{"id":671327,"date":"2023-04-03T16:47:49","date_gmt":"2023-04-03T18:47:49","guid":{"rendered":"https:\/\/teknomers.com\/fr\/cest-les-comptes-de-service-stupide-pourquoi-les-deploiements-pam-prennent-presque-une-eternite\/"},"modified":"2023-04-03T16:47:52","modified_gmt":"2023-04-03T18:47:52","slug":"cest-les-comptes-de-service-stupide-pourquoi-les-deploiements-pam-prennent-presque-une-eternite","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/cest-les-comptes-de-service-stupide-pourquoi-les-deploiements-pam-prennent-presque-une-eternite\/","title":{"rendered":"&quot;C&#8217;est les comptes de service, stupide&quot;: Pourquoi les d\u00e9ploiements PAM prennent (presque) une \u00e9ternit\u00e9"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les solutions de gestion des acc\u00e8s \u00e0 privil\u00e8ges (PAM) sont consid\u00e9r\u00e9es comme la pratique courante pour pr\u00e9venir les menaces d&#8217;identit\u00e9 sur les comptes administratifs.  En th\u00e9orie, le concept PAM est tout \u00e0 fait logique\u00a0: placez les informations d&#8217;identification de l&#8217;administrateur dans un coffre-fort, faites pivoter leurs mots de passe et surveillez de pr\u00e8s leurs sessions.  Cependant, la dure r\u00e9alit\u00e9 est que la grande majorit\u00e9 des projets PAM deviennent soit un projet de plusieurs ann\u00e9es, soit m\u00eame s&#8217;arr\u00eatent compl\u00e8tement, les emp\u00eachant de fournir la valeur de s\u00e9curit\u00e9 promise.<\/p>\n<p>Dans cet article, nous explorons ce qui fait <strong>les comptes de service sont un obstacle majeur \u00e0 l&#8217;int\u00e9gration de PAM<\/strong>.  Nous apprendrons pourquoi le stockage et la rotation des mots de passe des comptes de service sont une t\u00e2che presque impossible, ce qui les expose \u00e0 des compromis.  Nous conclurons ensuite en expliquant comment Silverfort permet aux \u00e9quipes d&#8217;identit\u00e9, pour la premi\u00e8re fois, de surmonter ces d\u00e9fis gr\u00e2ce \u00e0 la d\u00e9couverte, la surveillance et la protection automatis\u00e9es des comptes de service, et de rationaliser le processus d&#8217;int\u00e9gration PAM en quelques semaines seulement.<\/p>\n<h2>La promesse PAM\u00a0: protection pour tous les utilisateurs administratifs<\/h2>\n<p>Le concept de PAM est extr\u00eamement simple.  \u00c9tant donn\u00e9 que les adversaires cherchent \u00e0 compromettre les informations d&#8217;identification de l&#8217;administrateur pour les utiliser pour un acc\u00e8s malveillant, la chose naturelle \u00e0 faire est de placer des obstacles dans leurs tentatives pour r\u00e9ussir \u00e0 effectuer ce compromis.  PAM fournit une couche de s\u00e9curit\u00e9 suppl\u00e9mentaire qui inclut \u00e0 la fois une surveillance \u00e9troite des connexions d&#8217;administrateur via l&#8217;enregistrement de session et, plus important encore, une couche de pr\u00e9vention proactive sous la forme d&#8217;informations d&#8217;identification d&#8217;administrateur de coffre-fort et les soumet \u00e0 une rotation p\u00e9riodique des mots de passe.  Cela r\u00e9duit consid\u00e9rablement le risque d&#8217;une attaque r\u00e9ussie, car m\u00eame si un adversaire parvient \u00e0 compromettre les informations d&#8217;identification de l&#8217;administrateur, la rotation des mots de passe les rendra invalides au moment o\u00f9 il tentera de les utiliser pour acc\u00e9der aux ressources cibl\u00e9es. <\/p>\n<p>Donc en th\u00e9orie, tout va bien.<\/p>\n<div class=\"article-board\" style=\"text-align: left;\">\n<p>La cr\u00e9ation de politiques MFA faciles \u00e0 mettre en \u0153uvre pour tous vos comptes privil\u00e9gi\u00e9s est le seul moyen de s&#8217;assurer qu&#8217;ils ne sont pas compromis.  Sans avoir besoin de personnalisations ou de d\u00e9pendances de segmentation du r\u00e9seau, vous pouvez \u00eatre op\u00e9rationnel en quelques minutes avec Silverfort. <a rel=\"nofollow noopener\" data-saferedirecturl=\"https:\/\/www.google.com\/url?q=https:\/\/www.silverfort.com\/request-a-demo\/?utm_source%3DTHN%26utm_medium%3Darticle%26utm_campaign%3Dpammarch&amp;source=gmail&amp;ust=1680601833937000&amp;usg=AOvVaw1yElcmKK9-wIitE17Ts-W0\" href=\"https:\/\/www.silverfort.com\/request-a-demo\/?utm_source=THN&amp;utm_medium=article&amp;utm_campaign=pammarch\" target=\"_blank\"><b>D\u00e9couvrez comment prot\u00e9ger vos comptes privil\u00e9gi\u00e9s<\/b><\/a>  de compromis rapidement et en toute transparence gr\u00e2ce \u00e0 des politiques d&#8217;acc\u00e8s adaptatives qui appliquent aujourd&#8217;hui la protection MFA sur toutes les ressources sur site et dans le cloud.<\/p>\n<\/div>\n<h2>La r\u00e9alit\u00e9 PAM\u00a0: un processus d&#8217;int\u00e9gration long et complexe qui peut prendre des ann\u00e9es<\/h2>\n<p>Cependant, ce que les \u00e9quipes d&#8217;identit\u00e9 et de s\u00e9curit\u00e9 rencontrent dans la pratique, c&#8217;est que <strong>le d\u00e9ploiement de solutions PAM est l&#8217;un des processus les plus gourmands en ressources. <\/strong>Le fait est que tr\u00e8s peu de projets PAM vont jusqu&#8217;au bout de l&#8217;objectif de protection de tous les comptes administratifs au sein de l&#8217;environnement.  Ce qui se passe g\u00e9n\u00e9ralement \u00e0 la place, c&#8217;est que les d\u00e9fis surviennent t\u00f4t ou tard, sans solution facile.  Au mieux, ces d\u00e9fis ne font que ralentir le processus d&#8217;int\u00e9gration, l&#8217;\u00e9tirant sur des mois, voire des ann\u00e9es.  Au pire, ils arr\u00eatent tout le projet.  De cette fa\u00e7on ou de l&#8217;autre, les implications sont graves.  En plus des lourds investissements en temps et en efforts, l&#8217;objectif principal de PAM n&#8217;est pas atteint et les comptes d&#8217;administrateur ne b\u00e9n\u00e9ficient pas de la protection dont ils ont besoin. <\/p>\n<p><strong>Bien qu&#8217;il existe diverses raisons aux difficult\u00e9s introduites par le d\u00e9ploiement de PAM, la plus importante concerne la protection des comptes de service<\/strong>. <\/p>\n<h2>R\u00e9capitulatif des comptes de service\u00a0: comptes privil\u00e9gi\u00e9s pour la connexion de machine \u00e0 machine<\/h2>\n<p>Les comptes de service sont des comptes d&#8217;utilisateur cr\u00e9\u00e9s pour la communication de machine \u00e0 machine.  Ils sont cr\u00e9\u00e9s de deux mani\u00e8res principales.  Le premier est le personnel informatique qui les cr\u00e9e pour automatiser les t\u00e2ches r\u00e9p\u00e9titives de surveillance, d&#8217;hygi\u00e8ne et de maintenance au lieu de les ex\u00e9cuter manuellement.  La deuxi\u00e8me m\u00e9thode s&#8217;inscrit dans le cadre du d\u00e9ploiement d&#8217;un produit logiciel dans l&#8217;environnement de l&#8217;entreprise.  Par exemple, le d\u00e9ploiement d&#8217;un serveur Outlook Exchange implique la cr\u00e9ation de divers comptes qui effectuent des analyses, des mises \u00e0 jour logicielles et d&#8217;autres t\u00e2ches qui impliquent une connexion entre le serveur Exchange et d&#8217;autres machines de l&#8217;environnement. <\/p>\n<p>De cette fa\u00e7on ou de l&#8217;autre, <strong>un compte de service typique doit \u00eatre hautement privil\u00e9gi\u00e9 pour pouvoir \u00e9tablir la connexion de machine \u00e0 machine pour laquelle il a \u00e9t\u00e9 cr\u00e9\u00e9<\/strong>.  Cela signifie qu&#8217;il n&#8217;est pas diff\u00e9rent de n&#8217;importe quel compte d&#8217;administrateur humain dans la protection dont il a besoin. <strong>Malheureusement, l&#8217;int\u00e9gration d&#8217;un compte de service \u00e0 une solution PAM est une t\u00e2che presque impossible<\/strong>ce qui en fait le plus grand obstacle au d\u00e9ploiement r\u00e9ussi de PAM. <\/p>\n<h2>L&#8217;\u00e9cart de visibilit\u00e9\u00a0: il n&#8217;existe aucun moyen simple de d\u00e9couvrir les comptes de service ou de cartographier leurs activit\u00e9s<\/h2>\n<p><strong>Il se trouve qu&#8217;il n&#8217;existe aucun moyen simple d&#8217;obtenir une visibilit\u00e9 sur l&#8217;inventaire des comptes de service.<\/strong> En fait, dans la plupart des environnements, vous ne pouvez pas conna\u00eetre le nombre total de comptes de service \u00e0 moins qu&#8217;une surveillance et une documentation strictes de la cr\u00e9ation, de l&#8217;attribution et de la suppression des comptes de service aient \u00e9t\u00e9 pratiqu\u00e9es au fil des ans &#8211; ce qui n&#8217;est gu\u00e8re la pratique courante.  Cela signifie que la d\u00e9couverte compl\u00e8te de tous les comptes de service dans un environnement n&#8217;est r\u00e9alisable qu&#8217;avec un effort de d\u00e9couverte manuelle important, ce qui est hors de port\u00e9e pour la plupart des \u00e9quipes d&#8217;identit\u00e9. <\/p>\n<p>De plus, m\u00eame si le d\u00e9fi de la d\u00e9couverte est r\u00e9solu, il reste encore <strong>un d\u00e9fi plus grave qui reste sans r\u00e9ponse, qui consiste \u00e0 cartographier l&#8217;objectif de chaque compte et les d\u00e9pendances qui en r\u00e9sultent<\/strong>, c&#8217;est-\u00e0-dire les processus ou applications que ce compte prend en charge et g\u00e8re.  Cela s&#8217;av\u00e8re \u00eatre un bloqueur PAM majeur.  Comprenons pourquoi. <\/p>\n<h2>L&#8217;implication de PAM\u00a0: la rotation du mot de passe du compte de service sans visibilit\u00e9 sur son activit\u00e9 peut interrompre les processus qu&#8217;il g\u00e8re<\/h2>\n<p>La fa\u00e7on typique dont les comptes de service se connectent \u00e0 diff\u00e9rentes machines pour effectuer leur t\u00e2che est avec un script qui contient les noms des machines auxquelles se connecter, les commandes r\u00e9elles \u00e0 ex\u00e9cuter sur ces machines, et le plus important &#8211; le nom d&#8217;utilisateur et le mot de passe du compte de service qui sont utilis\u00e9s pour s&#8217;authentifier aupr\u00e8s de ces machines.  Le conflit avec l&#8217;int\u00e9gration PAM se produit parce que pendant que le PAM fait pivoter le mot de passe du compte de service \u00e0 l&#8217;int\u00e9rieur du coffre, il n&#8217;y a aucun moyen de mettre \u00e0 jour automatiquement le mot de passe cod\u00e9 en dur dans le script pour qu&#8217;il corresponde au nouveau que le PAM a g\u00e9n\u00e9r\u00e9.  Ainsi, la premi\u00e8re fois que le script s&#8217;ex\u00e9cutera apr\u00e8s la rotation, le compte de service tentera de s&#8217;authentifier avec l&#8217;ancien mot de passe &#8211; qui n&#8217;est plus valide.  L&#8217;authentification \u00e9chouera et la t\u00e2che que le compte de service \u00e9tait cens\u00e9 effectuer ne se produira jamais, brisant \u00e9galement tous les autres processus ou applications qui reposent sur cette t\u00e2che.  L&#8217;effet domino et les dommages potentiels sont \u00e9vidents. <\/p>\n<h2>Le pi\u00e8ge des comptes de service PAM\u00a0: pris entre deux probl\u00e8mes op\u00e9rationnels et de s\u00e9curit\u00e9 <\/h2>\n<p>En fait, la plupart des \u00e9quipes d&#8217;identit\u00e9, compte tenu de ce risque, \u00e9viteront compl\u00e8tement de mettre en chambre forte les comptes de service.  Et c&#8217;est exactement l&#8217;impasse &#8211; <strong>la mise en chambre forte des comptes de service cr\u00e9e un risque op\u00e9rationnel, tandis que ne pas les mettre en chambre forte cr\u00e9e un risque de s\u00e9curit\u00e9 non moindre<\/strong>.  Malheureusement, jusqu&#8217;\u00e0 pr\u00e9sent, il n&#8217;y a pas eu de r\u00e9ponse facile \u00e0 ce dilemme.  C&#8217;est pourquoi les comptes de service sont un tel inhibiteur pour l&#8217;int\u00e9gration PAM.  La seule fa\u00e7on de satisfaire \u00e0 la fois les exigences de s\u00e9curit\u00e9 et les exigences op\u00e9rationnelles consiste \u00e0 lancer un effort manuel minutieux de d\u00e9couverte de tous les comptes de service, des scripts qui les utilisent, ainsi que des t\u00e2ches et des applications qu&#8217;ils ex\u00e9cutent.  Il s&#8217;agit d&#8217;une mission gargantuesque et de la principale raison des mois, voire des ann\u00e9es, du processus d&#8217;int\u00e9gration de PAM. <\/p>\n<h2>Relever le d\u00e9fi avec la d\u00e9couverte et la cartographie des activit\u00e9s des comptes de service automatis\u00e9s <\/h2>\n<p>La racine du probl\u00e8me est le manque traditionnel d&#8217;un utilitaire qui peut facilement filtrer tous les comptes de service et produire un r\u00e9sultat de leurs activit\u00e9s.  C&#8217;est le d\u00e9fi que Silverfort vise \u00e0 simplifier et \u00e0 r\u00e9soudre.<\/p>\n<p>Silverfort est le pionnier de la premi\u00e8re plate-forme de protection d&#8217;identit\u00e9 unifi\u00e9e qui s&#8217;int\u00e8gre nativement \u00e0 Active Directory pour surveiller, analyser et appliquer une politique d&#8217;acc\u00e8s active sur tous les comptes d&#8217;utilisateurs et ressources de l&#8217;environnement AD.  Avec cette int\u00e9gration en place, AD transmet chaque tentative d&#8217;acc\u00e8s entrante \u00e0 Silverfort pour analyse des risques et attend son verdict d&#8217;accorder ou de refuser l&#8217;acc\u00e8s. <\/p>\n<p>En tirant parti de cette visibilit\u00e9 et de l&#8217;analyse de toutes les authentifications, Silverfort peut facilement d\u00e9tecter tous les comptes qui pr\u00e9sentent le comportement r\u00e9p\u00e9titif et d\u00e9terministe qui caract\u00e9rise les comptes de service. <strong>Silverfort produit une liste d\u00e9taill\u00e9e de tous les comptes de service dans l&#8217;environnement, y compris leur niveau de privil\u00e8ge, leurs sources, leurs destinations et leur volume d&#8217;activit\u00e9<\/strong>. <\/p>\n<p>Avec ces informations disponibles, les \u00e9quipes d&#8217;identit\u00e9 peuvent facilement identifier les d\u00e9pendances et les applications de chaque compte de service, localiser les scripts qui l&#8217;ex\u00e9cutent et prendre une d\u00e9cision \u00e9clair\u00e9e concernant les comptes de service et choisir l&#8217;une des options suivantes\u00a0: <\/p>\n<ul>\n<li><strong>Placer dans le coffre-fort et faire pivoter les mots de passe<\/strong>: dans ce cas, la visibilit\u00e9 nouvellement acquise permet d&#8217;effectuer facilement les ajustements requis dans les scripts respectifs pour s&#8217;assurer que les mots de passe qu&#8217;ils contiennent sont mis \u00e0 jour conform\u00e9ment \u00e0 la rotation des mots de passe du coffre-fort. <\/li>\n<li><strong>Placer dans le coffre-fort sans rotation et prot\u00e9ger avec une politique Silverfort<\/strong>: parfois, le volume d&#8217;utilisation d&#8217;un compte de service rendait la mise \u00e0 jour continue trop difficile \u00e0 maintenir.  Dans ce cas, la rotation des mots de passe serait \u00e9vit\u00e9e.  L&#8217;\u00e9quipe d&#8217;identit\u00e9 utilisera \u00e0 la place une politique g\u00e9n\u00e9r\u00e9e automatiquement par Silverfort pour prot\u00e9ger le compte de service, en alertant ou en bloquant son acc\u00e8s lorsqu&#8217;un \u00e9cart par rapport \u00e0 son comportement normal est d\u00e9tect\u00e9. <\/li>\n<\/ul>\n<p>De cette mani\u00e8re, Silverfort raccourcit le processus d&#8217;int\u00e9gration PAM \u00e0 quelques semaines seulement, ce qui en fait une t\u00e2che r\u00e9alisable m\u00eame pour un environnement avec des centaines de comptes de service.<\/p>\n<p>Avez-vous du mal \u00e0 mettre vos projets PAM sur la bonne voie\u00a0?  En savoir plus sur la fa\u00e7on dont Silverfort peut aider \u00e0 acc\u00e9l\u00e9rer les projets PAM <a rel=\"nofollow noopener\" href=\"https:\/\/www.silverfort.com\/resources\/solution-brief\/accelerate-your-privileged-access-management-pam-journey\/?utm_source=THN&amp;utm_medium=article&amp;utm_campaign=pammarch\" target=\"_blank\">ici<\/a>. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/its-service-accounts-stupid-why-do-pam.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les solutions de gestion des acc\u00e8s \u00e0 privil\u00e8ges (PAM) sont consid\u00e9r\u00e9es comme la pratique courante pour pr\u00e9venir les menaces d&#8217;identit\u00e9 sur les comptes administratifs. En th\u00e9orie, le concept PAM est tout \u00e0 fait logique\u00a0: placez les informations d&#8217;identification de l&#8217;administrateur dans un coffre-fort, faites pivoter leurs mots de passe et surveillez de pr\u00e8s leurs sessions. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":671328,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4493,4158,4165,4161,154305,95126,4157,4159,4171,4170,65,4167,4160,4163,4162,108690,2147,6170,6155,5915,4172,4169,2314,31258,196,4166,4164],"class_list":["post-671327","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-comptes","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-deploiements","tag-eternite","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pam","tag-pourquoi","tag-prennent","tag-presque","tag-quotcest","tag-securite-informatique","tag-securite-internet","tag-service","tag-stupidequot","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/671327","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=671327"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/671327\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/671328"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=671327"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=671327"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=671327"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}