<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Baptiste Cianchi, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/baptiste-cianchi/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/author/baptiste-cianchi/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 31 Mar 2026 08:56:46 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Baptiste Cianchi, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/en/author/baptiste-cianchi/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Panorama des outils de sécurisation Active Directory – version 2026 </title>
		<link>https://www.riskinsight-wavestone.com/2026/03/panorama-des-outils-de-securisation-active-directory-version-2026/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/03/panorama-des-outils-de-securisation-active-directory-version-2026/#respond</comments>
		
		<dc:creator><![CDATA[Baptiste Cianchi]]></dc:creator>
		<pubDate>Tue, 31 Mar 2026 08:56:42 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Active directory]]></category>
		<category><![CDATA[AD Backup & Recovery]]></category>
		<category><![CDATA[Entra ID]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[panorama des outils]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=29562</guid>

					<description><![CDATA[<p>En 2026, l’Active Directory reste au cœur de l’infrastructure d’identité maintenant hybride de la majorité des grands groupes, et est encore massivement utilisé comme fournisseur d’identité on-premise, même lorsque les organisations migrent vers le cloud.  Les équipes de réponses à incident Wavestone relèvent que 38% des attaques démarrent par une compromission...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/03/panorama-des-outils-de-securisation-active-directory-version-2026/">Panorama des outils de sécurisation Active Directory – version 2026 </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><b><span data-contrast="auto">En 2026, l’Active Directory reste au cœur de l’infrastructure d’identité maintenant hybride</span></b><span data-contrast="auto"> de la majorité des grands groupes, et est encore massivement utilisé comme fournisseur d’identité on-premise, même lorsque les organisations migrent vers le cloud.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Les équipes de réponses à incident Wavestone relèvent que </span><b><span data-contrast="auto">38% des attaques démarrent par une compromission d’identités</span></b><span data-contrast="auto"> (vs. 20% en 2024). Plus globalement, </span><b><span data-contrast="auto">les attaquants exploitent fréquemment les identités on-premise pour se déplacer latéralement vers les environnements cloud</span></b><span data-contrast="auto"> (Microsoft Digital Defense Report 2025</span><b><span data-contrast="auto"> </span></b><span data-contrast="auto">[1]).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans un contexte où </span><b><span data-contrast="auto">l’hybridation des identités augmente une surface d’attaque</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">déjà vaste</span></b><span data-contrast="auto">, les entreprises doivent pouvoir en comprendre les enjeux et s’outiller efficacement.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">A travers ce </span><b><span data-contrast="auto">nouveau panorama 2026 des outils de sécurisation Active Directory</span></b><span data-contrast="auto">, nous vous proposons :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ol style="text-align: justify;">
<li><b><span data-contrast="auto">Une cartographie actualisée des outils</span></b><span data-contrast="auto"> de sécurisation Active Directory</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Une lecture des grandes tendances du marché</span></b><span data-contrast="auto"> (consolidation, passage aux plateformes, hybridation cloud)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Un retour d’expérience sur les difficultés d’implémentation opérationnelle </span></b><span data-contrast="auto">et les facteurs clés de succès</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p> </p>
<h1><span data-contrast="none">Un panorama des outils de sécurisation AD 2026 qui s’est encore enrichi</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:360}"> </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">En analysant le marché, nous avons identifié 4 cas d’usage principaux sur lesquels ces outils se positionnent :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ol style="text-align: justify;">
<li><b><span data-contrast="auto">L’analyse et l’audit</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Le durcissement et le maintien en condition de sécurité</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">La détection</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">La réponse et la reconstruction</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">Un recensement des éditeurs et outils proposant des fonctionnalités répondant à un ou plusieurs de ces 4 cas d&rsquo;usage été effectué. Il a été réalisé avec l&rsquo;objectif d&rsquo;être le plus complet possible, intégrant les outils des acteurs les plus connus et utilisés du marché et ceux des acteurs moins/peu connus, les outils propriétaires et les outils open-source, les outils à large spectre de fonctionnalités et les outils proposant un panel plus limité de fonctionnalités. Tout outil pertinent a ainsi été consigné dans une liste, comportant pour chacun, diverses informations (renommée, description de l’outil et des cas d’usage couverts, hébergement&#8230;). </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Le panorama suivant recense un ensemble d’éditeurs de cette liste, sélectionnés en raison de la couverture fonctionnelle qu’ils proposent et de l’étendue de leur utilisation au sein des organisations.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Le logo de Microsoft Entra ID est ajouté aux outils qui offrent la possibilité de l’intégrer dans leur fonctionnement en plus de la couverture de l’AD on-premise. Il s’agit d’une tendance forte sur le marché.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-29565" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1.png" alt="" width="1582" height="890" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1.png 1582w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1-340x191.png 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1-768x432.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1-1536x864.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/03/Image2-1-800x450.png 800w" sizes="(max-width: 1582px) 100vw, 1582px" /></p>
<h2> </h2>
<h2><span data-contrast="none">1. Un marché en mouvement en pleine consolidation</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:120}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Le marché de l’Active Directory a connu un certain nombre de changements depuis 2022, avec plusieurs transactions majeures. Le </span><b><span data-contrast="auto">but</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">étant le plus souvent pour les éditeurs de compléter leur offre</span></b><span data-contrast="auto">, ou de couvrir un nouveau besoin de la sécurisation Active Directory.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">On peut noter entre-autres :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="none">Rachat de PingCastle par Netwrix </span></b><span data-contrast="none"> <strong>[2] : </strong></span><span data-contrast="auto">PingCastle, reconnu pour son expertise dans l’audit de sécurité AD vient renforcer l’offre de Netwrix. Cette acquisition permet à Netwrix d’élargir son portefeuille avec un outil léger, rapide à déployer et apprécié des équipes techniques, tout en affirmant sa volonté de proposer une plateforme unifiée couvrant l’ensemble du cycle de vie de la sécurisation AD.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><strong>Rachat de Attivo par SentinelOne </strong><span data-contrast="none"><strong> [3] :</strong> </span><span data-contrast="auto">Attivo, spécialiste de la sécurité des identités et de la détection des mouvements latéraux, renforce l’offre SentinelOne en intégrant des capacités avancées de protection AD, dans une logique de plateforme unifiée alliant EDR, XDR et sécurité des identités.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><strong>Rachat de BrainWave par Radiant Logic</strong><span data-contrast="none"><strong> [4] :</strong> </span><span data-contrast="none">Radiant Logic </span><span data-contrast="auto">renforce les capacités d’analyse d’identité et de gouvernance. En combinant la cartographie fine des droits de BrainWave avec la fédération d’identités de Radiant Logic, l’offre devient plus complète pour répondre aux enjeux AD.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><strong>Intégration de Stealthbits par Netwrix  </strong><span data-contrast="none"><strong>[5] :</strong> </span><span data-contrast="auto">En fusionnant avec Stealthbits, Netwrix a intégré des briques historiques d’audit et de détection Active Directory (StealthAUDIT, StealthDEFEND, etc.), renforçant son offre sur la protection des identités et des données sensibles et s’orientant vers une plateforme unifiée autour de la sécurité d’AD.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1}"> </span></p>
<h2><span data-contrast="none">2. De l’outil spécifique à la plateforme centralisée</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:120}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">En 2022, notre panorama des outils de sécurisation Active Directory mentionnait </span><i><span data-contrast="auto">« des outils spécialisés, répondant chacun à une partie de l’équation. »</span></i><span data-contrast="auto"> [6]. En 2026, on observe l’émergence de </span><b><span data-contrast="auto">plateformes centralisées</span></b><span data-contrast="auto">, capables de couvrir plusieurs besoins autour d’Active Directory et, souvent, d’Entra ID. Cette dynamique est </span><b><span data-contrast="auto">d’abord tirée par les éditeurs</span></b><span data-contrast="auto">, qui cherchent à élargir leur proposition de valeur et à se différencier sur des plateformes complètes plutôt que par des outils spécialisés offrant des fonctionnalités spécifiques.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Certains éditeurs construisent leurs plateformes par acquisitions successives</span></b><span data-contrast="auto">, comme Netwrix (audit AD, protection des données, découverte de vulnérabilités, PingCastle…) ou SentinelOne (EDR/XDR renforcé par Attivo sur l’identité), tandis que </span><b><span data-contrast="auto">d’autres enrichissent progressivement leurs offres historiques</span></b><span data-contrast="auto"> pour proposer des suites modulaires, qu’il s’agisse d’outils d’administration / surveillance comme ManageEngine ADAudit Plus ou Quest Change Auditor, qui ajoutent des briques d’audit AD, de durcissement et de détection sur l’ensemble de l’écosystème Active Directory.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Les promesses mises en avant par les éditeurs sont claires</span></b><span data-contrast="auto"> :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<ul>
<li><b><span data-contrast="auto">Centralisation des données</span></b><span data-contrast="auto"> (comptes, groupes, droits, événements de sécurité)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1253,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[720,1253,3684,6300],&quot;469777927&quot;:[0,0,0,0],&quot;469777928&quot;:[0,8,1,1]}"> </span></li>
<li><b><span data-contrast="auto">Vision unifiée des chemins d’attaque</span></b><span data-contrast="auto"> entre AD et Entra ID</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1253,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[720,1253,3684,6300],&quot;469777927&quot;:[0,0,0,0],&quot;469777928&quot;:[0,8,1,1]}"> </span></li>
<li><b><span data-contrast="auto">Pilotage simplifié</span></b><span data-contrast="auto"> pour les équipes sécurité, infrastructure et IAM, via des consoles et tableaux de bord consolidés</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1253,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[720,1253,3684,6300],&quot;469777927&quot;:[0,0,0,0],&quot;469777928&quot;:[0,8,1,1]}"> </span></li>
</ul>
<p style="text-align: justify;"><b><span data-contrast="auto">Côté clients, les atouts sont évidents, mais la réalité peut être plus nuancée :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<ul>
<li><span data-contrast="auto">La consolidation peut réduire le nombre d’outils et simplifier les intégrations, mais elle </span><b><span data-contrast="auto">ne supprime pas le besoin d’expertise AD</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">ni les outils spécialisés</span></b><span data-contrast="auto"> (par exemple pour la reconstruction post-incident).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1253,&quot;469777462&quot;:[720,1253,3684,6300],&quot;469777927&quot;:[0,0,0,0],&quot;469777928&quot;:[0,8,1,1]}"> </span></li>
<li><span data-contrast="auto">Les environnements restent souvent </span><b><span data-contrast="auto">multi-éditeurs</span></b><span data-contrast="auto">, avec un mix entre plateformes globales (XDR, CNAPP, Identity Security) et outils ciblés AD, notamment dans les grands groupes ou les organisations déjà fortement outillées.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1253,&quot;469777462&quot;:[720,1253,3684,6300],&quot;469777927&quot;:[0,0,0,0],&quot;469777928&quot;:[0,8,1,1]}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Dans ce contexte, l’enjeu n’est pas seulement de « choisir une plateforme », mais de </span><b><span data-contrast="auto">composer un ensemble cohérent</span></b><span data-contrast="auto">, en s’assurant que :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:708,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<ul>
<li><span data-contrast="auto">Le périmètre AD / Entra ID est bien couvert sur tout le cycle de vie (prévention, détection, réponse, reconstruction)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></li>
<li><span data-contrast="auto">Les outils peuvent alimenter </span><b><span data-contrast="auto">les processus existants</span></b><span data-contrast="auto"> (SOC, gestion de crise, PRA, IAM)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></li>
<li><span data-contrast="auto">La dépendance à un éditeur unique est évaluée et maîtrisée.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:0,&quot;335559739&quot;:60,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684,6300],&quot;469777927&quot;:[0,0],&quot;469777928&quot;:[1,1]}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">3. L’hybridation Cloud</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:120}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:0}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Avec l’essor d’Entra ID et des applications SaaS, l’hybridation des identités est devenue la norme : comptes et groupes AD sont synchronisés vers le cloud, les mêmes identifiants servent à accéder aux ressources on-premise et cloud. De nombreux incidents récents montrent que les attaquants exploitent ces architectures hybrides pour pivoter entre AD et Entra ID, en tirant parti de mauvaises configurations ou d’alignements trop faibles entre les deux mondes. [7]</span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:533}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:533}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cela se traduit par plusieurs besoins concrets :</span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:533}"> </span></p>
<ul>
<li><b><span data-contrast="auto">Supervision conjointe</span></b><span data-contrast="auto"> d’AD et d’Entra ID : capacité à corréler les signaux issus de l’annuaire on-premise (changes, anomalies, tentatives de mouvement latéral) et du cloud (signaux Entra ID Protection, anomalies de connexion, accès conditionnel…). </span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1}"> </span></li>
<li><b><span data-contrast="auto">Alignement des politiques de sécurité</span></b><span data-contrast="auto"> : durcissement de l’AD (configuration, délégation, comptes à privilèges) en cohérence avec les politiques d’accès conditionnel, de MFA et les exigences Zero Trust. </span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1}"> </span></li>
<li><b><span data-contrast="auto">Capacités de reconstruction hybride</span></b><span data-contrast="auto"> : en cas de compromission AD, la reconstruction et la remise en service doivent intégrer les dépendances Entra ID (synchronisation, comptes de service, applications) pour éviter les effets de bord sur le cloud, et inversement.</span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1}"> </span></li>
</ul>
<p style="text-align: justify;"><b><span data-contrast="auto">Les éditeurs se positionnent progressivement sur cette hybridation</span></b><span data-contrast="auto">. Certains élargissent leurs moteurs d’audit AD pour inclure Entra ID (on-premise to cloud) et offrir une vue unifiée des vulnérabilités d’identité : Netwrix Auditor permet désormais de surveiller Entra ID en parallèle d’Active Directory avec une vue unique des menaces hybrides. Tenable Identity Exposure étend ses indicateurs d’exposition aux risques spécifiques Entra ID et Semperis Directory Services Protector corrèle les changements AD et Entra ID dans une console unique pour réduire la surface d’attaque hybride.</span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:533}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">D’autres outils partent du cloud (Entra ID, SaaS) et descendent vers l’AD on-premise (cloud to on-premise), dans une logique de “hybrid identity threat detection &amp; response” : Microsoft Defender for Identity fournit un inventaire consolidé des identités AD et Entra ID et de nouvelles capacités de détection sur les composants hybrides (Entra Connect, AD FS, etc.), CrowdStrike Falcon Identity Threat Protection analyse les comptes hybrides présents à la fois dans AD et Entra ID / Azure AD.</span><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:533}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1}"> </span></p>
<h1><span data-contrast="none">Une mise en œuvre opérationnelle encore perfectible</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:360}"> </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Le marché de la sécurisation Active Directory montre une adoption croissante et structurée d’outils pointus. Dans beaucoup d’organisations, la couverture fonctionnelle est désormais correcte, voire avancée, sur les différents volets de la sécurité AD (audit, durcissement, détection, sauvegarde).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour autant, la maturité technologique contraste, avec une mise en œuvre opérationnelle encore incomplète. Les plans de reprise d’activité (PRA / DRP) AD restent souvent théoriques, peu testés, ou déconnectés des outils de sauvegarde et de reconstruction déployés. Les revues régulières (revue de privilèges, de délégations, de relations d’approbations) sont encore rarement industrialisées : elles dépendent souvent de quelques experts, avec un niveau d’automatisation limité.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">L’efficacité de mise en œuvre est, de même, impactée par l’évolution constante de l’écosystème, entre plateformisation des outils et hybridation des identités. L’enjeu des prochaines années sera donc d’aligner les outils (existants et futurs) sur des processus robustes, documentés et testés :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ol>
<li><b><span data-contrast="auto">Clarifier les responsabilités</span></b><span data-contrast="auto"> entre équipes infra, IAM, sécurité et SOC,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Formaliser et automatiser les contrôles récurrents</span></b><span data-contrast="auto"> (revues de droits, validation de configuration, tests de restauration).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">C’est à cette condition que les investissements dans les outils de sécurisation Active Directory, on-premise et cloud, permettront d’atteindre une résilience réelle.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1}"> </span></p>
<h1><span data-contrast="none">Méthodologie du panorama</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:360}"> </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Nous identifions 4 catégories principales pour regrouper les outils :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p> </p>
<h3><span data-contrast="none">Analyse et audit :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h3>
<ul>
<li><b><span data-contrast="auto">Account and Privilege</span></b><span data-contrast="auto"> : Inventaire des comptes, groupes et droits associés pour détecter les privilèges excessifs ou non conformes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">AD Discovery </span></b><span data-contrast="auto">: Exploration de la structure AD (OUs, GPOs, objets) pour déduire l’architecture, les relations et dépendances.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Vulnerability Discovery</span></b><span data-contrast="auto"> :  Identification des failles de sécurité (configuration, comptes obsolètes, mots de passe faibles…).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Attack Path</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">Discovery :</span></b><span data-contrast="auto"> Modélisation des chemins d’attaque potentiels vers des comptes à privilèges.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h3><span data-contrast="none">Durcissement et gestion :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h3>
<ul>
<li><b><span data-contrast="auto">Password Management</span></b><span data-contrast="auto"> : Gestion des politiques de mot de passe, synchronisation, audit des mots de passe (robustesse, réutilisation, compromission…).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Rights &amp; Privilege Management</span></b><span data-contrast="auto"> : Délégation, contrôle des accès, gestion des rôles et des permissions.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">GPOs Management</span></b><span data-contrast="auto"> : Création, analyse, modification des objets de stratégie de groupe.</span><span data-ccp-props="{&quot;134233117&quot;:true,&quot;134233118&quot;:true,&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335557856&quot;:16448250}"> </span></li>
<li><b><span data-contrast="auto">Change Management</span></b><span data-contrast="auto"> : Suivi des modifications, traçabilité, gestion des changements et outils de migration.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h3><span data-contrast="none">Surveillance :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h3>
<ul>
<li><b><span data-contrast="auto">Threat Detection</span></b><span data-contrast="auto"> : Détection proactive des comportements suspects, escalades de privilèges, mouvements latéraux.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Security Incident Detection : </span></b><span data-contrast="auto">Identification des incidents de sécurité, alertes en temps réel, corrélation d’événements.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h3><span data-contrast="none">Sauvegarde et Recouvrement :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h3>
<ul>
<li><b><span data-contrast="auto">AD Backup &amp; Recovery</span></b><span data-contrast="auto"> : Sauvegarde partielle ou complète des objets AD, restauration rapide après sinistre.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Investigation &amp; Forensics</span></b><span data-contrast="auto"> : Analyse post-incident, traçabilité des actions malveillantes, collecte de preuves.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Pour chacun des outils ainsi classifiés, un badge (logo Microsoft Entra ID) est ajouté lorsque l’outil offre la possibilité d’intégrer Microsoft Entra ID dans son fonctionnement.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p> </p>
<h1 style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0}">Conclusion</span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Le panorama de 2026 se base sur l’analyse de 180 outils, contre 150 en 2022. Il a été construit dans une démarche similaire à celui de 2002. Il se base sur un recensement des outils du marché. Sur cette base et en lien avec les thèmes récurrents de sécurisation de l’Active Directory, une catégorisation a été établie pour en faciliter la lecture.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">La liste des outils mentionnés ne prétend pas être exhaustive, dans la mesure où la liste d’outils pouvant concourir de près ou de loin à la sécurité de l’Active Directory est vaste. Ce panorama est donc une synthèse des principaux outils existants, notamment ceux que les consultants Wavestone rencontrent le plus dans les grandes organisations (envisagés, étudiés, testés ou déployés).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<h1> </h1>
<h1 style="text-align: justify;"><span data-contrast="none">Références </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="none">[1] </span><a href="https://www.microsoft.com/en-us/corporate-responsibility/cybersecurity/microsoft-digital-defense-report-2025/"><span data-contrast="none">Microsoft Digital Defense Report 2025 | Microsoft</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">[2] </span><a href="https://netwrix.com/en/resources/news/netwrix-acquires-pingcastle/"><span data-contrast="none">Netwrix Acquires PingCastle | Netwrix</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">[3] </span><a href="https://investors.sentinelone.com/press-releases/news-details/2022/SentinelOne-Completes-Acquisition-of-Attivo-Networks/default.aspx?utm_source=chatgpt.com"><span data-contrast="none">SentinelOne, Inc. &#8211; SentinelOne Completes Acquisition of Attivo Networks</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">[4] </span><a href="https://www.radiantlogic.com/news/radiant-logic-signs-definitive-agreement-to-acquire-brainwave-grc/?utm_source=chatgpt.com"><span data-contrast="none">Radiant Logic Signs Definitive Agreement to Acquire Brainwave GRC &#8211; Radiant Logic | Unify, Observe, and Act on ALL Identity Data</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">[5] </span><a href="https://netwrix.com/fr/resources/news/netwrix-stealthbits-merge-to-address-demand-for-data-protection/"><span data-contrast="none">Netwrix annonce sa fusion avec Stealthbits | Netwrix</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">[6] </span><a href="https://www.riskinsight-wavestone.com/2022/05/radar-des-outils-pour-renforcer-la-securite-dactive-directory/"><span data-contrast="none">Radar des outils pour renforcer la sécurité d’Active Directory &#8211; RiskInsight</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p style="text-align: justify;"><span data-contrast="none">[7] </span><a href="https://www.microsoft.com/en-us/security/blog/2023/12/05/microsoft-incident-response-lessons-on-preventing-cloud-identity-compromise/?utm_source=chatgpt.com"><span data-contrast="none">Microsoft Incident Response lessons on preventing cloud identity compromise | Microsoft Security Blog</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:0,&quot;469777462&quot;:[3684],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/03/panorama-des-outils-de-securisation-active-directory-version-2026/">Panorama des outils de sécurisation Active Directory – version 2026 </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/03/panorama-des-outils-de-securisation-active-directory-version-2026/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Applications d’IA générative : risques et remédiations </title>
		<link>https://www.riskinsight-wavestone.com/2024/11/applications-dia-generative-risques-et-remediations/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/11/applications-dia-generative-risques-et-remediations/#respond</comments>
		
		<dc:creator><![CDATA[Baptiste Cianchi]]></dc:creator>
		<pubDate>Wed, 06 Nov 2024 16:22:30 +0000</pubDate>
				<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[IA générative]]></category>
		<category><![CDATA[Intelligence Artificielle]]></category>
		<category><![CDATA[Open AI]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=24465</guid>

					<description><![CDATA[<p>   Microsoft a annoncé qu’en Q2 2024 « plus de la moitié des entreprises du classement Fortune 500 utilisent Azure OpenAI ». [1] En parallèle, AWS propose Bedrock [2], concurrent direct d’Azure OpenAI.  Ce type de plateforme permet de créer des applications...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/11/applications-dia-generative-risques-et-remediations/">Applications d’IA générative : risques et remédiations </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;" aria-level="1"> </p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span><span data-contrast="auto">Microsoft a annoncé qu’en Q2 2024 </span><i><span data-contrast="auto">« plus de la moitié des entreprises du classement Fortune 500 utilisent Azure OpenAI »</span></i><span data-contrast="auto">. [<a href="https://synthedia.substack.com/p/microsoft-azure-ai-users-base-rose">1</a>] En parallèle, AWS propose Bedrock [<a href="https://www.usine-digitale.fr/article/amazon-fait-son-entree-sur-le-marche-de-l-ia-generative-avec-bedrock.N2121081">2</a>], concurrent direct d’Azure OpenAI.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ce type de plateforme permet de créer des applications basées sur les modèles d&rsquo;IA générative comme des LLM (GTP-3.5, Mistral, etc.).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Néanmoins, l’adoption de cette technologie n’est pas sans risque : de l’assistant virtuel qui critique son entreprise [<a href="https://www.theguardian.com/technology/2024/jan/20/dpd-ai-chatbot-swears-calls-itself-useless-and-criticises-firm">3</a>] à la fuite de donnée [<a href="https://openai.com/blog/march-20-chatgpt-outage">4</a>], les exemples ne manquent pas.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour soutenir les nombreux déploiements en cours, il faut donc rapidement réfléchir à sa sécurité, notamment quand des données sensibles sont utilisées. Nous vous proposons de revenir, au travers de cet article, sur les risques et remédiations liés à l’utilisation de ces plateformes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h2 style="text-align: justify;" aria-level="2"><span data-contrast="none">Quel modèle convient à votre besoin ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Trois types d’IA génératives peuvent être utilisées pour créer une application. La différence s’observe dans la précision des réponses apportées : </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ol>
<li><b><span data-contrast="auto">Simple </span></b><span data-contrast="auto">: modèle d’IA générique (GPT-4, Mistral, etc.) branché comme tel, avec une interface utilisateur. C’est un GPT interne.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li data-leveltext="%1." data-font="" data-listid="14" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><b><span data-contrast="auto">Boosté</span></b><span data-contrast="auto"> : modèle d’IA générique qui fait levier sur les données de l’entreprise, par exemple via du RAG (</span><i><span data-contrast="auto">Retrieval Augmented Generation). </span></i><span data-contrast="auto">Ce sont les compagnons spécialisés pour un usage, RH GPT, Opération GPT, CISO GPT&#8230;).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Spécialisé</span></b><span data-contrast="auto"> : le modèle d’IA réentraîné pour une utilisation particulière. Par exemple l’Inde a réentraîné Llama 3 sur ses 22 langues officielles pour en faire un traducteur spécialisé.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p style="text-align: justify;"><span data-contrast="auto">Ces trois modes de déploiement induisent des risques. Nous vous proposons dans un premier temps de décrire les différents modes. Nous verrons ensuite les risques, puis les remédiations associées</span><span data-contrast="auto">.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<figure id="attachment_24472" aria-describedby="caption-attachment-24472" style="width: 1280px" class="wp-caption alignnone"><img decoding="async" class="wp-image-24472 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/1-Risques-et-modeles.jpg" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/1-Risques-et-modeles.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/1-Risques-et-modeles-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/1-Risques-et-modeles-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/1-Risques-et-modeles-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/1-Risques-et-modeles-800x450.jpg 800w" sizes="(max-width: 1280px) 100vw, 1280px" /><figcaption id="caption-attachment-24472" class="wp-caption-text"><em>Risques et modèles </em></figcaption></figure>
<p> </p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Modèle simple</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Ce modèle est le plus simple à déployer. Il permet aux utilisateurs d&rsquo;interagir avec les modèles d&rsquo;IA proposés par les plateformes. Il simplifie l’intégration d&rsquo;envoi de prompt et de réception des réponses dans une application.</span><span data-contrast="auto"> Il s’agit d’un ChatGPT interne, l’intérêt étant de limiter la fuite de donnée sensible insérée dans un prompt, à contrario de la version web. Aussi, dans ce cas, les échanges avec les utilisateurs ne sont pas utilisés pour réentraîner et améliorer le modèle. Vos données sont protégées. Les plateformes Cloud proposées par Azure, AWS ou GCP permettent un déploiement rapide de ces solutions.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Exemples d’utilisation : résumé de texte, assistant de développement.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> <img decoding="async" class="aligncenter wp-image-24474 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/2-Fonctionnement-du-modele-simple-e1730988476563.jpg" alt="" width="1075" height="593" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/2-Fonctionnement-du-modele-simple-e1730988476563.jpg 1075w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/2-Fonctionnement-du-modele-simple-e1730988476563-346x191.jpg 346w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/2-Fonctionnement-du-modele-simple-e1730988476563-71x39.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/2-Fonctionnement-du-modele-simple-e1730988476563-768x424.jpg 768w" sizes="(max-width: 1075px) 100vw, 1075px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Fonctionnement du modèle simple</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Modèle boosté</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Le modèle reste générique mais aura accès à des données de l’entreprise sélectionnées. L’IA pourra par exemple consulter la PSSI du groupe pour fournir la politique de mots de passes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Exemples d’utilisation : chatbot d’entreprise, analyse de données.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:2,&quot;335551620&quot;:2}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24476 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/3-Fonctionnement-du-modele-booste-e1730988572199.jpg" alt="" width="1280" height="529" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/3-Fonctionnement-du-modele-booste-e1730988572199.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/3-Fonctionnement-du-modele-booste-e1730988572199-437x181.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/3-Fonctionnement-du-modele-booste-e1730988572199-71x29.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/3-Fonctionnement-du-modele-booste-e1730988572199-768x317.jpg 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Fonctionnement du modèle boosté</span></i></p>
<p> </p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Modèle spécialisé</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">L’application ne repose plus sur un modèle générique (GPT-4, Mistral, etc.). En amont de son exploitation, vous devrez entraîner votre propre modèle sur les données de votre entreprise. Il pourra toujours consulter les données de l’entreprise et en aura une meilleure compréhension pour générer sa réponse.</span><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Exemples d’utilisation : détection de défaut sur une ligne de production, diagnostic médical.</span><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24478 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/4-Fonctionnement-du-modele-specialise-e1730988611672.jpg" alt="" width="1280" height="680" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/4-Fonctionnement-du-modele-specialise-e1730988611672.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/4-Fonctionnement-du-modele-specialise-e1730988611672-360x191.jpg 360w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/4-Fonctionnement-du-modele-specialise-e1730988611672-71x39.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/4-Fonctionnement-du-modele-specialise-e1730988611672-768x408.jpg 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto"> Fonctionnement du modèle spécialisé</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h2 style="text-align: justify;" aria-level="2"><span data-contrast="none">A quels risques êtes-vous exposés ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Qu’importe le modèle sélectionné, il existe plusieurs risques transverses ou spécifiques. Il est important d’en tenir compte pour assurer l’intégration sécurisée de la solution.</span><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Détournement du modèle</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Les modèles d’IA sont exposés au risque de mauvaise utilisation. Imaginez un scénario où quelqu&rsquo;un utilise cette technologie pour générer du contenu nuisible. Cela peut entraîner des conséquences réelles comme la propagation de contenu toxique. L’une des attaques connues pour cet objectif est le </span><i><span data-contrast="auto">Prompt Injection </span></i><span data-contrast="auto">[<a href="https://www.riskinsight-wavestone.com/2023/10/quand-les-mots-deviennent-des-armes-prompt-injection-et-intelligence-artificielle/">5</a>].</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24480 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/5-Exemple-Detournement-du-modele-Prompt-Injection.jpg" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/5-Exemple-Detournement-du-modele-Prompt-Injection.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/5-Exemple-Detournement-du-modele-Prompt-Injection-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/5-Exemple-Detournement-du-modele-Prompt-Injection-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/5-Exemple-Detournement-du-modele-Prompt-Injection-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/5-Exemple-Detournement-du-modele-Prompt-Injection-800x450.jpg 800w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto"> Exemple &#8211; Détournement du modèle (Prompt Injection)</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Hallucination</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Lorsque l’IA affirme une information qui est fausse, elle hallucine. Pensez-y comme si l&rsquo;IA « rêvassait » : si elle n’a pas la réponse, elle va « inventer » des choses pour remplir le vide. Cela peut être particulièrement problématique dans des situations où la précision est cruciale : génération de rapports, prise de décisions. Les utilisateurs pourraient propager sans le savoir ces fausses informations, ou prendre de mauvaises décisions. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24482 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/6-Exemple-Hallucination-du-modele.jpg" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/6-Exemple-Hallucination-du-modele.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/6-Exemple-Hallucination-du-modele-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/6-Exemple-Hallucination-du-modele-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/6-Exemple-Hallucination-du-modele-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/6-Exemple-Hallucination-du-modele-800x450.jpg 800w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto"> Exemple &#8211; Hallucination du modèle</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Fuite de données</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Il existe plusieurs façons de faire fuiter la donnée. Un attaquant peut injecter un prompt malicieux pour la récupérer, un employé peut se voir attribuer plus de droits que nécessaires et accéder à des informations sensibles (exemple : compte rendu stratégique d’un comité exécutif). La sécurisation de la base de données sous-jacente doit donc être proportionnelle à la donnée stockée.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">A savoir que le modèle a accès à certaines données de l’entreprise. Si ses droits sont par exemple trop importants, il pourra consulter des données confidentielles. Ces réponses incluront donc des informations sensibles n’ayant pas vocation à être communiquées.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24484 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/7-Exemple-Fuite-de-donnees.jpg" alt="" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/7-Exemple-Fuite-de-donnees.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/7-Exemple-Fuite-de-donnees-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/7-Exemple-Fuite-de-donnees-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/7-Exemple-Fuite-de-donnees-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/7-Exemple-Fuite-de-donnees-800x450.jpg 800w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Exemple &#8211; Fuite de données</span></i></p>
<p> </p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Vol du modèle</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Si le modèle est spécialisé, c’est désormais la propriété intellectuelle de votre entreprise. À ce titre, il pourrait attiser la convoitise de l’attaquant. Les données d’entraînement confidentielles peuvent par exemple être ciblées. La question de confiance en l’hébergeur Cloud peut aussi se poser : ne vaut-il pas mieux l’héberger en local ?</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24486 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/8-Exemple-–-Vol-du-modele-e1730989313927.jpg" alt="" width="1280" height="678" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/8-Exemple-–-Vol-du-modele-e1730989313927.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/8-Exemple-–-Vol-du-modele-e1730989313927-361x191.jpg 361w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/8-Exemple-–-Vol-du-modele-e1730989313927-71x39.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/8-Exemple-–-Vol-du-modele-e1730989313927-768x407.jpg 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto"> Exemple – Vol du modèle</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Empoisonnement du modèle</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Sans prétendre voler le modèle, l’objectif de l’attaquant pourrait être de le rendre non fiable. Les réponses générées ne pourraient donc plus être exploitées par les équipes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">L’empoisonnement peut se produire dans deux cas de figures : </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li data-leveltext="-" data-font="Calibri" data-listid="21" data-list-defn-props="{&quot;335551671&quot;:0,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1"><span data-contrast="auto">Modèle boosté : l’attaquant accèdent au RAG et modifie les informations. Alors le modèle s’appuie sur des données empoisonnées pour fournir ses réponses. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<ul style="text-align: justify;">
<li data-leveltext="-" data-font="Calibri" data-listid="21" data-list-defn-props="{&quot;335551671&quot;:0,&quot;335552541&quot;:1,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769226&quot;:&quot;Calibri&quot;,&quot;469769242&quot;:[8226],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;-&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="auto">Modèle spécialisé : l’attaquant empoisonne les données de réentraînement du modèle. Soit directement sur la base de données qu’il met à disposition sur une plateforme publique (type Hugging face), soit en accédant à la base de données d’entraînement hébergé dans votre système d’information.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24488 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/9-Exemple-–-Empoisonnement-du-modele-e1730989571642.jpg" alt="" width="1280" height="680" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/9-Exemple-–-Empoisonnement-du-modele-e1730989571642.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/9-Exemple-–-Empoisonnement-du-modele-e1730989571642-360x191.jpg 360w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/9-Exemple-–-Empoisonnement-du-modele-e1730989571642-71x39.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/9-Exemple-–-Empoisonnement-du-modele-e1730989571642-768x408.jpg 768w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Exemple – Empoisonnement du modèle</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h2 style="text-align: justify;" aria-level="2"><span data-contrast="none">Risques principaux : quelles remédiations ?</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">Parmi les 5 risques présentés, 3 prédominent dans les analyses de risques effectuées par nos équipes. Nous vous proposons d’étudier les remédiations associées.</span><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Le caractère nouveau de la technologie offre l’opportunité de construire des bases de sécurité solide. Pour aboutir à une solution efficace et sécurisée, plusieurs itérations seront nécessaires.</span><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Risque #1 : Détournement du modèle</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24490 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/10-Detournement-du-modele et-sa-cle-de-remediation-e1730896057687.jpg" alt="" width="917" height="721" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/10-Detournement-du-modele et-sa-cle-de-remediation-e1730896057687.jpg 917w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/10-Detournement-du-modele et-sa-cle-de-remediation-e1730896057687-243x191.jpg 243w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/10-Detournement-du-modele et-sa-cle-de-remediation-e1730896057687-50x39.jpg 50w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/10-Detournement-du-modele et-sa-cle-de-remediation-e1730896057687-768x604.jpg 768w" sizes="auto, (max-width: 917px) 100vw, 917px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto"> Détournement du modèle : clé de remédiation</span></i></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Pour faire face au détournement du modèle, nous conseillons les mesures suivantes :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#1 – Durcir la configuration </span></b><span data-contrast="auto">suivant deux axes. Premièrement, la gestion du </span><i><span data-contrast="auto">prompt maître </span></i><span data-contrast="auto">(fenêtre de discussion avec le modèle). Certains mots clés peuvent par exemple être bannis afin d’éviter les dérives. Deuxièmement, le nombre de </span><i><span data-contrast="auto">jetons </span></i><span data-contrast="auto">et donc la taille des réponses. Un modèle moins verbeux aura moins de chance d’être détourné. D’autres paramètres peuvent être pris en compte : la température, la langue utilisée, etc.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#2 – Filtrer les réponses</span></b><span data-contrast="auto"> en appliquant par exemple un simple algorithme filtrant les réponses. Pour aller plus loin, il est envisageable de déployer des pares-feux LLM spécialisés. Cela permettra par exemple de se prévenir de potentiels abus (on parle dans ce cas-là d’</span><i><span data-contrast="auto">Abuse monitoring).</span></i><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#3 – Limiter les sources </span></b><span data-contrast="auto">auxquels le modèle à accès pour générer ses réponses. Dans l’hypothèse où l’accès aux données de l’entreprise est accordé au modèle, il est possible de le limiter uniquement à ces données. Ainsi, il ne pourra pas chercher d’autres informations sur Internet par exemple. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p> </p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Risque #2 : Hallucination</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24492 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/11-Hallucination-et-sa-cle-de-remediation-e1730896129189.jpg" alt="" width="1092" height="721" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/11-Hallucination-et-sa-cle-de-remediation-e1730896129189.jpg 1092w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/11-Hallucination-et-sa-cle-de-remediation-e1730896129189-289x191.jpg 289w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/11-Hallucination-et-sa-cle-de-remediation-e1730896129189-59x39.jpg 59w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/11-Hallucination-et-sa-cle-de-remediation-e1730896129189-768x507.jpg 768w" sizes="auto, (max-width: 1092px) 100vw, 1092px" /></span></p>
<p style="text-align: center;"><i><span data-contrast="auto">Hallucination : clé de remédiation</span></i></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Pour faire face aux hallucinations, nous conseillons les mesures suivantes :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#1 – Former et sensibiliser</span></b><span data-contrast="auto"> les utilisateurs sur le fonctionnement des modèles, leurs limites et les meilleures pratiques. Cela permet aux utilisateurs d&rsquo;utiliser les Large Language Model de manière responsable et de reconnaître les utilisations abusives ou les menaces de sécurité potentielles.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#2 – Durcir la configuration </span></b><span data-contrast="auto">suivant deux axes. Premièrement, un ajustement du paramétrage incluant le réglage de la </span><i><span data-contrast="auto">température</span></i><span data-contrast="auto"> du modèle (degré de créativité du modèle) et la limitation des </span><i><span data-contrast="auto">jetons </span></i><span data-contrast="auto">(nombre de mots par questions/réponses). Deuxièmement, l’utilisation d’un modèle plus récent (GPT-4 plutôt que GPT 3.5 par exemple).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#3 – </span></b><b><i><span data-contrast="auto">Optionnel</span></i></b><b><span data-contrast="auto"> &#8211; Ré-entrainer le modèle</span></b><span data-contrast="auto"> lui donne un contexte. La fiabilité des réponses sera donc positivement impactée. Utiliser un large éventail de données d&rsquo;entraînement peut aider à couvrir plus de scénarios et réduire les biais, ce qui aide l&rsquo;IA à mieux comprendre et générer des réponses appropriées. Il est de même important d’éliminer les erreurs et les incohérences dans les données d&rsquo;entraînement peut réduire la probabilité que l&rsquo;IA apprenne et répète ces mêmes erreurs.</span><span data-ccp-props="{}"> </span></p>
<p> </p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Risque #3 : Fuite de données</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="aligncenter wp-image-24494 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/12-Fuite-de-donnees-et-sa-cle-de-remediation-e1730896183510.jpg" alt="" width="1090" height="721" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/12-Fuite-de-donnees-et-sa-cle-de-remediation-e1730896183510.jpg 1090w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/12-Fuite-de-donnees-et-sa-cle-de-remediation-e1730896183510-289x191.jpg 289w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/12-Fuite-de-donnees-et-sa-cle-de-remediation-e1730896183510-59x39.jpg 59w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/11/12-Fuite-de-donnees-et-sa-cle-de-remediation-e1730896183510-768x508.jpg 768w" sizes="auto, (max-width: 1090px) 100vw, 1090px" /></span></p>
<p style="text-align: center;"><i style="color: initial;"><span data-contrast="auto">Fuite de données : clé de remédiation</span></i></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">Pour faire face aux fuites de données sensibles, nous conseillons les mesures suivantes :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#1 –</span></b> <b><span data-contrast="auto">Impliquer le délégué à la protection des données</span></b><span data-contrast="auto"> afin d’assurer la conformité aux lois et protocoles de protection des données en impliquant le Délégué à la Protection des Données (DPO) dans les projets accédant aux plateformes de Large Language Model est important pour protéger les données personnelles et sensibles. En adhérant à ces normes, les organisations protègent non seulement la vie privée individuelle mais renforcent également leur défense contre les violations de données et la mauvaise utilisation.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#2 –</span></b> <b><span data-contrast="auto">Gérer les droits et les accès</span></b><span data-contrast="auto"> sur l’ensemble des composantes interagissant avec le modèle. Comprendre quelles données quelles données peuvent être accéder par le modèle n’est pas trivial. Auditer et recertifier ces données dans le temps permet de limiter les écarts potentiels.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#3 – Réduire la verbosité du modèle </span></b><span data-contrast="auto">via la limitation du nombre de </span><i><span data-contrast="auto">jetons</span></i><span data-contrast="auto"> de sortie. Moins un modèle est verbeux, plus la probabilité qu’il partage de la donnée confidentielle par inadvertance est faible.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#4 – Anonymiser la donnée</span></b><span data-contrast="auto">, ou la rendre générique, si le cas d’usage le permet. L’IA pourra par exemple travailler sur les tendances d’une population sans qu’un nom explicite ne puisse être cité. En plus de réduire fortement le risque de fuite de donnée, cela réduira les normes auxquelles se conformer (exemple : RGPD).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#5 – Limiter les données sensibles utilisées</span></b><span data-contrast="auto">, il faut ici réfléchir aux données nécessaires et suffisantes pour que le modèle fonctionne. Un traitement préalable de la donnée peut être effectuée pour supprimer ou modifier les données sensibles et ainsi en réduire l’exposition (exemple : anonymisation de la donnée).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<h3 style="text-align: justify;" aria-level="3"><span data-contrast="none">Remédiations transverses</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Certaines mesures s’appliquent à tous les risques cités ci-dessus. Deux d’entre elles apparaissent comme fondamentales. </span><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#1 – Intégrer la sécurité aux projets</span></b><span data-contrast="auto"> via, par exemple, une analyse de sécurité contextualisée. Cela permet aux organisations peuvent identifier et atténuer préventivement les vulnérabilités potentielles, assurant ainsi que seuls les projets sécurisés et vérifiés accèdent aux applications d’IA génératives. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><b><span data-contrast="auto">#2 – Documenter chaque application</span></b><span data-contrast="auto"> afin d’établir un cadre opérationnel facilitant non seulement une supervision et une gestion plus aisées, mais réduit également le risque d&rsquo;utilisation non autorisée ou malveillante. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{}"> </span></p>
<p style="text-align: justify;" aria-level="2"> </p>
<p aria-level="2"> </p>
<p style="text-align: justify;"><span data-contrast="auto">Le développement d’applications d’IA est accéléré par les plateformes disponibles. Cependant, la sophistication qu&rsquo;il apporte n&rsquo;est pas sans risque. </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Reconnaissant ces défis, la priorité est l&rsquo;établissement d&rsquo;une gouvernance robuste pour la plateforme. Cela implique une délimitation des rôles et responsabilités, assurant une approche structurée pour gérer et atténuer les risques.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">La gouvernance s&rsquo;étend au-delà de la plateforme elle-même. Sécuriser la myriade de cas d&rsquo;utilisation d’application d’IA est tout aussi important. Il s&rsquo;agit de garantir que l&rsquo;application de cette technologie d&rsquo;IA est à la fois responsable et alignée sur les normes éthiques, se prémunissant contre la mauvaise utilisation et les conséquences non intentionnelles.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cela appelle à un modèle de responsabilité partagée, où tous les acteurs — développeurs, utilisateurs et organes de gouvernance — collaborent pour maintenir l&rsquo;intégrité et la sécurité des applications d&rsquo;IA.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p> </p>
<p> </p>
<p style="text-align: justify;" aria-level="1"><span data-contrast="none">Références</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:0}"> </span></p>
<ol>
<li data-leveltext="%1." data-font="" data-listid="13" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><a href="https://synthedia.substack.com/p/microsoft-azure-ai-users-base-rose"><span data-contrast="none">https://synthedia.substack.com/p/microsoft-azure-ai-users-base-rose</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><a href="https://www.usine-digitale.fr/article/amazon-fait-son-entree-sur-le-marche-de-l-ia-generative-avec-bedrock.N2121081"><span data-contrast="none">https://www.usine-digitale.fr/article/amazon-fait-son-entree-sur-le-marche-de-l-ia-generative-avec-bedrock.N2121081</span></a><span data-contrast="auto"> </span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li data-leveltext="%1." data-font="" data-listid="13" data-list-defn-props="{&quot;335552541&quot;:0,&quot;335559685&quot;:720,&quot;335559991&quot;:360,&quot;469769242&quot;:[65533,0],&quot;469777803&quot;:&quot;left&quot;,&quot;469777804&quot;:&quot;%1.&quot;,&quot;469777815&quot;:&quot;hybridMultilevel&quot;}" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><a href="https://www.theguardian.com/technology/2024/jan/20/dpd-ai-chatbot-swears-calls-itself-useless-and-criticises-firm"><span data-contrast="none">https://www.theguardian.com/technology/2024/jan/20/dpd-ai-chatbot-swears-calls-itself-useless-and-criticises-firm</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><a href="https://openai.com/blog/march-20-chatgpt-outage"><span data-contrast="none">https://openai.com/blog/march-20-chatgpt-outage</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><a href="https://www.riskinsight-wavestone.com/2023/10/quand-les-mots-deviennent-des-armes-prompt-injection-et-intelligence-artificielle/"><span data-contrast="none">https://www.riskinsight-wavestone.com/2023/10/quand-les-mots-deviennent-des-armes-prompt-injection-et-intelligence-artificielle/</span></a><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ol>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/11/applications-dia-generative-risques-et-remediations/">Applications d’IA générative : risques et remédiations </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/11/applications-dia-generative-risques-et-remediations/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</title>
		<link>https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/#respond</comments>
		
		<dc:creator><![CDATA[Baptiste Cianchi]]></dc:creator>
		<pubDate>Mon, 05 Jun 2023 09:05:00 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[AD]]></category>
		<category><![CDATA[recovery]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20558</guid>

					<description><![CDATA[<p>Active Directory, un actif central dont la compromission impacte une grande partie de votre système d’information Votre entreprise est actuellement en proie à une crise ransomware conséquente. Comme dans 100% des crises de cette nature, les cybercriminels ont compromis l&#8217;Active...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/">Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2 style="text-align: justify;">Active Directory, un actif central dont la compromission impacte une grande partie de votre système d’information</h2>
<p style="text-align: justify;">Votre entreprise est actuellement en proie à une crise ransomware conséquente. Comme dans 100% des crises de cette nature, les cybercriminels ont compromis l&rsquo;Active Directory, en raison de son rôle central dans la gestion des accès, de l&rsquo;authentification et des ressources réseau au sein de toute organisation.</p>
<p style="text-align: justify;">Si les attaquants ont déclenché la charge malveillante, vos systèmes sont maintenant chiffrés. Ils peuvent sinon être isolés et hors ligne. Dans les deux cas, votre entreprise ne dispose plus des ressources nécessaires pour fonctionner correctement, et votre activité est alors à l’arrêt ou très fortement ralentie !</p>
<figure id="attachment_20559" aria-describedby="caption-attachment-20559" style="width: 2519px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-20559 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1.png" alt="Périmètre impacté par la compromission" width="2519" height="1152" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1.png 2519w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-418x191.png 418w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-768x351.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-1536x702.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-2048x937.png 2048w" sizes="auto, (max-width: 2519px) 100vw, 2519px" /><figcaption id="caption-attachment-20559" class="wp-caption-text"><em>Périmètre impacté par la compromission</em></figcaption></figure>
<p> </p>
<p style="text-align: justify;">Dans cette situation, la confiance en votre système d’information est rompue. Vos équipes commencent à subir une pression des métiers et une question revient sans cesse : quand pourront-nous rouvrir nos services ? Votre objectif devient donc clair, il faut impérativement remettre sur pied l’Active Directory avec un niveau de confiance suffisant pour rouvrir les services.</p>
<p style="text-align: justify;">La reconstruction d’un Active Directory est une étape complexe de la gestion d’une crise. Si elle est mal exécutée, votre organisation s’expose à deux risques majeurs : l’amplification des impacts opérationnels pour les métiers, ou une nouvelle compromission de votre environnement.</p>
<p style="text-align: justify;">L&rsquo;ANSSI vient de publier 3 guides très complets à ce sujet <a href="#ref1" name="ref1-retour">[1]</a>, et nous vous en conseillons la lecture.</p>
<p style="text-align: justify;">Dans cet article nous allons revenir sur quelques points qui nous ont marqué lors de la gestion de crise. Durant leurs interventions, nos équipes ont en effet pu se confronter à de nombreux obstacles. Quels sont les principaux problèmes rencontrés ? Comment y remédier ?</p>
<p> </p>
<h2 style="text-align: justify;">De la compromission à la remise en service : les conseils pour surmonter les obstacles</h2>
<p> </p>
<figure id="attachment_20577" aria-describedby="caption-attachment-20577" style="width: 2972px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-20577 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b.png" alt="Reconstruction de l'Active Direcory - Les cinq principaux conseils" width="2972" height="1544" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b.png 2972w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-368x191.png 368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-768x399.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-1536x798.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-2048x1064.png 2048w" sizes="auto, (max-width: 2972px) 100vw, 2972px" /><figcaption id="caption-attachment-20577" class="wp-caption-text"><em>Reconstruction de l&rsquo;Active Direcory &#8211; Les cinq principaux conseils</em></figcaption></figure>
<p> </p>
<h3 style="text-align: justify;">Démarrez efficacement la remédiation grâce à une organisation éprouvée</h3>
<p style="text-align: justify;">La perte de temps due à une mauvaise organisation au moment de la crise peut aggraver les conséquences de la compromission d&rsquo;Active Directory. Les équipes sont souvent incertaines quant à la marche à suivre, les personnes à mobiliser et les objectifs à atteindre. Une réponse ralentie augmentera les coûts associés à la remédiation, les pertes de revenus ainsi que les impacts sur la réputation de l&rsquo;entreprise.</p>
<p style="text-align: justify;"><em>En amont de la crise…</em></p>
<p style="text-align: justify;">Il est nécessaire d’identifier l’ensemble des acteurs clés à impliquer dans la reconstruction de l’Active Directory :</p>
<ul style="text-align: justify;">
<li>Le comité exécutif pour arbitrer les questions structurantes. Par exemple, priorise-t-on une réouverture rapide des services critiques pour des questions business, ou plus lente et plus sécurisée ? Plusieurs postures sont possibles et présentent chacune leurs avantages et inconvénients [1 – Volet stratégique]. L’ensemble du plan de remédiation étant construit à partir de cette décision, il est nécessaire que le comité exécutif puisse trancher pour commencer les travaux rapidement.</li>
<li>Les équipes métier pour identifier et prioriser le rétablissement des services les plus critiques. La compromission de l’Active Directory impacte la majorité des services de l’entreprise et vos équipes ne pourront traiter toutes les demandes à la fois.</li>
<li>Les équipes d&rsquo;intervention (techniques et sécurité) pour définir et déployer le plan de remédiation. L’expertise et les efforts humains requis pour reconstruire un Active Directory nécessitent un renfort ponctuel de vos équipes pour traiter la remédiation : maîtrise des outils de revue de configuration (PingCastle, Purple Knight, etc.), priorisation des vulnérabilités détectées, déploiement et contrôle des mesures, etc.</li>
</ul>
<p style="text-align: justify;">Afin d’optimiser le temps de réaction de chacun des acteurs, il est primordial de définir des processus et fiches réflexes. Au-delà de leur écriture, des simulations et exercices réguliers doivent être organisés pour entraîner vos équipes à réagir efficacement.</p>
<p style="text-align: justify;"><em>Pendant la crise…</em></p>
<p style="text-align: justify;">Déployez rapidement un dispositif de suivi de projet, incluant des rapports réguliers, un suivi des actions et une coordination entre les différentes équipes impliquées. Le manque de communication et la perte d’informations engendrent trop souvent un ralentissement de la remédiation. Par exemple, il n’est pas rare de voir des administrateurs prendre des initiatives sans prendre le temps de les communiquer : ouverture de plus de ports réseaux que nécessaire, parallélisation de deux tâches du plan de remédiation, etc… Ces initiatives partant d’une bonne intention peuvent avoir des impacts significatifs sur la remédiation, allant de la complexification des travaux à une vision altérée du niveau de sécurité réel à la suite des travaux de sécurisation et donc un risque de nouvelle compromission éclair.</p>
<p> </p>
<h3 style="text-align: justify;">Assurez la résilience de vos sauvegardes en définissant une stratégie robuste</h3>
<p style="text-align: justify;">L&rsquo;indisponibilité des sauvegardes (altérées ou compromises) est un défi majeur lors de la gestion d&rsquo;une compromission d&rsquo;Active Directory. Les attaquants prennent souvent le temps de cibler et de rendre indisponibles les sauvegardes ou de perturber les serveurs de sauvegarde. Cela a pour conséquence de rendre la restauration de l’Active Directory et la reprise des opérations plus difficiles et plus longues.</p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Élaborez une stratégie de sauvegarde résiliente en tenant compte des bonnes pratiques et des recommandations (sauvegarde sur média déconnecté, immuable ou dans le cloud) <a href="#ref2" name="ref2-retour">[2]</a>. Force est de constater qu’il existe aujourd’hui un écart entre l’état de l’art et les stratégies de sauvegardes (authentification des infrastructures de sauvegardes portées par l’Active Directory, sauvegardes des contrôleurs de domaine non sécurisée, etc.).</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Envisagez l’option d’assainir l’environnement Active Directory à partir d’un contrôleur de domaine compromis. Cette méthode de « double bascule » peut permettre de récupérer et de sécuriser les données essentielles afin de restaurer le service Active Directory sans sauvegarde. Un tel dispositif est à privilégier lorsque les sauvegardes sont indisponibles et que l’on ne souhaite pas reconstruire l’Active Directory de zéro.</p>
<figure id="attachment_20563" aria-describedby="caption-attachment-20563" style="width: 3967px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-20563 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3.png" alt="Vue syntéthique - Méthode de la &quot;double bascule&quot;" width="3967" height="1170" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3.png 3967w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-437x129.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-768x227.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-1536x453.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-2048x604.png 2048w" sizes="auto, (max-width: 3967px) 100vw, 3967px" /><figcaption id="caption-attachment-20563" class="wp-caption-text"><em>Vue syntéthique &#8211; Méthode de la « double bascule »</em></figcaption></figure>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Anticipez les problèmes techniques tels que la configuration du DNS Active Directory en entretenant votre environnement</h3>
<p style="text-align: justify;">La vaste majorité des environnements Active Directory souffre d’une dette technique accumulée au fil des années (architecture réseau complexe, rôles tel que DHCP portés par des contrôleurs de domaine plutôt que des serveurs dédiés, etc.). De plus, les environnements Active Directory sont aujourd’hui synchronisés avec Azure Active Directory, définissant de nouvelles dépendances entre les technologies pouvant complexifier la remédiation en cas de compromission de l’Active Directory (synchronisation Active Directory/Azure Active Directory). Ces deux éléments peuvent, le jour de la crise, engendrer de nombreuses problématiques techniques qui ralentiront la remédiation (perte de synchronisation avec Azure Active Directory, indisponibilité du service DHCP porté par un contrôleur de domaine devant rester éteint, etc.)</p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Maintenez à jour la documentation technique et les inventaires de l’Active Directory (infrastructure, synchronisation Azure Active Directory, etc.). Il est trop souvent complexe d’obtenir une vision claire de l’environnement et du périmètre à remédier. Des inventaires à jour amélioreront grandement les travaux de remédiation et assurera la définition d’un plan de remédiation cohérent. De plus, cela vous permettra d’identifier et de remédier les mauvaises pratiques pouvant se transformer en problèmes conséquents le jour de la crise (configuration du service DNS, DHCP, etc.)</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Les services portés par Azure Active Directory pouvant être rendus indisponibles après 30 jours de désynchronisation avec l’Active Directory, cela peut engendrer un effet de bombe à retardement. Assurez-vous d’évaluer les impacts liés à la perte des services Azure Active Directory et de ne pas vous reposer sur ces services pour traiter vos activités essentielles (communication via e-mail, etc.).</p>
<p style="text-align: justify;">De nombreux défauts techniques seront mis en lumière par la crise (rapport de configuration Active Directory via les outils d’audit, problématiques réseau, etc.). Assurez-vous de traiter uniquement les problèmes liés aux objectifs fixés par le plan de remédiation (cf. Conseil n°5 – Définissez un cap et gardez le pendant la remédiation !).</p>
<h2> </h2>
<h3 style="text-align: justify;">Optimisez la réinitialisation des secrets à travers des processus adaptés à votre contexte</h3>
<p style="text-align: justify;">La compromission de l’Active Directory engendre la perte de confiance dans l’ensemble de ses secrets. Une réinitialisation de ces derniers est donc requise pour atteindre le niveau de sécurité nécessaire à la réouverture des services et éviter une nouvelle compromission éclair. Pour des environnements conséquents avec plusieurs milliers d’utilisateurs et plus d’une centaine d’applications, réinitialiser un grand nombre de mots de passe d’utilisateurs et de comptes de service peut avoir des impacts opérationnels significatifs. Les travaux concernant les comptes de service nécessitent de comprendre comment l’application utilise le compte pour être en mesure de lui fournir le nouveau mot de passe. Pour les utilisateurs, il vous faudra trouver un moyen de distribuer les nouveaux mots de passe à large échelle de manière sécurisée.</p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Il est nécessaire d’avoir les idées claires sur le processus de distribution de nouveaux mots de passe aux utilisateurs. Plusieurs méthodes sont possibles et dépendent de l’environnement étudié : convocation des utilisateurs avec présentation de la carte d’identité, transmission du nouvel identifiant/mot de passe via courrier physique, courriel, SMS, etc. Indépendamment de la méthode sélectionnée, il est nécessaire d’exiger de l’utilisateur qu’il réinitialise son mot de passe à la prochaine connexion. Il est aussi possible que les utilisateurs puissent réinitialiser eux-mêmes leurs mots de passe grâce à des solutions s’appuyant, par exemple, sur l’authentification à deux facteurs.</p>
<p style="text-align: justify;">Afin d’effectuer les travaux liés aux comptes de service, il est primordial d’en dresser un inventaire en identifiant les applications associées et les méthodes de réinitialisation des mots de passe pour chacune d’entre elles. L’obtention de cet inventaire par les équipes de remédiation est souvent complexe (indisponible, non maintenu, etc.) et nécessite donc d’investir un temps non-négligeable sur des tâches pouvant être réalisées hors crise. Au-delà des travaux de remédiation, cet exercice vous sera utile au quotidien dans la gestion de vos comptes de service. L’une des bonnes pratiques étant de changer fréquemment les mots de passe de ces comptes.</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Une fois les mots de passes réinitialisés, il convient de contrôler que la mesure a été déployée sur l’ensemble de l’environnement. Cela peut se faire simplement via un script PowerShell et assure que l’attaquant n’a plus de compte valide à exploiter.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Définissez un cap et gardez le pendant la remédiation !</h3>
<p style="text-align: justify;">Lors de la reconstruction d’un Active Directory, il est souvent complexe de trouver le juste milieu entre s&rsquo;exposer à des risques en rouvrant trop rapidement et engendrer des pertes financières importantes en rouvrant trop lentement. Attention à ne pas tomber dans les pièges classiques de gestion d’une crise rançongiciel. <a href="#ref3" name="ref3-retour">[3]</a></p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Il est nécessaire d’effectuer un travail de réflexion sur les différentes postures de remédiation : restaurer au plus vite des services vitaux, reprendre le contrôle du système d’information ou saisir l’opportunité pour préparer une maîtrise durable du système d’information. <a href="#ref1" name="ref1-retour">[1]</a></p>
<p style="text-align: justify;">Au-delà de la posture à définir, assurez-vous de maîtriser votre cœur de confiance Active Directory composé des actifs les plus critiques (Tier 0). Les actions de remédiations se concentrent en premier lieu sur ces composantes (contrôleurs de domaine, etc.) afin de restaurer les services vitaux l’Active Directory et d&rsquo;assurer un niveau de sécurité ne permettant pas à l’attaquant de compromettre à nouveau l’entièreté de l’environnement.</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Assurez-vous que vos équipes se concentrent sur le cap défini. De nouvelles problématiques apparaîtront au fur et à mesure de l’exécution du plan de remédiation (indisponibilité du contrôleur de domaine portant l’un des rôles FSMO nécessaire à la remédiation, problématiques réseaux, etc.). Il sera nécessaire de se poser la question de la pertinence de sa remédiation à court terme par rapport aux objectifs fixés (la réponse étant fonction de la posture choisie par le comité exécutif : réouverture rapide, ou plus lente et plus sécurisée).</p>
<p style="text-align: justify;">De plus, sachez considérer les opportunités offertes par la crise. Par exemple, si le service DHCP était géré par un contrôleur de domaine, profitez de l&rsquo;occasion pour mettre en place un serveur dédié au DHCP, dissociant ainsi le service du contrôleur de domaine.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Nos enseignements</h2>
<p> </p>
<figure id="attachment_20565" aria-describedby="caption-attachment-20565" style="width: 2960px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-20565 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4.png" alt="Synthèse - Comment préparer la reconstruction de l'Active Directory" width="2960" height="1246" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4.png 2960w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-437x184.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-71x30.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-768x323.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-1536x647.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-2048x862.png 2048w" sizes="auto, (max-width: 2960px) 100vw, 2960px" /><figcaption id="caption-attachment-20565" class="wp-caption-text"><em>Synthèse &#8211; Comment préparer la reconstruction de l&rsquo;Active Directory</em></figcaption></figure>
<p> </p>
<p style="text-align: justify;">L&rsquo;amélioration du processus de reconstruction en amont de la compromission d&rsquo;Active Directory repose finalement sur trois axes principaux :</p>
<ol>
<li>La rédaction de processus fonctionnels et fiches réflexes pour être capable de :
<ol>
<li>Mobiliser les bonnes personnes en temps opportun.</li>
<li>Se concentrer sur les objectifs principaux.</li>
<li>L&rsquo;entretien de l&rsquo;environnement Active Directory, qui requiert de :</li>
</ol>
</li>
<li>Définir et maintenir une architecture conforme aux bonnes pratiques.
<ol>
<li>Avoir des inventaires à jour.</li>
<li>S&rsquo;assurer de la résilience des sauvegardes.</li>
</ol>
</li>
<li>La réalisation de tests pour :
<ol>
<li>Valider l&rsquo;applicabilité des processus théoriques en conditions réelles.</li>
<li>Améliorer la réactivité et l&rsquo;efficacité de vos équipes face à une situation de crise.</li>
</ol>
</li>
</ol>
<p style="text-align: justify;">Un travail adéquat sur ces trois sujets en amont permettra de réduire la complexité et le coût liés à la reconstruction de l&rsquo;Active Directory en cas de compromission. Cette approche proactive contribuera à renforcer la résilience et la sécurité de l&rsquo;entreprise face aux cybermenaces.</p>
<p> </p>
<p> </p>
<p style="text-align: justify;"><a href="#ref1-retour">[1]</a> <a href="https://www.ssi.gouv.fr/actualite/lanssi-publie-pour-appel-a-commentaires-un-corpus-documentaire-sur-la-remediation/" name="ref1">https://www.ssi.gouv.fr/actualite/lanssi-publie-pour-appel-a-commentaires-un-corpus-documentaire-sur-la-remediation/</a></p>
<p style="text-align: justify;"><a href="#ref2-retour">[2]</a> <a href="https://www.riskinsight-wavestone.com/2023/02/reconstruction-dactive-directory-comment-se-donner-les-moyens-dy-parvenir/" name="ref2">https://www.riskinsight-wavestone.com/2023/02/reconstruction-dactive-directory-comment-se-donner-les-moyens-dy-parvenir/</a></p>
<p style="text-align: justify;"><a href="#ref3-retour">[3]</a> <a href="https://www.riskinsight-wavestone.com/2023/01/top-10-des-pieges-a-eviter-pour-une-gestion-de-crise-rancongiciel-reussie/" name="ref3">https://www.riskinsight-wavestone.com/2023/01/top-10-des-pieges-a-eviter-pour-une-gestion-de-crise-rancongiciel-reussie/</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/">Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
