Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Managing Passwords is Obsolete, Manage Privilege Instead!

Télécharger les ressources

À propos de cette session

Maurice Côté, vice-président Produits chez Devolutions, soutient que les gestionnaires de mots de passe et l'authentification multifacteur classique, conçus il y a une dizaine d'années, sont désormais dépassés, et que les organisations doivent passer de la gestion des mots de passe à la gestion des privilèges. Il retrace comment les attaquants ont contourné les notifications push de MFA et volé des jetons de session, et explique comment les gestionnaires de mots de passe traditionnels créent des points de défaillance uniques et des flux centrés sur les comptes plutôt que sur les actifs. Il situe la gestion des accès privilégiés (PAM) dans le cadre zero trust du NIST : découverte des comptes chez les fournisseurs d'identité, stockage et rotation des identifiants, courtage et journalisation des accès, et sessions lancées sans jamais révéler les mots de passe aux techniciens. Il oppose les comptes partagés, les comptes doubles (« dash-admin ») et sans mot de passe aux comptes privilégiés éphémères, créés juste à temps et actifs pour la seule durée d'une tâche, qu'il juge les plus efficaces contre le mouvement latéral et la réutilisation de jetons. Il termine sur l'arbitrage productivité-sécurité et recommande d'adopter le PAM par étapes selon le profil de risque et les obligations de conformité (ISO 27001, SOC 2, HIPAA), puis répond à une question sur les comptes de service sans MFA.

À retenir

  • Passer d'un coffre de mots de passe centré sur les comptes à une gestion des accès privilégiés centrée sur les actifs, pour que le personnel TI n'ait jamais à voir ou manipuler un mot de passe en clair.
  • Remplacer les comptes doubles permanents (« dash-admin ») par des comptes privilégiés éphémères, créés juste à temps pour la durée d'une tâche puis supprimés, afin de réduire le mouvement latéral et la réutilisation de jetons.
  • Pour les comptes de service sans MFA, automatiser la rotation et la propagation des mots de passe vers les systèmes qui les consomment (pools d'applications, gestionnaire de contrôle des services) plutôt que de laisser des identifiants statiques intégrés dans des scripts.
  • Choisir une plateforme PAM selon l'étendue des fournisseurs d'identité pris en charge (Active Directory, Azure AD, Okta, serveurs SSH, équipements réseau), car le parc d'actifs continuera d'évoluer.
  • Adopter le PAM par étapes : évaluer sa posture de sécurité actuelle, ses cibles de conformité (ISO 27001, SOC 2, HIPAA), et viser la prochaine étape atteignable plutôt qu'une configuration maximale d'emblée.

Conférenciers

Maurice Côté
Maurice Côté
Vice-President of Products · Devolutions
I lead the Privileged Access Management Solution at Devolutions, . Having evolved in startups for the greater part of my career, although I am a developer by trade, I've had to learn infrastructure management and operational security since, well… Lire la suiteRéduire

I lead the Privileged Access Management Solution at Devolutions, . Having evolved in startups for the greater part of my career, although I am a developer by trade, I've had to learn infrastructure management and operational security since, well... there was no one else to do it! I work with analysts, customers, and partners alike and have acquired a deep knowledge of the PAM space.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Maurice Côté

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.