Articles

Une technologie sécuritaire ne garantit pas un système sécuritaire

En cybersécurité, certaines technologies finissent par acquérir une réputation presque absolue. Un nouveau protocole est plus robuste. Une nouvelle méthode d’authentification élimine une catégorie connue d’attaques. Un algorithme devient la nouvelle référence. Une technologie de chiffrement est considérée comme pratiquement impossible à compromettre avec les moyens disponibles. Ces avancées sont essentielles. Elles rendent réellement les systèmes plus difficiles à attaquer et elles peuvent également créer un dangereux raccourci intellectuel : si la technologie est sécuritaire, le système qui l’utilise doit forcément l’être lui aussi. Or, les cyberattaquants n’ont aucune obligation d’attaquer une technologie là où elle est la plus forte.

Si un mécanisme cryptographique résiste, ils peuvent chercher une faiblesse dans son implantation. Si l’authentification devient extrêmement robuste, ils peuvent cibler la session qui suit l’authentification. Si le serveur est bien protégé, ils peuvent s’intéresser au terminal. Si les contrôles techniques sont solides, ils peuvent exploiter un processus ou manipuler un utilisateur.

La cybersécurité moderne doit donc être évaluée comme un système complet. La sécurité d’une organisation n’est jamais simplement celle de sa meilleure technologie. Elle dépend aussi des interactions entre toutes les composantes qui l’entourent.

Les passkeys illustrent parfaitement le problème

Les passkeys représentent une avancée importante en matière d’authentification. Contrairement aux mots de passe traditionnels, elles reposent sur des mécanismes cryptographiques et permettent notamment de réduire considérablement l’efficacité de nombreuses formes classiques de phishing. L’utilisateur ne possède plus un secret qu’il peut simplement communiquer à un fraudeur après avoir été dirigé vers une fausse page de connexion. C’est une amélioration majeure.

Des travaux de chercheurs en cybersécurité ont cependant démontré quelque chose de particulièrement intéressant : il n’est pas toujours nécessaire de briser la cryptographie pour compromettre le processus. L’attaquant peut chercher à contourner le mécanisme, à influencer le déroulement de l’authentification ou à exploiter une autre composante de l’environnement.

La cryptographie peut parfaitement remplir sa fonction. Le système peut néanmoins présenter une faiblesse. Cette distinction est fondamentale.

Un système est une chaîne d’interactions

Prenons un processus d’authentification moderne. Il peut impliquer un utilisateur, un ordinateur ou un téléphone, un système d’exploitation, un navigateur, une application, un fournisseur d’identité, plusieurs protocoles, un serveur, une session, des témoins d’authentification, des API et différents mécanismes de récupération de compte.

Chacune de ces composantes peut être sécuritaire individuellement. Mais elles doivent communiquer entre elles. Et c’est souvent dans ces interactions que se trouvent les possibilités d’attaque. Un attaquant cherche rarement à démontrer qu’une technologie est mauvaise. Il cherche simplement le chemin qui lui permettra d’atteindre son objectif. Si l’entrée principale est fortement protégée, il cherche une autre entrée. Cette logique s’applique bien au-delà des passkeys.

Une entreprise peut posséder un excellent système d’authentification multifacteur et être vulnérable au vol de session. Elle peut :

  • chiffrer parfaitement ses données et accorder des privilèges excessifs à certains comptes.
  • disposer d’un excellent pare-feu et exploiter une application vulnérable.
  • protéger ses serveurs tout en laissant des secrets d’accès dans un environnement de développement.
  • déployer une solution de sécurité extrêmement sophistiquée dont la configuration crée involontairement une faiblesse.

La technologie remplit alors correctement sa fonction. L’architecture complète demeure vulnérable.

Les attaquants cherchent le chemin le moins coûteux

Cette réalité permet de comprendre un principe essentiel de la cybersécurité. Un attaquant rationnel cherche généralement le moyen le plus efficace d’atteindre son objectif. Pourquoi consacrer des ressources considérables à casser un mécanisme cryptographique robuste lorsqu’il est possible d’obtenir le même résultat en compromettant un terminal, une session, une identité ou un processus? Pourquoi attaquer directement une infrastructure fortement sécurisée lorsqu’un fournisseur, un compte privilégié ou une application périphérique offre un chemin plus accessible? À mesure que les organisations renforcent certaines protections, les méthodes d’attaque se déplacent.

C’est une forme d’adaptation permanente. La cybersécurité ne peut donc pas être considérée comme une succession de problèmes définitivement réglés. Chaque nouvelle protection modifie l’environnement de l’attaquant. Celui-ci cherche alors une nouvelle faiblesse.

L’authentification n’est que le début

Une autre erreur consiste à considérer qu’une fois l’identité vérifiée, l’essentiel du problème de sécurité est résolu. Une authentification extrêmement forte répond principalement à une question : Sommes-nous suffisamment certains de l’identité qui demande l’accès? D’autres questions commencent immédiatement après :

  • À quelles ressources cette identité peut-elle accéder?
  • Pendant combien de temps?
  • À partir de quel appareil?
  • Depuis quel environnement?
  • Son comportement correspond-il à ce qui est normalement attendu?
  • Peut-elle télécharger de grandes quantités de données?
  • Peut-elle créer de nouveaux accès?
  • Peut-elle modifier les privilèges d’autres utilisateurs?
  • Que se passe-t-il si sa session est compromise après une authentification parfaitement légitime?

C’est précisément pour cette raison que les approches Zero Trust accordent autant d’importance à l’évaluation continue du contexte. L’identité constitue un élément essentiel de la décision d’accès. Elle ne devrait pas devenir une autorisation permanente.

Le principe du moindre privilège devient essentiel

Une compromission devient beaucoup plus grave lorsqu’un compte possède davantage de privilèges qu’il n’en a réellement besoin. La question n’est donc pas uniquement de savoir comment empêcher un attaquant d’entrer. Il faut également se demander ce qu’il pourrait accomplir s’il réussissait. Cette manière de réfléchir change profondément l’architecture de sécurité.

Un compte compromis possédant un accès limité à quelques ressources représente un scénario. Un compte compromis capable d’accéder à des dizaines de systèmes, de modifier des configurations et d’extraire des bases de données complètes représente une situation complètement différente. La gestion des identités et des accès devient alors une composante centrale de la résilience.

Les privilèges doivent correspondre aux besoins réels. Les accès sensibles doivent être surveillés. Les droits temporaires devraient pouvoir réellement être temporaires. Les mouvements latéraux doivent être limités. Et les organisations doivent être capables de détecter rapidement lorsqu’une identité légitime commence à se comporter de manière anormale.

La défense en profondeur conserve toute sa pertinence

Aucune technologie ne devrait porter seule la responsabilité de protéger une organisation. La défense en profondeur repose justement sur l’existence de plusieurs mécanismes complémentaires.

  • Une attaque qui franchit une première protection rencontre une deuxième barrière.
  • Une activité inhabituelle peut être détectée.
  • Un accès compromis demeure segmenté.
  • Une action sensible exige une nouvelle validation.
  • Une anomalie déclenche une investigation.
  • Une donnée critique bénéficie de protections supplémentaires.

L’objectif consiste à empêcher qu’une seule défaillance puisse provoquer une compromission majeure.

Cette philosophie reconnaît quelque chose d’essentiel : aucune organisation ne peut garantir que chacune de ses protections fonctionnera parfaitement en permanence. Elle peut toutefois construire un environnement capable de continuer à se défendre lorsqu’une protection échoue. C’est là que la cybersécurité rejoint directement la résilience.

L’intelligence artificielle rend cette vision systémique encore plus importante

L’arrivée des agents et des systèmes d’intelligence artificielle dans les organisations ajoute de nouvelles interactions. Une IA peut accéder à des documents, utiliser des API, interroger des bases de données, déclencher des processus, communiquer avec d’autres systèmes et parfois agir au nom d’un utilisateur. La question de l’identité évolue donc.

Nous devrons de plus en plus déterminer non seulement quel humain possède un accès, mais aussi quel système autonome agit, au nom de qui, avec quelles permissions et dans quelles limites. Une IA disposant d’une identité légitime et d’autorisations excessives peut devenir un enjeu de sécurité même lorsque l’authentification fonctionne exactement comme prévu.

Les mêmes principes demeurent alors pertinents : moindre privilège, segmentation, traçabilité, validation contextuelle, contrôle des accès et surveillance continue. La multiplication des capacités technologiques rend l’architecture globale encore plus importante.

Une technologie réputée inviolable mérite elle aussi d’être questionnée

Le terme « inviolable » devrait être utilisé avec énormément de prudence en cybersécurité. Une technologie peut être extrêmement résistante à une catégorie précise d’attaques. Elle peut être considérée comme cryptographiquement robuste et peut constituer la meilleure solution actuellement disponible. Ces qualités ne permettent pas de conclure que l’environnement complet dans lequel elle fonctionne est inviolable.

Les technologies évoluent et les usages changent. De nouvelles interactions apparaissent. Les chercheurs découvrent de nouvelles techniques, les cybercriminels adaptent leurs méthodes et les systèmes deviennent continuellement plus complexes. La sécurité doit donc être considérée comme une capacité d’adaptation permanente plutôt que comme un état définitivement atteint.

Tester l’architecture, pas seulement ses composantes

Les organisations investissent souvent beaucoup d’efforts pour vérifier leurs technologies individuellement. Ces validations sont nécessaires. Une question supplémentaire mérite cependant d’être posée :

Avons-nous testé la manière dont toutes ces technologies fonctionnent ensemble?

C’est ici qu’une vision transversale devient particulièrement précieuse. L’analyse doit suivre les données, les identités, les privilèges, les sessions et les processus à travers l’organisation. Elle doit examiner les dépendances entre systèmes. Elle doit considérer les scénarios dans lesquels une protection fonctionne correctement tandis qu’une autre composante permet néanmoins de contourner le résultat recherché. Cette approche cherche moins à déterminer si chaque pièce est solide qu’à comprendre comment l’ensemble réagit lorsqu’une pièce devient vulnérable.

Les avancées en cybersécurité sont indispensables. Passkeys, authentification multifacteur, biométrie, chiffrement avancé, architectures Zero Trust, systèmes de détection et nouvelles technologies cryptographiques rendent les environnements numériques beaucoup plus difficiles à compromettre. Leur efficacité augmente encore lorsqu’elles sont intégrées dans une architecture cohérente. La véritable question devient alors : que se passe-t-il si l’une de ces protections est contournée?

Une organisation résiliente devrait pouvoir absorber cette situation sans permettre à l’incident de se transformer automatiquement en compromission majeure. Cela exige une compréhension globale des identités, des accès, des données, des systèmes, des dépendances, des comportements et des processus opérationnels.

Chez Quantum Beyond, nos experts travaillent aux côtés des équipes TI et de cybersécurité déjà en place pour renforcer cette vision d’ensemble. Leur rôle consiste à apporter des expertises complémentaires, à questionner les architectures sous différents angles, à identifier les interactions susceptibles de créer des risques et à contribuer à construire des environnements plus robustes et plus résilients.

Les équipes internes possèdent une connaissance irremplaçable de leurs systèmes et de leurs opérations. Une expertise spécialisée externe peut leur permettre d’ajouter une autre perspective, de challenger certaines hypothèses et d’explorer des scénarios qui dépassent parfois le périmètre quotidien de leurs responsabilités. Parce qu’en cybersécurité, posséder d’excellentes technologies est essentiel. Savoir comment elles se comportent ensemble lorsque quelque chose ne se déroule pas comme prévu est ce qui permet de bâtir une organisation véritablement résiliente.