Skip to content
Cyber Resilience & Data Security

Security Best Practices

Three key controls for credential hygiene to help your organization reduce risk.


Les intégrations de Backup and Recovery reposent sur des identifiants de charge de travail sécurisés. Un seul identifiant compromis peut permettre d’accéder bien au-delà d’un seul système, et les acteurs malveillants le savent.

Le meilleur identifiant statique est celui que vous n’avez pas. Dans la mesure du possible, passez d’une authentification basée sur des secrets à des identités gérées ou à d’autres approches « sans secrets », afin que les identifiants soient émis, protégés et renouvelés par la plateforme plutôt que stockés et gérés manuellement. Cependant, nous sommes conscients que cela n’est pas toujours possible pour certains systèmes et configurations hérités.

La bonne nouvelle : même lorsque vous utilisez des secrets à longue durée de vie, de bonnes pratiques de sécurité peuvent réduire vos risques et limiter l’ampleur des conséquences.

Cet article présente une routine pratique qui peut vous aider à garantir la cyber-résilience de votre entreprise : renouvelez les identifiants, minimisez la portée et appliquez l’accès conditionnel dans la mesure du possible.

Les principes de base : trois contrôles clés

Une bonne gestion des identifiants repose sur trois piliers : la rotation, le principe du privilège minimal et l’accès conditionnel. Même si vous ne pourrez pas toujours mettre en œuvre ces trois mesures pour chaque type d’identifiant, ce sont de bons points de départ pour n’importe quel environnement :

  1. Rotation et surveillance : effectuez régulièrement la rotation des identifiants et examinez l’activité d’authentification à la recherche d’anomalies.
  2. Principe du privilège minimal : limitez les autorisations afin que les identifiants ne puissent effectuer que les actions de sauvegarde/restauration nécessaires. Voici quelques mesures concrètes à prendre :
    • Séparer les identifiants par charge de travail.
    • Limitez les autorisations au strict minimum nécessaire en termes de jeu de données, de site, de boîte aux lettres ou de base de données.
    • Évitez les rôles d’administrateur trop généraux, sauf en cas d’absolue nécessité.
  3. Accès conditionnel : lorsque cette fonctionnalité est prise en charge, définissez des politiques pour limiter le moment et le lieu d’utilisation des identifiants, par exemple :
    • Emplacements et plages d’adresses IP de confiance
    • Signaux de risque
    • Contrôles des appareils et des sessions

Lorsque l’accès conditionnel n’est pas envisageable, la rotation des identifiants constitue une mesure de contrôle compensatoire

Tous les types d’identifiants ne répondent pas aux exigences de l’accès conditionnel. Dans ces cas-là, la rotation limite la durée pendant laquelle un identifiant volé reste utilisable, et la surveillance vous aide à détecter rapidement toute utilisation abusive.

Les recommandations de Commvault mettent l’accent sur la rotation régulière des mots de passe, des secrets et des identifiants dans tous les environnements. Pour les enregistrements d’applications Azure à locataire unique protégeant les charges de travail M365/D365/Entra ID, Commvault recommande des cycles de rotation de 90 jours. De nombreuses normes courantes en matière de sécurité et de conformité (PCI DSS, ISO 27001, SOC 2, NIST) exigent également une gestion rigoureuse des identifiants, notamment une rotation périodique et une révision des droits d’accès.

Consultez votre équipe de sécurité

Une bonne gestion des identifiants est d’autant plus efficace qu’elle est cohérente. Mettez-vous d’accord avec votre équipe de sécurité sur :

  • Les intervalles de rotation (par type d’identifiants et par niveau de risque).
  • La conception des politiques d’accès conditionnel (ce qui est applicable sans nuire à l’automatisation).
  • Les règles d’accès privilégié, les exigences en matière de journalisation et les cycles de révision.

Guide de ressources

Les ressources ci-dessous fournissent des informations complémentaires et des conseils adaptés à votre environnement en matière de protection des identifiants et de contrôles d’accès.

Commvault
Microsoft
AWS
Google Cloud

Will Galway est directeur adjoint de la sécurité chez Commvault.

More related posts


888×500-blog.8

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It
Thumbnail_Blog-Playbook-2026

Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago

Read more about Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago