Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Strategic Deployment in GIA: How to get through?

GoSec 2023Conférence44 minFrançais
Télécharger les ressources

À propos de cette session

Mathieu Roy et François Lepire, architectes GIA chez Indigo Consulting, présentent un modèle de maturité en quatre piliers pour déployer la gestion des identités et des accès : gouvernance, gestion des accès à privilèges (PAM), gouvernance et administration des identités (IGA), et gestion des identités clients (CIAM). Pour chaque pilier, ils cartographient trois niveaux de maturité, depuis un premier cadre normatif et un cycle de vie de base des comptes, jusqu'aux contrôles automatisés et intersystèmes comme la ségrégation des tâches et des profils de risque corrélés par usager. Parmi les mises en garde récurrentes : ne pas acheter un outil PAM avant de définir sa stratégie, les organisations surlicenciant souvent CyberArk ou BeyondTrust par rapport à leur réelle capacité; couvrir les comptes non humains et fournisseurs, souvent négligés mais à haut privilège; le reporting natif encore faible des outils PAM pour produire des preuves d'audit; et maintenir un compte de dépannage protégé sans le sur-complexifier. Côté IGA, ils signalent la corrélation des comptes entre applications aux identifiants incohérents comme la tâche la plus longue et la moins automatisable, et mettent en garde contre les promesses d'automatisation totale dans des écosystèmes de plus de cent applications. Ils terminent sur le CIAM, en pesant la commodité du MFA par SMS ou courriel contre les risques d'hameçonnage et d'échange de carte SIM.

À retenir

  • Rédiger une stratégie et un premier cadre normatif avant d'acheter un outil PAM; les organisations qui sautent cette étape surlicencient régulièrement des produits comme CyberArk ou BeyondTrust par rapport à leur usage réel.
  • Faire l'inventaire des comptes non humains, de service, de test et fournisseurs et les couvrir explicitement; ils sont souvent négligés mais portent fréquemment des privilèges élevés avec des mots de passe faibles ou codés en dur.
  • Garder le compte de dépannage (break glass) réellement utilisable en situation de crise; le sur-protéger avec trop d'étapes d'approbation en annule l'utilité le jour où les systèmes sont réellement en panne.
  • Prévoir un temps réel pour la corrélation des comptes entre applications aux identifiants incohérents; c'est la partie la plus lente et la moins automatisable d'un déploiement IGA, et les auditeurs scrutent spécifiquement les comptes non corrélés.
  • Cibler d'abord les systèmes critiques pour les rôles d'accès et les campagnes de certification plutôt que de promettre une automatisation totale sur plus de cent applications en quelques mois; une certification manuelle bien ciblée est un point de départ légitime en faible maturité.

Conférenciers

Mathieu Roy
Mathieu Roy
Client Delivery Executive · Indigo Consulting
Mathieu is a graduated Engineer and IAM leader with over 20 years of experience. Mathieu brings extensive knowledge of IAM, IGA, and PAM projects, as well as a proven track record of success in leading large-scale security and governance… Lire la suiteRéduire

Mathieu is a graduated Engineer and IAM leader with over 20 years of experience. Mathieu brings extensive knowledge of IAM, IGA, and PAM projects, as well as a proven track record of success in leading large-scale security and governance initiatives. In one of his previous roles as Director of Governance and Security Architecture at iA Financial Services, Mathieu managed tier-one projects, including the writing and implementation of a normative security framework aligned with NIST and Cobit Framewok. After this, he led a multidisciplinary IAM team to successfully deliver three main project axes: EIAM, HPAM, and CIAM. Furthermore, Mathieu redesigned the mode of service delivery and operations, resulting in increased efficiency and effectiveness.

François Lepire
François Lepire
GIA Architect · Indigo Consulting
A long-time contributor to IAM, François has worked in the various roles of IAM teams. From technician, to analyst, advisor, product owner and today, as principal architect, François has tangible experience of what the reality of each position is… Lire la suiteRéduire

A long-time contributor to IAM, François has worked in the various roles of IAM teams. From technician, to analyst, advisor, product owner and today, as principal architect, François has tangible experience of what the reality of each position is. This gives him an unparalleled perspective and experience, allowing him to brilliantly measure the impacts of governance decisions relating to the normative framework. Whether for optimizations, product management, detailed or reference architectures, François is an undeniable asset that can allow you to benefit from a trusted actor committed to your success. François specializes in roadmap development, detailed and reference architecture, as well as the deployment of PAM, IGA and CIAM solutions.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Mathieu Roy

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.