L’identité numérique devient le nouveau périmètre de sécurité de l’entreprise
Jusqu’à relativement récemment, protéger une organisation signifiait en grande partie protéger son réseau. Les serveurs, les applications et les données importantes se trouvaient généralement dans des infrastructures contrôlées par l’entreprise, les employés travaillaient principalement à partir d’équipements administrés par celle-ci et les pare-feu permettaient de contrôler les communications avec l’extérieur. Cette représentation de la sécurité reposait sur une frontière relativement facile à comprendre : il existait un environnement interne que l’on cherchait à protéger contre les menaces provenant de l’extérieur.
Cette réalité s’est profondément transformée. Les employés travaillent maintenant de différents endroits, les applications sont distribuées entre plusieurs environnements infonuagiques, les entreprises utilisent de nombreux services SaaS et les partenaires ou fournisseurs peuvent accéder directement à certaines ressources. Les appareils mobiles accompagnent les utilisateurs, les API permettent aux applications de communiquer entre elles et les données peuvent circuler entre plusieurs infrastructures sans jamais traverser le réseau physique de l’entreprise. L’intelligence artificielle ajoute maintenant une nouvelle dimension à cette évolution puisque des systèmes et des agents numériques commencent eux aussi à accéder aux ressources organisationnelles et à agir au nom des utilisateurs.
Le périmètre technologique traditionnel devient donc beaucoup plus difficile à définir. Pourtant, un élément demeure au centre de presque toutes ces interactions : l’identité. Savoir qui, ou quoi, demande un accès, déterminer ce que cette identité est autorisée à accomplir, comprendre le contexte dans lequel elle agit et être capable de réévaluer continuellement le niveau de confiance qui lui est accordé deviennent des fondations essentielles de la sécurité moderne.
Dans les architectures informatiques traditionnelles, l’emplacement constituait une indication importante du niveau de confiance. Un appareil connecté au réseau interne de l’entreprise pouvait bénéficier d’un niveau de confiance supérieur à celui provenant d’Internet. Cette logique correspondait relativement bien à une époque où les ressources critiques étaient principalement hébergées dans les infrastructures de l’organisation. Aujourd’hui, un employé peut accéder à une application SaaS depuis son domicile, un gestionnaire peut approuver une transaction depuis son téléphone, un développeur peut administrer une infrastructure située dans un autre pays et une application infonuagique peut communiquer directement avec une plateforme exploitée par un fournisseur différent. Dans ce contexte, la distinction entre « intérieur » et « extérieur » devient beaucoup moins pertinente pour déterminer ce qui mérite notre confiance.
L’identité prend progressivement la place de cette frontière physique, mais savoir qui demande l’accès ne suffit pas. L’authentification permet de vérifier qu’une personne, un appareil ou un système correspond bien à l’identité qu’il présente. Les mots de passe ont longtemps constitué le mécanisme dominant pour établir cette confiance, tandis que l’authentification multifacteur, les passkeys, la biométrie et différentes approches cryptographiques permettent aujourd’hui de renforcer considérablement cette vérification. Une fois l’identité confirmée, une question tout aussi importante demeure cependant : que peut-elle réellement faire? La sécurité dépend autant de l’autorisation et des privilèges accordés que de l’authentification elle-même. Une identité parfaitement légitime disposant de permissions excessives peut représenter un risque considérable.
Cette distinction se trouve au cœur du Zero Trust. Une identité valide peut être utilisée dans un contexte anormal, un compte peut avoir été compromis, une session peut avoir été détournée, un appareil peut présenter un risque ou un compte privilégié peut soudainement effectuer une opération inhabituelle. La décision d’autoriser une action doit donc progressivement tenir compte de plusieurs éléments simultanément : l’identité, l’appareil utilisé, le contexte, la ressource demandée, son niveau de sensibilité, le comportement observé et le risque associé à l’opération. La confiance devient dynamique et une authentification réussie à un moment précis ne devrait pas nécessairement constituer une autorisation générale pour toutes les actions pouvant être réalisées par la suite.
Cette approche rend le principe du moindre privilège encore plus important. Un employé devrait disposer des accès nécessaires à l’accomplissement de son travail, un fournisseur des ressources requises pour fournir son service, une application des données dont elle a réellement besoin et un administrateur de privilèges élevés uniquement lorsque ceux-ci sont nécessaires. La simplicité apparente de ce principe cache toutefois une réalité organisationnelle complexe. Les employés changent de fonction, les responsabilités évoluent, les projets prennent fin, les applications sont remplacées et les fournisseurs changent. Des accès initialement temporaires peuvent demeurer actifs et les permissions peuvent s’accumuler pendant plusieurs années. La gouvernance des identités et des accès doit donc devenir un processus continu capable d’évoluer avec l’organisation.
L’intelligence artificielle donne maintenant une importance encore plus grande à cette discipline puisque l’identité numérique ne concerne plus seulement les humains. Les environnements informatiques comportent déjà une multitude d’identités non humaines : comptes de services, applications, API, machines, scripts, certificats et processus automatisés. Les agents IA vont considérablement augmenter cette population. Un même agent pourra éventuellement consulter un calendrier, lire des documents, interroger un CRM, analyser des données, préparer une proposition, communiquer avec un client ou déclencher une opération dans un autre système. Pour accomplir ces tâches, il devra posséder une identité et des permissions clairement définies.
Cette capacité oblige les organisations à reconsidérer la notion même de privilège. Accorder automatiquement à un agent IA toutes les permissions de son utilisateur peut sembler pratique, mais les capacités des deux sont très différentes. Un employé peut avoir accès à plusieurs milliers de documents tout en n’en consultant qu’une petite partie dans le cadre normal de son travail. Un agent disposant des mêmes autorisations pourrait techniquement parcourir, analyser ou traiter ces documents à une vitesse et à une échelle incomparables. Une permission raisonnable pour un humain ne produit donc pas nécessairement le même niveau de risque lorsqu’elle est accordée à une machine capable d’effectuer un grand nombre d’opérations en très peu de temps.
Les organisations devront progressivement attribuer aux agents des identités propres, des permissions spécifiques et des limites d’action adaptées à leurs fonctions. Elles devront également être capables de retracer leurs activités afin de comprendre quelle personne ou quel système a demandé une opération, quel agent l’a exécutée, quelles autorisations ont été utilisées, quelles informations ont été consultées et quel résultat a été produit. À mesure que l’autonomie des systèmes augmentera, cette traçabilité deviendra essentielle à la gouvernance, à la cybersécurité et à l’attribution des responsabilités.
L’intelligence artificielle crée parallèlement un autre défi pour l’identité numérique en facilitant la production de contenus synthétiques de plus en plus convaincants. Une demande frauduleuse peut reproduire le style d’un dirigeant, utiliser une voix synthétique crédible, intégrer une image ou une vidéo et exploiter des informations contextuelles pour rendre le scénario beaucoup plus vraisemblable. La perception humaine devient alors une preuve insuffisante pour certaines opérations sensibles. Les organisations devront renforcer les mécanismes permettant d’établir qu’une personne, une machine ou une communication possède réellement l’autorité qu’elle prétend avoir.
La biométrie, la cryptographie, les signatures numériques, les mécanismes de preuve de possession et les vérifications contextuelles peuvent participer à cette évolution lorsqu’ils sont intégrés dans une architecture appropriée. L’objectif devient d’établir un niveau de preuve correspondant au risque associé à l’action demandée. Une opération courante peut nécessiter relativement peu de vérifications supplémentaires, tandis qu’une modification de privilèges, un transfert financier, l’accès à des informations particulièrement sensibles ou une action administrative critique peut justifier des preuves beaucoup plus fortes.
Cette recherche de confiance peut également progresser sans exiger que davantage de renseignements personnels soient systématiquement révélés. Les approches Zero-Knowledge et d’autres mécanismes cryptographiques permettent d’envisager des architectures où une personne peut démontrer qu’elle possède une caractéristique, une autorisation ou un droit sans nécessairement communiquer toutes les informations ayant permis de l’établir. Une organisation peut ainsi chercher à confirmer qu’une condition est satisfaite tout en limitant la quantité de données personnelles qu’elle doit recevoir ou conserver. La sécurité de l’identité et la protection de la vie privée peuvent alors progresser ensemble grâce à une meilleure maîtrise des preuves réellement nécessaires.
L’identité numérique possède également une dimension de souveraineté. Lorsqu’une infrastructure d’identité devient essentielle à presque toutes les opérations numériques, il devient stratégique de comprendre où sont conservées les informations d’authentification, quels fournisseurs participent au processus, quelles plateformes contrôlent les identités, quelles juridictions peuvent s’appliquer aux données et quelles conséquences résulteraient de l’indisponibilité ou du remplacement d’un fournisseur. La souveraineté numérique ne demande pas à chaque organisation de construire son propre système d’identité. Elle exige plutôt une compréhension suffisante des dépendances et des risques pour conserver un niveau de contrôle correspondant à l’importance de cette infrastructure.
Enfin, aucune architecture d’identité ne peut être considérée comme infaillible. Des comptes seront compromis, des appareils pourront être perdus, des erreurs seront commises et de nouvelles techniques d’attaque continueront d’apparaître. Une stratégie mature doit donc prévoir les conséquences d’une compromission et limiter la capacité d’une identité compromise à affecter l’ensemble de l’organisation. Le moindre privilège, la segmentation des ressources, les contrôles supplémentaires pour les opérations sensibles, la surveillance comportementale, les mécanismes rapides de révocation et la capacité de reconstruire la chaîne des événements participent ensemble à cette résilience.
Cette évolution s’inscrit directement dans une vision plus large de l’Hypersécurité. À mesure que les environnements deviennent distribués, intelligents et autonomes, l’identité constitue l’une des couches permettant de relier les personnes, les machines, les données, les applications et les opérations. La confiance ne peut plus être accordée uniquement en fonction de l’endroit où se trouve une ressource ou de la réussite ponctuelle d’une authentification. Elle doit pouvoir évoluer avec le contexte et le risque. C’est dans cette perspective que Quantum Beyond développe le principe de Continuous Trust, où la confiance est continuellement gagnée, vérifiée et réévaluée tout au long de la relation numérique.
Le périmètre de sécurité de l’entreprise s’est transformé. Il accompagne désormais les utilisateurs, les appareils, les applications, les données, les API, les fournisseurs et une population croissante de systèmes intelligents. Dans cet environnement, l’identité devient un point de convergence essentiel entre cybersécurité, gouvernance, protection des données, souveraineté numérique et adoption de l’intelligence artificielle. La capacité à déterminer qui ou quoi demande un accès, ce que cette identité est autorisée à accomplir et dans quelles conditions elle peut conserver cette autorisation devient une compétence stratégique de l’organisation.
Cette transformation oblige également à considérer ensemble les identités humaines et non humaines. Les agents IA introduisent une nouvelle échelle de vitesse et d’autonomie qui rend nécessaires des permissions adaptées à leurs capacités, une traçabilité rigoureuse et des mécanismes permettant de réévaluer continuellement leur niveau de confiance. L’objectif demeure de donner aux humains et aux machines les accès nécessaires à leurs fonctions tout en limitant la portée d’une erreur, d’une compromission ou d’un comportement inattendu.
Chez Quantum Beyond, nos experts travaillent aux côtés des équipes TI et de cybersécurité déjà en place pour renforcer cette capacité et l’intégrer dans une architecture d’Hypersécurité plus globale. L’évaluation des architectures IAM, la gestion des privilèges, Zero Trust, Continuous Trust, les identités non humaines, la biométrie, les approches Zero-Knowledge, la souveraineté et la cyberrésilience peuvent ainsi être considérées comme les composantes interdépendantes d’un même environnement plutôt que comme des initiatives isolées.
Dans une organisation où les applications peuvent fonctionner partout, où les données peuvent circuler entre de multiples environnements et où des humains comme des machines peuvent désormais agir sur les systèmes, la question fondamentale reste finalement très simple : qui ou quoi demande à accomplir une action, avec quelles preuves, quelles permissions et dans quelles limites? La capacité à répondre continuellement à cette question devient l’une des fondations de l’Hypersécurité et pourrait bien définir le nouveau périmètre de sécurité de l’entreprise.
