Les intégrations de Backup and Recovery reposent sur des identifiants de charge de travail sécurisés. Un seul identifiant compromis peut permettre d’accéder bien au-delà d’un seul système, et les acteurs malveillants le savent.
Le meilleur identifiant statique est celui que vous n’avez pas. Dans la mesure du possible, passez d’une authentification basée sur des secrets à des identités gérées ou à d’autres approches « sans secrets », afin que les identifiants soient émis, protégés et renouvelés par la plateforme plutôt que stockés et gérés manuellement. Cependant, nous sommes conscients que cela n’est pas toujours possible pour certains systèmes et configurations hérités.
La bonne nouvelle : même lorsque vous utilisez des secrets à longue durée de vie, de bonnes pratiques de sécurité peuvent réduire vos risques et limiter l’ampleur des conséquences.
Cet article présente une procédure pratique qui peut vous aider à garantir la cyber-résilience de votre entreprise : renouvelez les identifiants, minimisez la portée et appliquez l’accès conditionnel dans la mesure du possible.
Les principes de base : trois contrôles clés
Une bonne gestion des identifiants repose sur trois piliers : la rotation, le principe du privilège minimal et l’accès conditionnel. Même si vous ne pourrez pas toujours mettre en œuvre ces trois mesures pour chaque type d’identifiant, ce sont de bons points de départ pour n’importe quel environnement :
- Rotation et surveillance : procédez régulièrement à la rotation des identifiants et examinez l’activité d’authentification à la recherche d’anomalies.
- Principe du privilège minimal : limitez les autorisations afin que les identifiants ne puissent effectuer que les actions de sauvegarde/restauration nécessaires. Voici quelques mesures concrètes à prendre :
- Séparer les identifiants par tâche.
- Limitez les autorisations au strict minimum nécessaire en termes de jeu de données, de site, de boîte aux lettres ou de base de données.
- Évitez les rôles d’administrateur trop généraux, sauf en cas d’absolue nécessité.
- Accès conditionnel : lorsque cette fonctionnalité est prise en charge, définissez des politiques pour limiter le moment et le lieu d’utilisation des identifiants, par exemple :
- Emplacements et plages d’adresses IP de confiance
- Signaux de risque
- Contrôles des appareils et des sessions
Lorsque l’accès conditionnel n’est pas envisageable, la rotation des identifiants constitue une mesure de contrôle compensatoire
Tous les types d’identifiants ne répondent pas aux exigences de l’accès conditionnel. Dans ces cas-là, la rotation limite la durée pendant laquelle un identifiant volé reste utilisable, et la surveillance vous aide à détecter rapidement toute utilisation abusive.
Les recommandations de Commvault mettent l’accent sur la rotation régulière des mots de passe, des secrets et des identifiants dans tous les environnements. Pour les enregistrements d’applications Azure à locataire unique protégeant les charges de travail M365/D365/Entra ID, Commvault recommande des cycles de rotation de 90 jours. De nombreuses normes courantes en matière de sécurité et de conformité (PCI DSS, ISO 27001, SOC 2, NIST) exigent également une gestion rigoureuse des identifiants, notamment une rotation périodique et une révision des droits d’accès.
Consultez votre équipe de sécurité
Une bonne gestion des identifiants est d’autant plus efficace qu’elle est cohérente. Mettez-vous d’accord avec votre équipe de sécurité sur :
- Les intervalles de rotation (par type d’identifiants et par niveau de risque).
- La conception des politiques d’accès conditionnel (ce qui est applicable sans nuire à l’automatisation).
- Les règles d’accès privilégié, les exigences en matière de journalisation et les cycles de révision.
Guide de ressources
Les ressources ci-dessous fournissent des informations complémentaires et des conseils adaptés à votre environnement en matière de protection des identifiants et de contrôles d’accès.
Commvault
- Rotation des mots de passe
- Étapes à suivre par type de compte pour la rotation des mots de passe
- Guide des meilleures pratiques : renforcer la sécurité grâce à l’accès conditionnel et à la surveillance des connexions
- Créer un secret client pour l’application Azure pour Exchange Online
Microsoft
- Qu’est-ce que l’accès conditionnel ?
- Accès conditionnel pour les identités de charge de travail
- Authentification sans secret pour les ressources Azure
AWS
Google Cloud
Will Galway est directeur adjoint de la sécurité chez Commvault.