'atténuation.

La deuxième phase de visibilité visait à acquérir une compréhension opérationnelle approfondie des activités de modification au sein de l’infrastructure d’identité. Megakorp avait besoin de savoir exactement qui, ou quoi, effectuait des modifications au sein de l’environnement, à quel moment ces modifications avaient lieu, ainsi que leur impact potentiel sur le fonctionnement ou la sécurité. Sans le niveau de visibilité illustré par la figure 3 , les modifications non autorisées, les dérives de configuration ou les activités malveillantes pourraient passer inaperçues jusqu’à ce qu’elles entraînent une interruption de service ou une compromission plus large.

Figure 3. La surveillance automatisée des modifications permet aux équipes de détecter les activités suspectes en temps réel.

Pour répondre à ces besoins, Megakorp a étendu sa plateforme de résilience des identités en déployant Semperis Directory Services Protector DSP). Cela a permis à l’entreprise de bénéficier d’une visibilité sur l’ensemble de ses réseaux, qu’ils soient connectés ou isolés, permettant ainsi aux équipes de sécurité et d’exploitation de surveiller en permanence l’exposition des identités, les modifications de configuration et les activités privilégiées à l’échelle de l’entreprise.

Les autres erreurs de configuration et vecteurs d'exposition identifiés au sein de l'environnement d'identité ont été évalués et mis en correspondance avec des stratégies de remédiation à court, moyen et long terme. Cela a permis à Megakorp de donner la priorité aux actions visant à réduire immédiatement les risques, tout en élaborant des plans structurés pour traiter, au fil du temps, les configurations héritées plus complexes et les dépendances opérationnelles.

En adoptant une approche proactive en matière de correction des failles, l'organisation pourrait renforcer en permanence la sécurité de ses environnements avant que les vulnérabilités ne soient identifiées et exploitées par des pirates.


Contrôle : garder une longueur d'avance sur les menaces ciblant l'identité

Le deuxième pilier, le contrôle, s’est imposé comme la suite logique de la visibilité. En identifiant à la fois les configurations existantes au sein de son parc d’identités et les personnes ou entités chargées d’y apporter des modifications, Megakorp a pu mettre en place des garde-fous opérationnels, des logiques de détection et des mesures de réponse automatisées (telles que celles illustrées à la figure 4 ), conçues pour réduire les risques liés aux identités avant qu’ils ne s’aggravent.

Figure 4. Les règles du DSP des limites à ne pas franchir et déclenchent des notifications automatiques ainsi que des mesures correctives afin de combler rapidement les lacunes.

Par exemple, la figure 5 illustre une règle qui définit une modification spécifique de l’AD déclenchant une action précise. Grâce à cette règle, si des modifications étaient apportées par inadvertance aux unités organisationnelles de hiérarchisation des identités de Megakorp par un administrateur disposant de droits trop étendus, Semperis DSP détecterait automatiquement la modification, annulerait la modification non autorisée et alerterait les équipes opérationnelles et de sécurité concernées.

Figure 5. DSP aux équipes de définir précisément les modifications qui déclenchent des actions telles que la restauration automatique.

L'équipe de Megakorp a mis en place des contrôles supplémentaires afin de détecter et de réagir face à des activités telles que la création de nouveaux comptes utilisateurs en dehors du processus approuvé de gestion du cycle de vie des identités (ILM) de l'organisation. Ces contrôles ont permis de garantir que toutes les identités nouvellement créées restaient soumises à une gouvernance, auditable et conformes aux normes de sécurité opérationnelle de Megakorp.

Plutôt que de se fier uniquement à des contrôles manuels ou à des enquêtes menées après coup, Megakorp s'est orientée vers un contrôle continu des identités, ce qui a permis à l’entreprise d’identifier rapidement les activités non autorisées, de contenir les modifications à risque et de maintenir la stabilité opérationnelle tant sur Active Directory que sur Entra ID.


Résilience opérationnelle : réduire l'ampleur et l'impact des incidents cybernétiques

Grâce à une visibilité globale sur ses plateformes d'identité et à des garde-fous opérationnels assurant un contrôle renforcé des identités, Megakorp a naturellement évolué vers le troisième pilier : la résilience opérationnelle.

L'organisation est désormais en mesure d'identifier, de contenir et de corriger rapidement les modifications indésirables d'identité avant qu'elles ne dégénèrent en incidents opérationnels de plus grande ampleur.

Par exemple, comme le montre la figure 6 , si un processus automatisé ou un administrateur trop zélé modifiait accidentellement l'attribut d'adresse du proxy SMTP sur plusieurs centaines de comptes utilisateurs, les administrateurs pourraient rapidement identifier les modifications concernées et les annuler sans avoir à parcourir l'historique ni à restaurer des sauvegardes antérieures.

Figure 6. DSP de repérer et de corriger facilement les modifications présentant un risque.

Comme le montre la figure 7 , en tirant parti de la visibilité transactionnelle et chronologique offerte par Semperis sur les activités liées à l'identité, les équipes OT et IT ont pu rapidement identifier les modifications apportées, déterminer qui en était à l'origine et savoir comment les annuler en toute sécurité.

Figure 7. DSPpermet aux équipes de gagner du temps en leur donnant la possibilité de visualiser et de filtrer rapidement les modifications, puis d’identifier celles qu’il convient d’annuler.

L'ajout de ces fonctionnalités automatisées a permis de réduire considérablement l'impact opérationnel et la durée des erreurs administratives, des dérives de configuration ou des modifications malveillantes d'identité à l'échelle de l'entreprise.


Évolution vers un modèle MVC plus abouti

En associant la visibilité, le contrôle et la résilience opérationnelle de ses plateformes d'identité aux capacités de reprise, de sauvegarde et de résilience d'entreprise mises en place précédemment, Megakorp a profondément fait évoluer son approche de la cyber-résilience.

L'organisation ne se concentrait plus uniquement sur la reprise après un incident majeur, une fois les dégâts déjà causés. Elle était désormais en mesure d'identifier et de réduire en permanence les risques avant toute perturbation, de mettre en place des mesures de protection opérationnelles dans le cadre de ses activités quotidiennes, et de rétablir rapidement la situation ou d'annuler les modifications indésirables en cas d'incident.

Grâce à cette stratégie axée sur l'identité et articulée en plusieurs niveaux, Megakorp s'est donné les moyens d'assurer la résilience de ses opérations avant, pendant et après une cyberattaque.

Pour Megakorp, la résilience identitaire n'était plus une capacité réservée à la reprise après sinistre.
Elle était devenue une discipline opérationnelle permanente, intégrée à l'ensemble de l'entreprise.

Pour en savoir plus