Delinea : 80% des entreprises ont connu un incident lié à la sécurité des identités

Delinea, fournisseur de solutions de gestion des accès à privilèges pour une sécurité continue, a dévoilé les résultats d’une enquête internationale

Publié et mis à jour le 2 août 20225 min de lecture
Delinea : 80% des entreprises ont connu un incident lié à la sécurité des identités

Infographie Delinea

Delinea, fournisseur de solutions de gestion des accès à privilèges (PAM, Privileged Access Management) pour une sécurité continue, a dévoilé les résultats d’une enquête internationale réalisée auprès de 2100 décideurs dans le domaine de la sécurité informatique.

Infographie Delinea_80

Infographie Delinea_80

Selon cette étude, 60 % des participants pensent que leur stratégie globale en matière de sécurité ne suit pas le rythme d’évolution du paysage des menaces, estimant qu’ils sont à la traîne (20 %), font du surplace (13 %) ou s’efforcent simplement de ne pas se laisser distancer (27 %). Menée dans une vingtaine de pays, l’enquête porte sur les attitudes envers la sécurité des identités et la protection des identités à privilèges.

L’étude met également en lumière les différences entre l’efficacité perçue et réelle des stratégies de sécurité. Tandis que 40 % des participants à l’enquête considèrent avoir mis en place la bonne stratégie, 84 % des entreprises indiquent avoir connu un incident lié à la sécurité des identités ou une attaque par vol d’identifiants au cours des 18 derniers mois.

Par rapport à d'autres pays, les répondants français semblent plus confiants dans leur stratégie de sécurité, puisque 51 % déclarent adapter continuellement leurs solutions de sécurité pour couvrir les nouvelles menaces, 23% s’efforcent de ne pas se laisser distancer et 14 % estiment qu'ils sont à la traîne. Dans le même temps, 80% déclarent que leur entreprise a souffert de ces attaques et considèrent que les trois pires conséquences ont été : la perte de données sensibles, la perte d'activité et l'indisponibilité.

La sécurité des identités est une priorité mais le soutien de la direction est indispensable

Aspect prometteur, de nombreuses entreprises sont avides de changement, en particulier lorsqu’il s’agit de la protection des identités. De fait, 90 % des participants à l’enquête jugent leur entreprise pleinement consciente de l’importance de la sécurité des identités pour leur permettre d’atteindre leurs objectifs métier, alors que 87 % en font l’une des priorités majeures dans le domaine de la sécurité pour les 12 mois à venir.

Infographie Delinea_75

Infographie Delinea_75

Cependant, trois quarts (75 %) des professionnels informatiques et de la sécurité craignent également de ne pas parvenir à protéger les identités à privilèges faute de disposer du soutien nécessaire. La raison tient dans une large mesure à un budget insuffisant et à un déphasage des dirigeants : 63 % (70 % en France) des participants à l’enquête estiment que la direction de leur entreprise ne saisit pas encore totalement l’importance de la sécurité des identités et son rôle dans l’optimisation des opérations.

« Même si l’importance de la sécurité des identités est reconnue par les dirigeants de l’entreprise, la plupart des équipes de sécurité ne reçoivent pas le soutien ni le budget nécessaire à la mise en place de mesures et de solutions essentielles dans ce domaine pour atténuer les risques majeurs », commente Joseph Carson, Chief Security Scientist et RSSI consultatif chez Delinea. « Cela signifie que la majorité des entreprises vont continuer d’échouer à protéger les privilèges, se rendant ainsi vulnérables face à des cybercriminels qui cherchent à découvrir des comptes à privilèges afin d’en tirer profit. »

Pour 41% des décideurs informatiques en France, la protection contre les violations de données est le facteur le plus important dans les décisions relatives à la sécurisation des identités. Celle-ci sert à la protection contre les attaques de ransomware (38 %), contre les attaques malveillantes contre les infrastructures (44 %), à se conformer à la réglementation (36 %).

L’absence de règles de sécurité met les identités des machines en grand danger

Infographie Delinea_53

Infographie Delinea_53

L’étude révèle qu’en dépit de leurs bonnes intentions, les entreprises ont encore beaucoup de chemin à parcourir pour assurer la protection de leurs identités et accès à privilèges. Moins de la moitié de celles ayant répondu à l’enquête ont mis en place des règles et procédures de sécurité au quotidien pour la gestion des accès à privilèges, notamment le renouvellement des mots de passe ou approbations, les contrôles de sécurité en fonction de l’horaire ou du contexte ou encore la surveillance des activités à privilèges (enregistrement et audit, par exemple). Un autre aspect encore plus préoccupant est que plus de la moitié (52 % au global et 53 % en France) des participants à l’enquête autorisent des utilisateurs privilégiés à accéder à des systèmes et données sensibles sans exiger une authentification multifacteur (MFA).

L’étude fait apparaître une autre négligence dangereuse. Les identités à privilèges ne concernent pas seulement des êtres humains, par exemple des administrateurs de domaine ou locaux, mais aussi des comptes de services ou d’applications ou bien d’autres types de machines qui accèdent automatiquement à des informations soumises à privilèges. Or, seules 44 % des entreprises gèrent et sécurisent les identités des machines, tandis que la majorité d’entre elles les laissent exposées et vulnérables à une attaque. En France, les mesures de sécurité des accès à privilèges sont déployées pour les identités des utilisateurs (74 %) et pour les Identités d'application (52 %).

Joseph Carson ajoute : « Les cybercriminels s’efforcent de trouver le maillon faible. Le fait de négliger les identités “non humaines” – en particulier lorsque celles-ci se multiplient plus vite que les utilisateurs humains – accroît fortement le risque d’attaques contre les identités à privilèges. Lorsque des cyberattaquants ciblent des identités de machines ou d’applications, ils peuvent facilement se dissimuler et se déplacer à l’intérieur du réseau afin de déterminer le meilleur endroit où frapper pour causer un maximum de dommages. Les entreprises doivent donc veiller à inclure les identités de machines dans leur stratégie de sécurité et à observer les meilleures pratiques pour la protection de l’ensemble de leurs comptes de “superutilisateurs” qui, en cas de piratage, pourraient conduire à paralyser la totalité des opérations. »

Autres articles

Robots humanoïdes : la bataille des déploiements

Chronique

Robots humanoïdes : la bataille des déploiements

Avec plus de 65 000 heures d’exploitation, plus de 300 millions de dollars de commandes pluriannuelles annoncées pour sa prochaine génération de robots, Agility offre un aperçu concret de l’avenir du secteur.

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 


Préférences de consentement