Consultation en gestion des identités et des accès (IAM) : une priorité clé à l'ordre du jour du CISO

Sonal Srivastava, chef mondiale de la stratégie IAM, consultation et conseils chez HCLTech, explore le rôle de la consultation IAM dans la protection des identités numériques et la navigation dans le paysage des menaces.
S'abonner
6 minutes de lecture
Mousume Roy
Mousume Roy
Associate General Manager, Global Thought Leadership
6 minutes de lecture
microphone microphone Listen à article
30s Backward
0:00 0:00
30s Forward
Consultation IAM : une priorité clé à l'ordre du jour du RSSI

Dans un contexte de menaces informatiques toujours croissantes et d’exigences réglementaires de plus en plus strictes, le besoin d’établir des mesures de cybersécurité robustes n’a jamais été aussi pressant. Au sein des environnements hybrides et dynamiques d’aujourd’hui, Gestion des identités et des accès (GIA) occupe une place cruciale dans la protection de la posture de sécurité d’une organisation. Tendances et perspectives HCLTech récemment s’est entretenu avec Sonal Srivastava, responsable mondial de la stratégie, du conseil et de l’expertise GIA chez HCLTech, pour approfondir le rôle essentiel de la GIA dans l’élaboration des stratégies de cybersécurité.

« L’identité est le pont qui connecte tout au sein d’une organisation, » explique-t-il. « Qu'il s’agisse d’utilisateurs humains ou d’entités non humaines comme des machines et des applications, la gestion des identités et le contrôle des accès sont essentiels pour protéger les actifs, les données et les ressources de l’organisation. »

La notion traditionnelle de périmètre réseau s’est dissoute face à la rapidité des avancées technologiques et à l’évolution des modes de travail. Srivastava évoque ce changement de paradigme en déclarant : « Avec l’avènement de l’informatique en nuage et du télétravail, les frontières se sont estompées. L’identité est devenue le principal focus pour la sécurité puisqu’elle détermine qui a accès à quoi, quel que soit le lieu ou l’appareil. »

Il met en lumière le lien intrinsèque entre la GIA et le vaste écosystème de la cybersécurité, soulignant son rôle crucial dans l’atténuation des risques cybernétiques multifacettes. « Dans l’environnement interconnecté d’aujourd’hui, l’efficacité des stratégies de cybersécurité repose sur une gouvernance des identités et une gestion des accès robustes, » affirme-t-il. « La GIA ne sert pas seulement de rempart contre les menaces externes, elle renforce aussi la conformité réglementaire et favorise une culture de mesures de sécurité proactives. »

Le rôle de la GIA dans le zero trust

Pour les chefs de la sécurité de l’information (CISO), la GIA constitue la pierre angulaire de la gestion de la posture de sécurité globale de l’organisation. Puisque les brèches et cyberattaques exploitent souvent les vulnérabilités dans les systèmes, contrôles et processus de gestion des identités et des accès, il devient impératif pour les CISO de prioriser les initiatives GIA dans leurs stratégies de sécurité.

Zero trust, le cadre de sécurité dominant, place l’identité au cœur de la mise en œuvre des principes de privilèges recommandés. Srivastava précise : « Le zero trust exige une authentification et une autorisation continues, rendant la GIA indispensable. En vérifiant les identités à chaque tentative d’accès, les organisations peuvent atténuer les risques d’accès non autorisé et de violation de données. »

Malgré son importance, la mise en œuvre de la GIA représente plusieurs défis pour les organisations. Il identifie les systèmes hérités, les processus décentralisés et la rapidité des évolutions technologiques comme principaux obstacles. « L’infrastructure existante, le mauvais entretien, les solutions en silos et les processus non standards entravent les efforts GIA, » note-t-il. « Les organisations doivent naviguer dans cette complexité tout en demeurant alignées avec les objectifs d’affaires et les exigences réglementaires. »

Srivastava montre comment la transition vers les environnements infonuagiques et hybrides a éliminé les limites des centres de données traditionnels et a nécessité une réévaluation de la sécurité d’entreprise. Il décrit avec justesse comment la COVID-19 a accéléré l’évolution de l’identité vers le nouveau périmètre, amplifiant l’urgence d’un cadre GIA robuste afin d’assurer la continuité des affaires dans un contexte de main-d’œuvre éloignée et de menaces en constante évolution.

Pendant que les organisations naviguent dans les environnements hybrides et adoptent de nouvelles technologies comme l’IA et l’apprentissage automatique, la complexité de l’adoption ou la modernisation de la GIA ne cesse de croître. Il explique la nécessité pour les CISO de s’adapter et d’innover dans la conception de solutions GIA modernes qui répondent aux défis de sécurité émergents tout en garantissant conformité et résilience.

Tirer parti du conseil et de l’expertise

Pour relever ces défis, les organisations peuvent bénéficier de services de conseil et d’expertise. Srivastava met en avant la valeur des conseils d’experts en disant : « Les consultants fournissent des analyses impartiales, identifient les principaux enjeux, quantifient les risques et élaborent des stratégies sur mesure pour répondre aux défis GIA. Ils aident aussi à élaborer une feuille de route pour la mise en place et surtout, à rallier les parties prenantes pour aller de l’avant. »

HCLTech adopte une démarche pragmatique en consultation GIA, axée sur la compréhension des besoins uniques de chaque client, qui peuvent aller de la transformation numérique aux fusions, acquisitions et cessions, à la modernisation de l’identité et à l’adoption du zero trust. Il explique : « Nous comprenons les attentes et les irritants des clients, adaptons les solutions en conséquence et livrons des résultats tangibles. Notre approche axée client et basée sur les risques garantit que le programme GIA livre le résultat attendu dans les délais et selon la feuille de route définie. »

Srivastava met l’accent sur les défis rencontrés par les organisations dans la mise en œuvre de solutions GIA. Il illustre cela avec un mandat de consultation chez un grand constructeur automobile. « L’organisation, fidèle à ses processus hérités, faisait face à des obstacles pour s’adapter aux nouvelles technologies, » explique-t-il. « Grâce au conseil, nous avons établi une unité centrale de gouvernance pour optimiser le déploiement GIA, en prenant à bras-le-corps les processus en silos et en assurant une supervision unifiée. »

Il partage un autre exemple convaincant concernant une entreprise pharmaceutique américaine. « Cette organisation était confrontée à des outils disparates de gestion des identités et manquait d’une stratégie GIA cohérente, » précise-t-il. « Après une évaluation de maturité, nous avons identifié des écarts et recommandé des solutions GIA adaptées à leurs besoins, leur permettant d’augmenter leur maturité GIA. »

Avec une orientation experte et une évaluation impartiale de l’état actuel, une planification stratégique pour l’état final ainsi qu’une adhésion des parties prenantes à la stratégie et à la feuille de route prévues, les consultations et les mandats-conseils entraînent des initiatives porteuses de sens et des résultats ciblés, permettant aux organisations d’adopter des solutions GIA modernes, les tendances du secteur et les meilleures pratiques, tout en les rendant plus résilientes pour détecter et répondre aux menaces liées à l’identité et en les positionnant pour réussir sur le long terme dans l’ère numérique.

Adopter les tendances émergentes

« L’IA et l’apprentissage automatique révolutionnent la GIA, permettant une authentification adaptative et une détection en temps réel des menaces, » affirme Srivastava. « Toutefois, un usage responsable de l’IA s’impose, avec une attention aux cadres réglementaires et enjeux éthiques qui évoluent. » 

Il souligne la nécessité, pour les CISO, de se tenir informés des règlements évolutifs concernant la sécurité et la sûreté de l’IA et prône une approche prudente de l’adoption. Une autre tendance à l’horizon est l’informatique quantique, qui a des impacts directs sur le chiffrement et l’authentification dans la GIA. Srivastava encourage les CISO à rester vigilants et informés sur les avancées dans ce domaine, car l’informatique quantique représente à la fois des occasions et des défis pour la cybersécurité.

En passant des tendances aux résultats mesurables, Srivastava insiste sur la pertinence de certains indicateurs pour évaluer l’efficacité des investissements en GIA. Il recommande de suivre les indicateurs qui portent sur l’adoption et l’utilisation des outils et technologies GIA dans l’organisation, l’expérience utilisateur et la conformité des comptes. En alignant les indicateurs avec les livrables et en surveillant leur évolution dans le temps, les organisations peuvent mesurer le succès de leurs initiatives GIA et favoriser l’amélioration continue.

Les perspectives de Srivastava soulignent la nature évolutive de la GIA et la nécessité d’une adaptation stratégique face aux tendances en mutation et aux environnements réglementaires changeants. En intégrant les innovations telles que l’IA, l’apprentissage automatique et les pratiques responsables, les organisations peuvent renforcer leur posture de sécurité et s’adapter à l’écosystème de cybersécurité en perpétuel changement. 

Cependant, naviguer à travers la multitude de tendances GIA et les attentes variées de plusieurs parties prenantes peut être intimidant pour les organisations. Srivastava propose un conseil pragmatique en matière de planification des investissements : « Qu’il s’agisse de la gestion des identités des machines ou de la gestion des droits pour l’infrastructure infonuagique (CIEM) ou de quelque chose de plus simple comme l’authentification multifacteur (MFA), les organisations doivent aligner les investissements sur les écarts qui présentent le plus grand risque et ont le plus d’impact sur la sécurité. Faire une évaluation de maturité du paysage actuel est essentiel pour identifier les lacunes, être conscients des risques et prioriser les investissements. Avoir une vision claire de la situation actuelle constitue une étape cruciale dans cette direction et aide à définir la vision pour l’avenir. »

Nuage : le catalyseur de l’innovation


 

Lire le magazine

Profiter de l’expertise de HCLTech

Srivastava met en avant le rôle de HCLTech dans l’accompagnement des organisations tout au long de leur parcours GIA. "HCLTech offre des services-conseils complets de conseil adaptés aux besoins uniques de chaque client. Des examens de l’environnement à la planification stratégique des investissements, nous aidons les organisations à naviguer dans la complexité de la cybersécurité avec confiance."

Srivastava énumère plusieurs tendances clés que les CISO devraient considérer dans leur stratégie d’investissement. La gestion des identités machine émerge comme un enjeu critique de notre temps, soulignant l’importance des identités non humaines nécessitant autant d’attention que les identités humaines. La gestion des secrets, essentielle pour sécuriser les communications machine à machine et application à application, prend une importance accrue dans le contexte du DevOps, du nuage et des architectures en microservices.

Il insiste sur l’importance de la détection et de la réponse aux menaces sur les identités dans le contexte actuel où les attaques par rançongiciel et hameçonnage sont de plus en plus fréquentes. On doit présumer qu’une brèche surviendra et les organisations doivent avoir une stratégie pour y faire face.

L’adoption de l’infonuagique exige des pratiques robustes de gestion des privilèges pour tous les « hyperscalers » auxquels une organisation pourrait être abonnée. C’est à ce niveau que le CIEM devient critique, offrant visibilité, contrôle, gouvernance et sécurité sur l’ensemble des déploiements dans le nuage.

L’analytique des identités et la surveillance du comportement utilisateur, associées à l’authentification adaptative et à la MFA résistante à l’hameçonnage, renforcent encore la sécurité, surtout pour les entreprises de détail possédant une vaste clientèle. Par ailleurs, la gestion des accès à privilège (PAM) demeure un pilier stratégique GIA, protégeant l’infrastructure critique et atténuant le risque d’attaques visant les identités et accès privilégiés (y compris les attaques par rançongiciel).

La GIA fait partie des principales priorités des CISO partout dans le monde, et il n’y a aucun doute qu’avec des services de consultation stratégiques, les organisations peuvent accroître leur maturité GIA, réduire les risques, se moderniser et adopter les tendances émergentes. Pour avancer dans ce parcours et trouver les meilleures avenues d’investissement, Srivastava recommande aux CISO d’allouer de façon proactive des budgets à la consultation, au conseil et à l’évaluation.

En s’appuyant sur l’expertise de HCLTech en matière de stratégie, de conseil et d’accompagnement GIA, les CISO peuvent combler efficacement les écarts dans leur environnement GIA, établir une véritable stratégie et une feuille de route, puis les mettre en œuvre avec assurance, pour renforcer leur posture de sécurité face aux menaces émergentes et assurer leur résilience.

DFS Cybersécurité Article Consultation en gestion des identités et des accès (IAM) : une priorité clé à l'ordre du jour du CISO