Identity Powered Zero Trust
Télécharger les ressourcesÀ propos de cette session
Valentin Bourneuf, gestionnaire de succès client chez Okta après un parcours en sécurité réseau, en conseil en gouvernance et en sécurité infonuagique, soutient que l'identité doit être au cœur des programmes Zero Trust, se distinguant des nombreuses autres sessions du congrès qui traitent du Zero Trust de façon générale. Il commence par des rappels fondamentaux : authentification versus autorisation, les trois grands domaines identitaires (employé, client, machine), et l'émergence de la gestion par rôles et groupes pour dompter la complexité des accès. Il détaille les pressions qui transforment la gestion des identités : adoption infonuagique, télétravail et BYOD, exigence de faire plus avec moins, cadres de conformité comme la loi 25, et des statistiques montrant que la majorité des brèches impliquent des identifiants compromis ou volés. Il critique le terme « Zero Trust », sémantiquement inatteignable, puis le recadre autour des principes du NIST (moindre privilège, absence de confiance implicite, surveillance continue) et du modèle de maturité de la CISA. Il explique comment un fournisseur d'identité enrichit les décisions d'accès avec des signaux sur l'utilisateur, l'appareil et le contexte, et conclut sur trois défis : l'agilité d'affaires, l'intégration et le partage de signaux entre outils, et l'équilibre entre friction sécuritaire et expérience utilisateur.
À retenir
- Cartographier complètement les accès (qui a accès à quoi, et pourquoi) avant de tenter d'automatiser une politique Zero Trust; on ne peut automatiser ce qu'on n'a pas d'abord recensé.
- Consolider les sources d'identité (système RH, Active Directory, LDAP) dans un profil unique pour que les changements de rôle ou de projet provisionnent ou retirent automatiquement les accès aux applications.
- Adopter un modèle d'accès refusé par défaut, avec demandes en libre-service et flux de pré-approbation intégrés aux outils du quotidien comme Teams ou Slack, pour préserver l'agilité d'affaires.
- Mettre en place le partage continu de signaux, par exemple via le OpenID Shared Signals Framework, pour qu'un changement de posture (certificat expiré, OS non à jour) déclenche une authentification renforcée sans attendre la prochaine connexion.
- Faire varier la fréquence de réauthentification et la durée de session selon la posture de l'appareil et de l'utilisateur plutôt qu'une minuterie fixe, pour équilibrer sécurité et expérience utilisateur.
Conférenciers

Diplômé d’un master en ingénierie des réseaux et des systèmes de l’Université de Versailles Saint-Quentin-en-Yvelines en France, je dispose de plus de dix années d’expériences, en France et au Canada, dans la sécurité des systèmes d’informations. Au… Lire la suiteRéduire
Diplômé d’un master en ingénierie des réseaux et des systèmes de l’Université de Versailles Saint-Quentin-en-Yvelines en France, je dispose de plus de dix années d’expériences, en France et au Canada, dans la sécurité des systèmes d’informations. Au travers de mes expériences professionnelles j’ai évolué tant dans l’intégration d’architectures, que dans l’évaluation de posture sécurité, ou encore dans la définition des schémas directeurs. Je mets aujourd'hui toutes ces compétences au service d'Okta et de ses clients, afin d'assurer la pleine utilisation de la plateforme.
Certifié AWS Security (SCS-C01), AWS Solutions Architect (SAA-C02), ISACA Cloud Auditing (CCAK), ISACA CISM, ISACA CRISC, Microsoft Certified: Azure Security Engineer Associate (AZ-500), Okta Certified Consultant
