01Ce que sont les accès à privilèges - et pourquoi ils deviennent des cibles
NIST décrit un compte à privilèges comme un compte système doté des autorisations d'un utilisateur privilégié ; en font partie les administrateurs locaux et de domaine, les comptes d'urgence (Break-Glass) ainsi que les Application Accounts et Service Accounts. Ce sont précisément ces comptes qui ouvrent des fonctions critiques pour la sécurité, refusées aux utilisateurs ordinaires - et c'est pourquoi ils sont attaqués de manière ciblée. Selon le Verizon DBIR 2025, le Credential Abuse est, à 22 %, le vecteur d'entrée le plus fréquent ; 88 % des attaques contre des applications web reposaient sur des identifiants dérobés.
02Composants clés : Vaulting, rotation, contrôle des sessions, JIT et ZSP
Les composants centraux sont le Vaulting chiffré des identifiants, des clés SSH et des tokens API, leur rotation régulière ainsi que le proxying et l'enregistrement inviolable des sessions à privilèges. L'accès Just-in-Time (JIT) n'attribue les droits que de manière temporaire et après activation - Microsoft définit le JIT comme un modèle dans lequel les autorisations ne sont accordées qu'en cas de besoin, puis expirent. L'objectif cible est le Zero Standing Privilege : aucune autorisation ne subsiste durablement de manière dormante, en combinaison avec le Least Privilege et des workflows d'approbation avant chaque attribution.
03Tiering, Enterprise Access Model et Privileged Access Workstations
Le Microsoft Enterprise Access Model s'appuie sur le modèle en tiers : Tier 0 constitue le Control Plane pour tous les contrôles d'accès, Tier 1 sépare le plan de management du niveau des workloads, Tier 2 distingue l'accès utilisateur de l'accès applicatif. La règle fondamentale est une hiérarchie strictement appliquée - un niveau supérieur ne doit jamais pouvoir être contrôlé depuis un niveau inférieur. Le modèle est complété par les Privileged Access Workstations : des appareils dédiés et durcis, exclusivement destinés aux tâches à privilèges, isolés de la messagerie et de la navigation web générale.
04Le PAM dans les environnements Microsoft : Entra PIM et Conditional Access
Microsoft Entra Privileged Identity Management (PIM) gère, pilote et surveille les rôles à privilèges et distingue « eligible » de « active » : les personnes habilitées doivent d'abord activer le rôle - avec vérification MFA, justification et approbation optionnelle, pour une durée limitée. PIM requiert une licence via Entra ID P2 ou Entra ID Governance. Via Conditional Access, il est possible d'imposer une MFA résistante au phishing pour des rôles comme Global Administrator ; les « Protected Actions » associent en outre les actions particulièrement sensibles à de telles conditions.
05Réglementation : ISO 27001 A.8.2, NIS2, DORA et BSI IT-Grundschutz
ISO/IEC 27001:2022 traite explicitement les accès à privilèges dans le Control A.8.2, complété par A.5.15, A.5.18 et A.8.5. NIS2 exige, à l'article 21(2), des politiques de contrôle d'accès et le recours à l'authentification multifacteur ; DORA encadre l'accès privilégié, d'urgence et administrateur à l'article 21 de la Delegated Regulation (EU) 2024/1774 selon le principe du need-to-use. Le module BSI ORP.4 exige le Least Privilege (A2), la MFA pour les autorisations étendues (A10) et le principe des quatre yeux pour les activités administratives (A24).
06Une mise en œuvre en mode projet : du catalogue d'exigences à l'exploitation
VamiSec accompagne les projets PAM de manière indépendante des fournisseurs : nous établissons le catalogue d'exigences et une évaluation de l'état actuel, élaborons le concept de tiering et de zones et vous soutenons dans le choix d'outils indépendant des fournisseurs. Nous accompagnons ensuite le déploiement, le transfert en exploitation et l'exploitation continue, y compris la recertification, la gestion des exceptions et la préparation aux audits. Cette approche s'articule avec nos prestations en matière d'ISO 27001, de NIS2 et d'audits de sécurité informatique.