<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Valentin Picard, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/valentin-picardwavestone-com/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/valentin-picardwavestone-com/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 01 Jul 2026 15:24:45 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Valentin Picard, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/valentin-picardwavestone-com/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Securing Your Mobile Devices: Introduction to MDM (Mobile Device Management) </title>
		<link>https://www.riskinsight-wavestone.com/2026/07/securing-your-mobile-devices-introduction-to-mdm-mobile-device-management/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/07/securing-your-mobile-devices-introduction-to-mdm-mobile-device-management/#respond</comments>
		
		<dc:creator><![CDATA[Valentin Picard]]></dc:creator>
		<pubDate>Wed, 01 Jul 2026 15:24:44 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Enterprise Mobility Management]]></category>
		<category><![CDATA[Mobile Threat Detection]]></category>
		<category><![CDATA[Mobile Device ManagemenT]]></category>
		<category><![CDATA[Securing Mobile Devices]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30287</guid>

					<description><![CDATA[<p>L’usage renforcé dans le cadre professionnel des appareils mobiles, téléphones portables et tablettes tactiles, ainsi que la mise en place forcée du télétravail lors de la crise Covid, ont provoqué une multiplication des situations de travail en mobilité en entreprise. Il se distingue 2 cas : en situation de télétravail (chez soi, dans un espace de coworking, etc.), ou...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/07/securing-your-mobile-devices-introduction-to-mdm-mobile-device-management/">Securing Your Mobile Devices: Introduction to MDM (Mobile Device Management) </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">L’usage renforcé dans le cadre professionnel des appareils mobiles, téléphones portables et tablettes tactiles, ainsi que la mise en place forcée du télétravail lors de la crise Covid, ont provoqué une multiplication des situations de travail en </span><b><span data-contrast="auto">mobilité en entreprise</span></b><span data-contrast="auto">. Il se distingue 2 cas : </span><b><span data-contrast="auto">en situation de télétravail </span></b><span data-contrast="auto">(chez soi, dans un espace de coworking, etc.), ou en situation </span><b><span data-contrast="auto">de nomadisme </span></b><span data-contrast="auto">(pendant un déplacement, dans un aéroport, un train, un hôtel, etc.).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ces nouveaux usages mobiles, reposant de plus en plus sur l’usage des smartphones et tablettes, induisent de </span><b><span data-contrast="auto">nouveaux risques</span></b><span data-contrast="auto"> qui doivent être maîtrisés. En effet, la </span><b><span data-contrast="auto">surface d’attaque</span></b><span data-contrast="auto"> de l’entreprise se voit considérablement augmenter, du fait de la nature même de ces équipements. Parmi les risques majeurs liés à l’utilisation des terminaux mobiles, on retrouve :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">Le vol ou la perte de l’équipement et donc notamment des données stockées localement, pouvant mener à un accès aux données d’entreprise à distance</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">L’utilisation de terminaux mobiles non maîtrisés. Cette absence de ma</span><span data-contrast="auto">î</span><span data-contrast="auto">trise pouvant permettre des comportements à risques tels que l’utilisation de réseaux non maîtrisés (e.g., Wi-Fi public), l’installation d’applications tierces non maîtrisées, des retards dans les mises à jour de sécurité ou même le jailbreak du mobile,</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">L’échange risqué de données, filaire ou sans fil, avec d’autres équipements (e.g., synchronisation USB avec un ordinateur, AirDrop, etc.)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Les quelques constats ci-dessous viennent confirmer la réalité de ces menaces. En effet :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">53 % des appareils mobiles ont accès à plus de données sensibles qu&rsquo;il y a un an </span><i><span data-contrast="auto">(source Akamai)</span></i><span data-contrast="auto">, </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">45 % des organisations ont récemment été confrontées à une compromission liée à la téléphonie mobile </span><i><span data-contrast="auto">(source CTM)</span></i><span data-contrast="auto">,</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:240,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">85 % des attaques par hameçonnage mobile se produisent en dehors des mails mais sur d&rsquo;autres vecteurs liés aux usages des mobiles </span><i><span data-contrast="auto">(source Verizon)</span></i><span data-contrast="auto">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:240,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p style="text-align: justify;"><i><span data-contrast="none">La sécurisation des terminaux mobiles ne peut être efficace sans une stratégie d’entreprise claire définissant les usages autorisés, les niveaux de contrôle et les responsabilités associées. </span></i><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:864,&quot;335559737&quot;:864,&quot;335559738&quot;:200,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">La sécurité des mobiles est un sujet qui a longtemps été décalé, l’effort étant concentré sur les postes de travail, alors qu’elle peut directement menacer la sécurité du système d’information dans sa globalité. Ainsi, alors que les GPO (</span><i><span data-contrast="auto">Group Policy Object</span></i><span data-contrast="auto">) étaient couramment utilisées dans la gestion d’un parc d’ordinateurs, les appareils mobiles n’en n’ont pas hérité simplement. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour répondre à ce besoin, les éditeurs historiques de la sécurisation des ordinateurs (Microsoft, Ivanti, IBM…), mais également de nouveaux acteurs (ManageEngine) proposent des logiciels SaaS ou On-Premise afin de répondre au besoin de gestion et de sécurisation des appareils mobiles : les MDM (</span><i><span data-contrast="auto">Mobile Device Management</span></i><span data-contrast="auto">). </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Au-delà de participer activement à la sécurisation d’un parc mobile pour l’entreprise, le MDM permet d’améliorer l’expérience des utilisateurs, qui disposent d’un appareil à jour et en permanence conforme aux exigences de l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Nous proposons dans cet article de découvrir comment sécuriser </span><span data-contrast="auto">ses terminaux mobiles d’entreprise</span><span data-contrast="auto"> en utilisant un MDM, qui est un </span><i><span data-contrast="auto">must-have</span></i><span data-contrast="auto"> dans la course à la sécurisation des systèmes d’information, et de partager des recommandations quant à leur configuration.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<h1 style="text-align: justify;" aria-level="1"><span data-contrast="none">Les politiques d’usages mobiles : une stratégie d’entreprise à définir </span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">En entreprise, les politiques d’usage des appareils mobiles ont fortement évolué.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Aujourd’hui, nous en distinguons 3 usages (détaillés en fin de section dans la figure 1) les plus répandues dans les organisations :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">COBO </span><span data-contrast="auto">–</span><span data-contrast="auto"> </span><i><span data-contrast="auto">Corporate-owned, business</span></i><i><span data-contrast="auto"> only</span></i><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">COPE – </span><i><span data-contrast="auto">Corporate-owned, personal enabled</span></i><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">BYOD – </span><i><span data-contrast="auto">Bring your own device</span></i><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Il est nécessaire en premier lieu de définir la stratégie d’entreprise autour de ces usages mobiles : les accès mobiles sont-ils autorisés / légitimes d’un point de vue business ? Si oui, de nombreuses questions complémentaires sont à adresser dans le cadre de la définition de la stratégie d’entreprise : </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">Quels sont les utilisateurs autorisés (uniquement les VIP ou tous les internes ou internes et externes également…) ?</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Quels sont les types de mobiles autorisés (entreprises ou personnels ou les deux) ? </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Quelles applications ou données peuvent être accédées (mails uniquement, toute la suite bureautique…) ?</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Cette stratégie est centrale pour donner une direction et guider les efforts de sécurisation qui vont suivre. Elle permettra de mieux cibler les risques applicables à l’entreprise, de mieux maîtriser son SI et de définir des règles cohérentes avec les usages autorisés ou non, tout en apportant de la clarté aux utilisateurs quant aux usages acceptés ou non.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto"> <img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-30288" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image1-e1782915148570.png" alt="" width="569" height="345" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image1-e1782915148570.png 569w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image1-e1782915148570-315x191.png 315w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image1-e1782915148570-64x39.png 64w" sizes="(max-width: 569px) 100vw, 569px" /></span></p>
<p style="text-align: center;"><strong><i>Figure 1 : Les profils de gestion des terminaux mobiles</i> </strong></p>
<p> </p>
<h1 style="text-align: left;" aria-level="1"><span data-contrast="none">La sécurisation autour des terminaux mobiles en 4 outils : MDM, MAM, EMM et MTD</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h1>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Avant de rentrer dans le détail concernant les outils type MDM, il est bon de rappeler qu’il existe plusieurs solutions complémentaires pour la sécurisation des mobiles. Ces outils permettent d’agir à plusieurs niveaux : </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul>
<li style="text-align: justify;"><strong>Le MDM (<i>Mobile Device Management</i></strong><span data-contrast="auto"><strong>) : </strong>outil de gestion de flotte et de sécurisation des terminaux d’entreprise (couche OS essentiellement)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li style="text-align: justify;"><strong>Le MAM (<i>Mobile Application Management</i></strong><span data-contrast="auto"><strong>) :</strong> outil de gestion et de sécurisation des applications (couche applicative essentiellement)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li style="text-align: justify;"><strong>L’EMM (<i>Enterprise Mobility Management</i></strong><span data-contrast="auto"><strong>) : </strong>outil centralisant les fonctionnalités des MDM et des MAM,</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li style="text-align: justify;"><span data-contrast="auto"><strong>Le MTD (Mobile Threat Detection) :</strong> outil de détection d’attaque sur mobile, similaire à un outil d’Endpoint Detection &amp; Response (EDR) pour les laptops (couche OS et applicative)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">La figure ci-dessous illustre cet écosystème au sein d’un mobile :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;134245418&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559740&quot;:278}" data-wp-editing="1"> <img decoding="async" class="aligncenter size-full wp-image-30290" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image2.png" alt="" width="604" height="375" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image2.png 604w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image2-308x191.png 308w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/Image2-63x39.png 63w" sizes="(max-width: 604px) 100vw, 604px" /></span></p>
<p style="text-align: center;"><strong><i>Figure 2 : L’écosystème de la sécurisation de la mobilité en entreprise</i> </strong></p>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Un MDM, un MAM ou un MTD ne répondent pas aux mêmes besoins et sécurisent le parc mobile à des niveaux différents. Nous nous focaliserons dans la suite sur les MDM seulement.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Les MDM répondent aux besoins de sécurisation des terminaux </span><b><span data-contrast="auto">appartenant à l’entreprise</span></b><span data-contrast="auto">, et donc aux politiques </span><b><span data-contrast="auto">COBO </span></b><span data-contrast="auto">et</span><b><span data-contrast="auto"> COPE</span></b><span data-contrast="auto"> décrites ci-dessus.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto"><strong>Un point s’attention sur le BYOD :</strong> il est important de garder à l’esprit que les appareils non détenus par l’entreprise ne peuvent être entièrement configurés par celle-ci. Afin de sécuriser le cas d’usage BYOD, c’est-à-dire l’accès aux données et applications d’entreprise depuis un appareil personnel non managé, les </span><a href="https://www.riskinsight-wavestone.com/2014/09/mobile-application-management-quel-interet-les-entreprises/"><span data-contrast="none">MAM</span></a><span data-contrast="auto"> peuvent répondre au besoin, via la sécurisation des applications et la création d’un conteneur professionnel. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans la suite de cet article, le cas BYOD est considéré hors périmètre : en effet, l’appareil appartenant à l’utilisateur ou à une entreprise partenaire, l’entreprise n’a pas vraiment la main sur la configuration et la sécurité de ces terminaux, car elle peut difficilement contraindre l’utilisateur à installer certaines configurations ou applications, ou à partager certaines données d’appareil. En revanche, il est possible de durcir les accès à son système d’information pour rendre impossible l’usage du BYOD, mais cela nécessite une analyse d’impact poussée, en considérant l’ensemble des cas d’usage (double authentification sur mobile, gestion des partenaires / prestataires externes, conflits entre outils de gestion de flotte, accès à des formations…).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<h1 style="text-align: justify;" aria-level="1"><span data-contrast="none">Le </span><i><span data-contrast="none">Mobile Device Management</span></i><span data-contrast="none">, au cœur de la sécurisation des terminaux mobiles de son entreprise </span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h1>
<p style="text-align: justify;"><span data-contrast="auto">Les outils </span><i><span data-contrast="auto">Mobile Device Management</span></i><span data-contrast="auto"> permettent d’administrer et de sécuriser efficacement une flotte complète de terminaux mobiles, à travers 3 fonctions piliers, qui seront détaillées par la suite : </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul>
<li style="text-align: justify;"><b><span data-contrast="auto">Gestion de flotte :</span></b><span data-contrast="auto"> connaître et configurer les terminaux accédant à son système d’information, déployer des applications d’entreprise ou tierces.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li style="text-align: justify;"><b><span data-contrast="auto">Contrôle de conformité :</span></b><span data-contrast="auto"> s’assurer que les appareils sont conformes aux politiques et standards de sécurité de l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li style="text-align: justify;"><b><span data-contrast="auto">Sécurité et durcissement :</span></b><span data-contrast="auto"> implémenter des mesures de sécurité sur les appareils afin de renforcer la protection contre les menaces.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p style="text-align: justify;"><i><span data-contrast="auto"><strong>Attention :</strong> </span></i><i><span data-contrast="auto">les paragraphes suivants visent à présenter des fonctionnalités proposées par la plupart des MDM, il convient de s’assurer de la présence de la fonctionnalité désirée avant toute souscription à une solution MDM.</span></i><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="2"><span data-contrast="none">Administrer la flotte d’appareils mobiles d’entreprise : l’inventaire, l’administration et la mise à disposition</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Face aux besoins de sécurisation et réglementaires de gestion de ses appareils, le MDM permet de centraliser un bon nombre de fonctionnalités de management des terminaux mobiles, en une unique interface :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="auto">Déployer / retirer :</span></b><span data-contrast="auto"> le MDM facilite la mise à disposition de nouveaux appareils d’entreprise pour les équipes IT, possiblement à distance avec installation des configurations d’entreprise et des applications métiers, mais également le retrait de ces configurations et la suppression des données liées à l’entreprise en cas de besoin, par exemple en cas de fin de vie de l’appareil, de suspicion de compromission ou de vol (fonction </span><i><span data-contrast="auto">wipe-out</span></i><span data-contrast="auto">).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Gérer :</span></b><span data-contrast="auto"> le MDM inventorie l’ensemble des appareils mobiles d’entreprise et présente leurs attributs clés, par exemple le type d’O/S, version de l’O/S, nom du détenteur, statut du chiffrement, IMEI, date de dernière connexion… en assurant une conformité au Règlement Général sur la Protection des Données (RGPD).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Surveiller :</span></b><span data-contrast="auto"> des alertes sont paramétrables dans les solutions MDM afin de suivre la santé de son parc et prendre connaissance de toute déviation de la flotte par rapport aux règles préalablement définies par l’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Assister : </span></b><span data-contrast="auto">le MDM intègre des fonctions de prise en main à distance des appareils et de diagnostic des appareils, afin de faciliter les interventions des équipes IT.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">En fournissant des données à jour sur son parc mobile, le MDM peut permettre de répondre à différents </span><b><span data-contrast="auto">besoins réglementaires</span></b><span data-contrast="auto">, notamment sur les volets de connaissance et capacité de gestion de son parc, mais aussi de réaction en cas de compromission. Plusieurs réglementations, par exemple l’ISO 27002 (paragraphe 5.9 Inventaire des informations et autres actifs associés), demandent aux entreprises d’identifier et de manager leurs terminaux. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cette centralisation permet une vue globale sur son parc, mais également de le classifier pour mieux l’administrer. Notamment, des systèmes de tag d’appareils ou de regroupements permettent de gérer aisément des sous-ensembles d’appareils qui présenteront des variations de configuration ou des exceptions (en fonction du métier notamment, par exemple les équipes réseaux, les personnes VIP…)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="2"><span data-contrast="none">Les politiques de conformité : évaluer la conformité des appareils mobiles accédant aux données et applications d’entreprise</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Bien plus qu’un simple logiciel de gestion de flotte, les solutions de MDM disposent d’une capacité d’évaluation du parc mobile par rapport aux politiques de sécurité d’entreprises, appelées les politiques de conformité.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cette mise en avant des appareils non conformes peut s’avérer essentielle, afin de prendre des actions ciblées : par exemple, leur retirer l’accès au SI via </span><a href="https://learn.microsoft.com/fr-fr/entra/identity/conditional-access/overview"><span data-contrast="none">l’accès conditionnel</span></a><span data-contrast="auto"> si l’appareil est jailbreak ou ne dispose pas des dernières versions d’O/S. Cette évaluation pouvant s’effectuer à chaque connexion du terminal, la conformité du parc peut être considérée en permanence à jour.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Il convient de tirer parti de cette fonctionnalité majeure des MDM. Un appareil non conforme représente un danger pour l’entreprise et son SI (présence de vulnérabilités non patchées…). Afin d’éviter de nuire à la productivité des équipes, il est possible de notifier l’utilisateur dès qu’une non-conformité est détectée, et de retirer les droits d’accès aux données d’entreprises via l’accès conditionnel si la non-conformité n’est pas résolue, en ajustant la durée de validité du statut de conformité (</span><i><span data-contrast="auto">Compliance status validity period</span></i><span data-contrast="auto">).</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="2"><span data-contrast="none">Les profils de configuration : configurer les appareils déployés par l’entreprise </span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:40,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Lorsque des appareils mobiles d’entreprise sont proposés aux employés, il convient d’appliquer une configuration afin de protéger ces appareils et de les conformer à un socle prédéfini : ceci est possible grâce aux profils de configuration.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour sécuriser ses terminaux mobiles, il est possible de </span><i><span data-contrast="auto">personnaliser</span></i><span data-contrast="auto"> le socle afin de </span><i><span data-contrast="auto">professionnaliser</span></i><span data-contrast="auto"> l’appareil, et ce pour diverses plateformes (iOS, Android). Parmi les mesures classiques de durcissement du socle :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul>
<li><span data-contrast="auto">Durcissement des configurations de sécurité et restrictions de fonctionnalités</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Déploiement de configuration d’entreprise</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Restriction d’installation d’application tierce hors magasin d’application</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Les appareils peuvent alors rechercher, selon une fréquence à renseigner, les dernières mises à jour des profils de configuration et les appliquer (recommandation : une fois par jour). Ce paramétrage permet de s’assurer d’être en permanence au plus proche des meilleures pratiques de sécurité.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Nous recommandons les </span><b><span data-contrast="auto">mesures suivantes</span></b><span data-contrast="auto"> dans le cadre de l’utilisation d’un MDM :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="auto">Pousser la</span></b><span data-contrast="auto"> </span><b><span data-contrast="auto">configuration de sécurité lors de l’inscription de l’appareil</span></b><span data-contrast="auto">, incluant à minima :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Le chiffrement </span></b><span data-contrast="auto">du stockage</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Une politique d’authentification durcie </span></b><span data-contrast="auto">(code d’accès à 6 chiffres ou biométrie, avec blocage des codes simples)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Déployer des</span><b><span data-contrast="auto"> correctifs d’O/S et d’applications </span></b><span data-contrast="auto">en direct</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Détecter et bloquer les appareils non conformes </span></b><span data-contrast="auto">(a minima, jailbreakés)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Déployer un plan d’actions </span></b><span data-contrast="auto">pour les dispositifs non conformes</span><b><span data-contrast="auto"> (alertes, blocage…)</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p> </p>
<h2 style="text-align: justify;" aria-level="1"><strong>En synthèse, le MDM est une brique fondamentale et un prérequis à la sécurisation des accès au SI</strong><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Les solutions de MDM proposent de nombreuses interfaces, notamment avec d’autres outils de sécurité. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Particulièrement, pour tirer pleinement profit du MDM, il est commun et recommandé de l’interfacer avec son </span><i><span data-contrast="auto">Identity Provider </span></i><span data-contrast="auto">(</span><i><span data-contrast="auto">IDP</span></i><span data-contrast="auto">). L’intégration du MDM avec le gestionnaire d’identité et des accès au SI permet de proposer de l’accès conditionnel selon la conformité des appareils ou leurs attributs (par exemple, retirer les accès aux données d’entreprise distants aux appareils mobiles non conformes aux politiques de conformité définies dans le MDM). Cela participe notamment aux stratégies Zero-Trust, en renforçant la posture de l’entreprise en maîtrisant davantage les accès à son système d’information.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Également, il est possible de connecter son outil MDM avec un fournisseur </span><i><span data-contrast="auto">Mobile Threat Defense </span></i><span data-contrast="auto">(</span><i><span data-contrast="auto">MTD</span></i><span data-contrast="auto">). Cette interface avec cet outil complémentaire de protection des terminaux mobiles permet de remonter des informations au MDM sur la conformité de l’appareil, sur sa santé, s’il présente des risques de compromission (malware, connexion à un réseau non sécurisé&#8230;). Cette analyse du terminal et de ses risques peut alors conditionner l’accès au SI d’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Enfin, il est parfois nécessaire, bien qu’il ne soit pas recommandé d’accumuler les MDM, d’interfacer sa solution MDM avec d’autres solutions de gestion de flotte afin de centraliser les informations et de gérer centralement l’ensemble de sa flotte. Par exemple, il est commun d’interfacer la solution Microsoft Intune avec le MDM Apple Business Manager qui peut contenir l’ensemble de la base d’appareils iOS.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<h1 style="text-align: justify;" aria-level="1"><span data-contrast="none">Conclusion : Les éléments clés pour sécuriser efficacement sa flotte d’appareils mobiles</span></h1>
<h1 style="text-align: justify;" aria-level="1"><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:0,&quot;335559740&quot;:278}"> </span></h1>
<p style="text-align: justify;"><span data-contrast="auto">Dans un contexte de mobilité croissante en entreprise, le MDM s’impose assurément comme un </span><i><span data-contrast="auto">must-have</span></i><span data-contrast="auto"> dans la course à la sécurisation des accès aux SI d’entreprise. </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Bien plus qu’un simple inventaire centralisé des terminaux mobiles, cette solution simplifie également</span><b><span data-contrast="auto"> </span></b><span data-contrast="auto">l’expérience des utilisateurs finaux, disposant d’un appareil durci et sécurisé « clé en mains », conforme aux politiques d’entreprise.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour implémenter efficacement une solution MDM, il convient de :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="auto">Couvrir tous les appareils mobiles</span></b><span data-contrast="auto"> de son parc (tout type, toute marque, toute plateforme et tous métiers) : la robustesse d’un SI s’évaluant à l’aune de ses maillons les plus fragiles</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Formaliser une </span><b><span data-contrast="auto">politique de gestion des appareils mobiles</span></b><span data-contrast="auto"> adaptée aux besoins de l’entreprise, sans contraintes majeures pour les utilisateurs finaux, afin d’éviter les contournements utilisateurs et réduire l’impact métier</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Décliner cette politique en </span><b><span data-contrast="auto">profils de configuration</span></b><span data-contrast="auto"> et des </span><b><span data-contrast="auto">politiques de conformité, et les maintenir à jour</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><b><span data-contrast="auto">Sensibiliser les utilisateurs</span></b><span data-contrast="auto"> à la politique d’entreprise choisie, en partageant une charte d’utilisation des terminaux mobiles d’entreprise à ses utilisateurs, expliquant les bénéfices de la gestion centralisée et le respect de la vie privée des utilisateurs, ce qui nécessite une stratégie d’entreprise claire</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Penser la </span><b><span data-contrast="auto">sécurité mobile dans sa globalité</span></b><span data-contrast="auto">, et en particulier </span><b><span data-contrast="auto">adresser le sujet des BYOD en parallèle</span></b><span data-contrast="auto"> pour éviter les contournements via ce canal, en combinant le déploiement d’un MDM avec celui d’un </span><a href="https://www.riskinsight-wavestone.com/2014/09/mobile-application-management-quel-interet-les-entreprises/"><span data-contrast="none">MAM</span></a><span data-contrast="auto">, afin de couvrir par exemple:</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Le risque de fuite de données (stockage local sur l’appareil non managé, synchronisation avec des services cloud personnels (par exemple, Google Drive), partage involontaire via des applications non sécurisées</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Le risque d’interception des données au sein de connexions non sécurisées (cafés, hôtels, transports)</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
<li><span data-contrast="auto">Le risque de propagation de malwares sur le système d’information</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></li>
</ul>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">En synthèse, si le MDM constitue aujourd’hui un socle incontournable de la sécurisation des terminaux mobiles d’entreprise, son efficacité repose avant tout sur une stratégie d’entreprise claire et sur un niveau de durcissement suffisant des appareils.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Les organisations les plus matures pourront ensuite compléter ce socle avec des solutions de MAM et de MTD, dans une logique progressive et adaptée à leurs enjeux (notamment le déploiement du MAM pour permettre l’ouverture aux usages BYOD). Il est à noter que les MTD sont peu déployés à date, la priorité étant à la mise en place de la combinaison MDM et MAM qui, bien configurés, permettent de couvrir une grande majorité des cas d’usage mobiles, du téléphone professionnel managé au téléphone personnel.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:278}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/07/securing-your-mobile-devices-introduction-to-mdm-mobile-device-management/">Securing Your Mobile Devices: Introduction to MDM (Mobile Device Management) </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/07/securing-your-mobile-devices-introduction-to-mdm-mobile-device-management/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Bien gérer les identités « Invités » Azure AD B2B</title>
		<link>https://www.riskinsight-wavestone.com/2022/07/bien-gerer-les-identites-invites-azure-ad-b2b/</link>
					<comments>https://www.riskinsight-wavestone.com/2022/07/bien-gerer-les-identites-invites-azure-ad-b2b/#respond</comments>
		
		<dc:creator><![CDATA[Valentin Picard]]></dc:creator>
		<pubDate>Fri, 29 Jul 2022 13:22:14 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Azure]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[collaboration]]></category>
		<category><![CDATA[Guests]]></category>
		<category><![CDATA[identité]]></category>
		<category><![CDATA[O365]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=18332</guid>

					<description><![CDATA[<p>L’utilisation des identités « invités » pour faciliter la collaboration avec l’externe, mais qui induit des risques pour l’entreprise Le besoin de collaboration avec l’externe : éternel point de souffrance des entreprises Les entreprises ont toujours eu besoin de collaborer entre elles en...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/07/bien-gerer-les-identites-invites-azure-ad-b2b/">Bien gérer les identités « Invités » Azure AD B2B</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h1 class="wp-block-heading"><a>L’utilisation des identités « invités » pour faciliter la collaboration avec l’externe, mais qui induit des risques pour l’entreprise</a></h1>



<h2 class="wp-block-heading"><a>Le besoin de collaboration avec l’externe : éternel point de souffrance des entreprises</a></h2>



<p class="wp-block-paragraph">Les entreprises ont toujours eu <strong>besoin de collaborer</strong> entre elles en partageant des ressources et en échangeant des données. Pour ce faire, leurs collaborateurs doivent être capables <strong>d’interagir en toute sécurité </strong>avec des utilisateurs extérieurs à leur environnement.</p>



<p class="wp-block-paragraph">Plusieurs <strong>cas d’usages</strong> sont à couvrir, dont un des plus fréquents devient la <strong>collaboration bornée dans le temps avec des partenaires</strong>, des prestataires externes, des fournisseurs ou des clients B2B.</p>



<p class="wp-block-paragraph">Aussi, il est courant d’observer une <strong>collaboration continue entre filiales</strong> d’un même groupe, qui ont besoin d’avoir accès aux ressources et données de l’entreprise, et qui ne partagent pas nécessairement le même Système d’Information.</p>



<p class="wp-block-paragraph">Historiquement, la collaboration pouvait se réaliser de plusieurs façons présentant des inconvénients :</p>



<ul class="wp-block-list"><li>Par <strong>échange successifs de mails</strong>, à la fois peu efficaces et entrainant une perte de contrôle de la donnée échangée&nbsp;;</li><li>En <strong>utilisant des solutions dédiées</strong> au partage de document à des tiers, qui s’avèrent coûteuses et peu adaptées d’un point de vue expérience utilisateur&nbsp;;</li><li>En <strong>créant une nouvelle identité dans les systèmes historiques</strong> (Active Directory, etc.), et en dotant les entités tierces de moyens pour accéder au SI de l’entreprise (VPN, machines virtuelles, machines physiques, etc.), ce qui augmentait considérablement la surface d’attaque de l’entreprise.</li></ul>



<h2 class="wp-block-heading"><a>Microsoft a introduit Azure AD B2B pour ce besoin de collaboration</a></h2>



<p class="wp-block-paragraph">Aujourd’hui, l’usage d’Azure AD B2B permet à deux entités ou plus de <strong>collaborer au sein du tenant Azure de l’entreprise d’accueil</strong>. Les ressources partagées peuvent être des applications, des documents, des sites SharePoint, des OneDrive ou des équipes Teams.</p>



<p class="wp-block-paragraph">Dans les faits, la solution Azure B2B permet à un utilisateur externe <strong>d’accéder au tenant de l’entreprise d’accueil via son compte habituel </strong>en lui créant une identité «&nbsp;invité&nbsp;» au sein de l’Azure Active Directory (AAD) de l’entreprise.</p>



<p class="wp-block-paragraph">Le tenant «&nbsp;client&nbsp;» fait alors totalement ou en partie confiance au tenant «&nbsp;externe&nbsp;» pour l’authentification via un mécanisme d’échange de jeton.</p>



<p class="wp-block-paragraph">Il existe trois possibilités natives pour créer une identité «&nbsp;invité&nbsp;» :</p>



<ul class="wp-block-list"><li>Directement depuis le <strong>portail Azure</strong> ;</li><li>Via un <strong>partage de document</strong> sur OneDrive/SharePoint/Teams ;</li><li>Via l’utilisation de la <strong>graph API.</strong></li></ul>



<figure class="wp-block-image size-full"><img decoding="async" width="934" height="537" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture2.png" alt="" class="wp-image-18335" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture2.png 934w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture2-332x191.png 332w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture2-68x39.png 68w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture2-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture2-768x442.png 768w" sizes="(max-width: 934px) 100vw, 934px" /><figcaption>Figure 1 &#8211; Fonctionnement Natif : authentification et création d&rsquo;identité</figcaption></figure>



<p class="wp-block-paragraph">Au niveau du tenant d’accueil, le propriétaire peut autoriser ou non le partage de données à des externes et également administrer les comptes invités (création, désactivation, suppression…).</p>



<p class="wp-block-paragraph">Cette solution de collaboration présente un avantage direct&nbsp;: la <strong>facilité d’utilisation</strong> pour les utilisateurs habitués aux environnement Microsoft.</p>



<p class="wp-block-paragraph">Le deuxième avantage à prendre en compte, est bien évidemment le <strong>coût de la solution</strong>. En effet, une identité «&nbsp;invité&nbsp;» présente une économie de licence&nbsp;: jusqu’à un plafond de 50&nbsp;000 identités «&nbsp;invité&nbsp;», leur licence est gratuite. Au-delà et selon les souscriptions de l’entreprise, une licence pourra coûter entre 0,003€ et 0,015€ / mois / utilisateur, auxquels viennent se rajouter des frais fixes d’un montant de 0,029 € pour chaque tentative d’authentification multi facteur. Cette politique tarifaire est en décalage avec le tarif habituel d’une licence M365&nbsp;: entre 10€ et 50€ / mois / utilisateur selon le plan de licence.</p>



<h2 class="wp-block-heading"><a>Cependant Azure AD B2B présente une configuration par défaut trop ouverte, qui engendre des risques pour l’entreprise</a></h2>



<p class="wp-block-paragraph">Azure AD B2B introduit plusieurs facteurs qui peuvent induire des <strong>risques</strong>&nbsp;:</p>



<ul class="wp-block-list"><li>La <strong>création des identités</strong> invités est très simple et non contrôlée (pas de responsable pour l’identité, pas de traçabilité, pas de restrictions…)&nbsp;;</li><li>Le <strong>nombre d’identité</strong> invité peut augmenter de façon non contrôlée et il est compliqué de gérer simplement leur cycle de vie&nbsp;;</li><li>L’entreprise ne <strong>maitrise pas la sécurité</strong> du tenant initial de l’identité «&nbsp;invité&nbsp;»&nbsp;;</li><li>Aucune <strong>règle d’accès conditionnel</strong> n’est mise en place par défaut (pas d’authentification forte, pas de restriction d’accès au portail Azure AD, etc.)&nbsp;;</li><li>L’identité «&nbsp;invité&nbsp;» à <strong>accès aux attributs Azure AD</strong> des autres utilisateurs.</li></ul>



<p class="wp-block-paragraph">Ces facteurs engendrent des risques pour les données de l’entreprise, étant donné qu’une identité «&nbsp;invité&nbsp;» peut avoir des droits sur un nombre important de documents et des informations sur son tenant d’accueil.</p>



<p class="wp-block-paragraph">On peut considérer deux évènements déclencheurs pour les différents scénarios de menaces&nbsp;:</p>



<ul class="wp-block-list"><li>Une identité «&nbsp;invité&nbsp;» <strong>malveillante</strong>&nbsp;;</li><li>Une identité «&nbsp;invité&nbsp;» <strong>compromise</strong> par un attaquant.</li></ul>



<p class="wp-block-paragraph">Ensuite, et selon le niveau de configuration et les droits de l’identité «&nbsp;invité&nbsp;», cette dernière aurait l’opportunité de&nbsp;:</p>



<ul class="wp-block-list"><li><strong>Récupérer de la donnée confidentielle</strong>, à laquelle l’identité a accès ;</li><li><strong>Détruire l&rsquo;ensemble des données</strong> accessibles par cette identité&nbsp;;</li><li><strong>Compromettre l’AD</strong> via attribution de rôles à cette identité&nbsp;;</li><li><strong>Réaliser de l’ingénierie sociale</strong> via l’accès à l’ensemble des données des utilisateurs.</li></ul>



<h1 class="wp-block-heading"><a>En fonction du niveau de maturité de l’entreprise et de la volonté de couvrir le risque, il est nécessaire de mettre en œuvre un certain nombre de mesures</a></h1>



<h2 class="wp-block-heading"><a>Pour bien commencer : durcir la configuration par défaut</a></h2>



<h4 class="wp-block-heading">Maitriser les moyens d’ajouter des identités «&nbsp;invité » sur le tenant</h4>



<p class="wp-block-paragraph">Un des premiers points à traiter est de <strong>couper l’accès au portail Azure</strong> aux collaborateurs non-administrateur de l’entreprise, pour qu’il ne soit plus un vecteur de création d’identités « invité ».</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1132" height="533" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture3.png" alt="" class="wp-image-18337" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture3.png 1132w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture3-406x191.png 406w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture3-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture3-768x362.png 768w" sizes="auto, (max-width: 1132px) 100vw, 1132px" /><figcaption>Figure 2 &#8211; Restriction accès à la console Azure AD</figcaption></figure>



<p class="wp-block-paragraph">Il faut noter qu’il est également possible de <strong>restreindre la population pouvant inviter des externes à collaborer</strong>, mais dans les faits cela ne sera pas applicable à toutes les entreprises, et notamment celles qui souhaitent décentraliser la gestion de cette population. En effet le fait de restreindre cette population oblige à créer un service dédié à la création de ces identités, ce qui va à l’encontre du principe même de ce service, qui est de laisser la main aux utilisateurs.</p>



<p class="wp-block-paragraph">Enfin, il existe une fonctionnalité permettant de <strong>positionner des contraintes sur l’adresse mail des identités «&nbsp;invité&nbsp;»</strong>, via white-list ou black-list de nom de domaine. Cependant avant de se lancer dans ce chantier, il est nécessaire de tenir compte de la complexité de sa mise en œuvre (notamment pour une entreprise qui ne maitrise pas les partenaires avec qui elle collabore), et de la faible réduction du risque associé.</p>



<h4 class="wp-block-heading">Restreindre ce à quoi peuvent avoir accès ces identités</h4>



<p class="wp-block-paragraph">Il est possible de <strong>restreindre les attributs qui peuvent être consultés</strong> par les identités invités, afin que ces dernières soient dans l’incapacité de récupérer un gros volume d’information sur le tenant d’accueil.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1080" height="432" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture4.png" alt="" class="wp-image-18339" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture4.png 1080w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture4-437x175.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture4-71x28.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture4-768x307.png 768w" sizes="auto, (max-width: 1080px) 100vw, 1080px" /><figcaption>Figure 3 &#8211; Restreindre les accès des identités « invité »</figcaption></figure>



<h2 class="wp-block-heading"><a>Renforcer l’authentification et le contrôle d’accès des identités « invité »</a></h2>



<p class="wp-block-paragraph">Le mécanisme <strong>d’authentification multi facteur (MFA)</strong> pour une identité «&nbsp;invité&nbsp;» est quasi natif et permet de diminuer le risque d’usurpation par un attaquant. En effet il suffit de mettre en place une <strong>politique d’accès conditionnel</strong> qui cible spécifiquement ces identités «&nbsp;invité&nbsp;», et qui applique le contrôle relatif au MFA.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1104" height="487" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture5.png" alt="" class="wp-image-18341" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture5.png 1104w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture5-433x191.png 433w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture5-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture5-768x339.png 768w" sizes="auto, (max-width: 1104px) 100vw, 1104px" /><figcaption>Figure 4 &#8211; Authentification multi-facteur</figcaption></figure>



<p class="wp-block-paragraph">Plusieurs défis viennent néanmoins complexifier cette opération, et sont à prendre en compte</p>



<ul class="wp-block-list"><li>La gestion de la <strong>conduite du changement</strong> sur ces populations «&nbsp;invité&nbsp;» reste complexe à effectuer, même si les opérations d’onboarding des utilisateurs sont simples et guidées&nbsp;;</li><li>La gestion des <strong>processus de réinitialisation</strong> <strong>de second facteur</strong> en cas de perte ou de vol peut être coûteuse et complexe si elle n’est pas maitrisée.</li></ul>



<h2 class="wp-block-heading"><a>Sensibiliser les utilisateurs aux risques et aux bonnes pratiques de collaboration</a></h2>



<p class="wp-block-paragraph">La complexité majeure de la solution Azure AD B2B est <strong>l’absence de mécanisme de gestion des identités «&nbsp;invités »</strong>. Les utilisateurs sont donc les <strong>principaux acteurs</strong> de la stratégie de gestion, et doivent être sensibilisés au bon niveau, en insistant sur&nbsp;:</p>



<ul class="wp-block-list"><li>Les <strong>bonnes pratiques de collaboration</strong>&nbsp;: dans quel cas doivent-ils utiliser la solution, comment créer un invité, etc&nbsp;;</li><li>La <strong>bonne gestion de leurs accès</strong>&nbsp;: ils doivent être supprimés dès que possible afin d’éviter un accès illégitime ultérieur&nbsp;;</li><li>La <strong>désactivation des identités lorsqu’elles ne sont plus utilisées</strong>, en particulier pour les prestataires / partenaires, en insistant sur le fait que les documents produits ne sont pas perdus.</li></ul>



<h2 class="wp-block-heading"><a>Protéger la donnée à laquelle peut avoir accès les invités</a></h2>



<p class="wp-block-paragraph">Il ne faut pas non plus oublier de protéger la donnée à laquelle peut avoir accès un invité légitime, ce qui donne lieu à plusieurs mesures&nbsp;:</p>



<ul class="wp-block-list"><li>Il est possible de mettre en place des contraintes pour les identités «&nbsp;invité&nbsp;» via des <strong>règles d’accès conditionnels</strong>&nbsp;: utilisation obligatoire des clients légers (clients web), ayant pour effet d’empêcher la synchronisation des données et prérequis à des mesures avancées que nous verrons ensuite, l’interdiction du téléchargement des données, contraintes sur les terminaux à utiliser&nbsp;;</li><li>Si l’entreprise a déployé l’outil de classification AIP (Azure Identity Protection), une autre solution peut être la <strong>création d’une étiquette de confidentialité</strong> chiffrant la donnée pour les identités «&nbsp;invité&nbsp;». Cette étiquette pourra également servir à restreindre certaines actions pour cette population&nbsp;: restriction des modifications (via les permissions associées), restriction du téléchargement (via une règle DLP), etc.</li></ul>



<p class="wp-block-paragraph">Pour aller plus loin, un <strong>Cloud Access Security Broker</strong> (comme Microsoft Defender for Cloud Apps de Microsoft) peut permettre la mise en place de règles avancées et ciblées comme par exemple&nbsp;: empêcher le téléchargement sur des espaces Sharepoint spécifiques.</p>



<h2 class="wp-block-heading"><a>Bien gérer le cycle de vie des identités « invité » : 3 Scénarios à considérer</a></h2>



<p class="wp-block-paragraph">Comme évoqué précédemment, le sujet clé reste la <strong>maitrise du cycle de vie des identités «&nbsp;invités&nbsp;»</strong>&nbsp;: Création, suppression, et revue des accès. 3 scénarios peuvent être envisagés, en fonction de la <strong>couverture du risque</strong> souhaitée, du <strong>niveau de maturité de la gestion des identités</strong> et des accès, et du <strong>coût de mise en œuvre</strong> du scénario.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="986" height="557" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture6.png" alt="" class="wp-image-18343" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture6.png 986w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture6-338x191.png 338w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture6-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture6-768x434.png 768w" sizes="auto, (max-width: 986px) 100vw, 986px" /><figcaption>Figure 5 &#8211; Scénarios de gestion du cycle de vie des identités « invité »</figcaption></figure>



<h3 class="wp-block-heading"><a>Scénario 1 &#8211; Rester pragmatique avec un petit budget : utiliser les outils et configurations natives</a></h3>



<p class="wp-block-paragraph">Dans ce scénario, l’entreprise <strong>dédie une certaine typologie de groupe au partage à l’externe</strong>, et donc à la création d’invités. La distinction peut se faire par la nomenclature du groupe par exemple&nbsp;: tous les groupes externes doivent commencer par «&nbsp;X_&nbsp;», ce qui nécessite de contrôler la création des groupes au préalables.</p>



<p class="wp-block-paragraph">Elle peut ainsi réaliser des contrôles plus facilement sur ce périmètre restreint de groupes.</p>



<p class="wp-block-paragraph">Le prérequis principal est de <strong>bloquer les ajouts d’identités «&nbsp;invités&nbsp;» aux groupes de type «&nbsp;Internes&nbsp;»</strong>, et il est possible de le faire de deux façons&nbsp;:</p>



<ul class="wp-block-list"><li>Si l’entreprise a déployé l’outil de classification AIP sur les espaces SharePoint et Teams&nbsp;: <strong>utilisation d’une étiquette dédiée</strong> pour empêcher le partage aux externes sur ces espaces. Exemple&nbsp;: création d’un label «&nbsp;Interne&nbsp;» qui bloque le partage avec les identités «&nbsp;invité&nbsp;»&nbsp;; &#8211; <a href="https://docs.microsoft.com/en-us/microsoft-365/compliance/sensitivity-labels-teams-groups-sites?view=o365-worldwide">LIEN</a></li><li><strong>Via un script PowerShell</strong>, bloquer le partage avec les identités «&nbsp;invité&nbsp;» pour les groupes «&nbsp;Internes », en les identifiant via leur nomenclature. &#8211; <a href="https://docs.microsoft.com/en-us/microsoft-365/solutions/per-group-guest-access?view=o365-worldwide">LIEN</a></li></ul>



<h4 class="wp-block-heading">Création d’une identité «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">La seule possibilité pour créer une identité «&nbsp;invité&nbsp;» est de les <strong>ajouter des utilisateurs externes dans des groupes de type «&nbsp;Externes&nbsp;»</strong>.</p>



<p class="wp-block-paragraph">Si l’entreprise a besoin de donner accès à son tenant à une filiale ou une entité entière, il est possible de synchroniser régulièrement leur AD ou Azure AD, et ainsi créer leurs identités en «&nbsp;invité&nbsp;» dans le tenant de l’entreprise.</p>



<h4 class="wp-block-heading">Suppression d’une identités «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">Le processus de suppression des identités reste basique, avec à minima la <strong>suppression des identités «&nbsp;invités&nbsp;» inactif</strong>, en utilisant par exemple un script PowerShell s’appuyant sur la notion de «&nbsp;Sign In Activity&nbsp;». Il pourra également être intéressant de supprimer les identités «&nbsp;invité&nbsp;» n’ayant accès à aucun groupe via un script PowerShell.</p>



<h4 class="wp-block-heading">Revue des accès «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">Pour couvrir le risque lié à la revue des accès dans ce scénario, il est possible de <strong>faire expirer les accès des identités «&nbsp;invité&nbsp;»</strong> sur les groupes SharePoint ou les OneDrive au bout de 60 jours. Il est à noter que le propriétaire des groupes SharePoint ou OneDrive sera notifié de l’expiration 21 jours avant échéance.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1027" height="372" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture7.png" alt="" class="wp-image-18347" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture7.png 1027w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture7-437x158.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture7-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture7-768x278.png 768w" sizes="auto, (max-width: 1027px) 100vw, 1027px" /><figcaption>Figure 6 &#8211; Expiration des accès des invités</figcaption></figure>



<p class="wp-block-paragraph">Enfin, il est envisageable d’utiliser la fonctionnalité «&nbsp;Guest Access Review&nbsp;» pour les groupes externes où le partage à des invités est possible. Il faut cependant noter qu’elle nécessite des licences avancées (AAD P2) attribuées aux utilisateurs devant effectuer les revues, donc tous les propriétaires des groupes en question (normalement en nombre limité).</p>



<p class="wp-block-paragraph"><strong>Ce scénario est un bon moyen de réduire le risque lié aux invités, en gardant une solution quasi native, et sans trop investir dans la solution.</strong></p>



<h3 class="wp-block-heading"><a>Scénario 2 &#8211; Pour aller plus loin dans le niveau de sécurité : développer une application de gestion des invités</a></h3>



<p class="wp-block-paragraph">Dans ce second scénario, l’entreprise souhaite <strong>avoir complètement la main sur la gestion du cycle de vie des identités «&nbsp;invité&nbsp;»</strong>, et sortir du mécanisme natif trop permissif de Microsoft. Pour ce faire, l’entreprise <strong>crée une application</strong> (par exemple en utilisant Power App) pour gérer ce cycle de vie, en en faisant le point unique de création et suppression.</p>



<p class="wp-block-paragraph">Une fois ce cycle de vie mis en place, il est nécessaire de positionner le paramètre de partage SharePoint sur le mode «&nbsp;Existing guest only&nbsp;», permettant uniquement de partager du contenu avec des identités «&nbsp;invité&nbsp;» déjà existante dans le tenant Azure AD. Ceci permet d’empêcher la création de nouvelles identités via ce vecteur.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1048" height="585" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture8.png" alt="" class="wp-image-18349" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture8.png 1048w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture8-342x191.png 342w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture8-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/07/Picture8-768x429.png 768w" sizes="auto, (max-width: 1048px) 100vw, 1048px" /><figcaption>Figure 7 &#8211; Restriction des possibilités de partage</figcaption></figure>



<h4 class="wp-block-heading">&nbsp;Création d’une identité «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">Dans ce scénario les utilisateurs <strong>utilisent l’application dédiée pour créer les identités</strong> <strong>«&nbsp;invité&nbsp;»,</strong> en renseignant une date de fin. L’utilisateur désigne alors le propriétaire de l’identité créée.</p>



<h4 class="wp-block-heading">Suppression d’une identité «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">Pour supprimer les identités, il est possible de <strong>déclencher un workflow automatique</strong> en amont de la date de fin, pour demander au propriétaire de l’identité en question s’il faut effectivement la supprimer ou prolonger sa date de fin. Il est à noter que si le propriétaire a quitté l’entreprise sans faire le changement de propriétaire, on peut envisager de réaffecter l’invité à son supérieur hiérarchique.</p>



<h4 class="wp-block-heading">Revue des accès «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">Avec ce type d’application «&nbsp;maison&nbsp;», il est compliqué d’aller beaucoup plus loin dans la gestion du cycle de vie, et notamment quand il s’agit de revue des accès.</p>



<p class="wp-block-paragraph">Il est toujours possible comme pour le scénario 1 de faire expirer les accès des invités ou d’utiliser la fonctionnalité «&nbsp;Guest Access review&nbsp;» (avec les mêmes contraintes qu’énoncé précédemment).</p>



<p class="wp-block-paragraph">Pour aller plus loin, on peut également envisager l’utilisation d’outils tiers type IDECSI ou Sharegate qui permettent notamment de gérer ces revues d’accès de façon automatique et intuitive.</p>



<p class="wp-block-paragraph"><strong>Ce scénario change le comportement natif et permet de mieux maitriser le cycle de vie, mais à un coup important au regard du déploiement et de la conduite du changement à mettre en œuvre.</strong></p>



<h3 class="wp-block-heading"><a>Scénario 2’ &#8211; Intégrer les identités « invité » dans les processus IAM classiques</a></h3>



<p class="wp-block-paragraph">Le dernier scénario à considérer est une variante du scénario précédent, où l’entreprise souhaite toujours avoir la main sur la gestion du cycle de vie des identités «&nbsp;invité ». L’entreprise peut dans ce cas <strong>intégrer la gestion des identités «&nbsp;invités&nbsp;» dans ses outils de gestion des identités et des accès (IAM)</strong>, au même titre que les identités «&nbsp;externe ».</p>



<p class="wp-block-paragraph">L’outil IAM devient alors la <strong>source autoritaire</strong> pour ce type de population, et sa gestion s’y fait directement.</p>



<p class="wp-block-paragraph">Dans ce scénario comme dans le précédent il faut également positionner le paramètre de partage SharePoint sur le mode «&nbsp;Existing guest only&nbsp;».</p>



<h4 class="wp-block-heading">Création d’une identité «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">La création des identités se fait via les <strong>formulaires de création d’externes</strong> depuis les outils IAM, en choisissant le type «&nbsp;invité&nbsp;» pour l’identité. L’identité «&nbsp;invité&nbsp;» pourra ensuite être provisionnée automatiquement dans l’Azure AD par les outils IAM.</p>



<h4 class="wp-block-heading">Suppression d’une identité «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">La suppression de l’identité est également <strong>faite par l’outil IAM</strong> en fonction de la date de fin positionnée, et selon les workflows déjà définis.</p>



<h4 class="wp-block-heading">Revues des accès «&nbsp;invité&nbsp;»</h4>



<p class="wp-block-paragraph">Dans le cas où les outils IAM de l’entreprise sont utilisés pour gérer les droits sur les espaces Sharepoint, il est possible d’utiliser les <strong>capacités de revue d’accès de ces outils</strong> pour faire la revue des accès aux ressources sensibles auxquelles ont accès les identités «&nbsp;invité&nbsp;».</p>



<p class="wp-block-paragraph">Une deuxième option peut également être d’utiliser les fonctionnalités de gouvernance des accès via les solutions IAM type Sailpoint, OneIdentity ou via des solutions dédiées d’Identity and Access Governance type Brainwave ou Varonis. On peut imaginer récupérer les droits attribués directement dans l’Azure AD, et les faire vérifier aux propriétaires des ressources à travers ces outils.</p>



<p class="wp-block-paragraph"><strong>Ce scénario est une variante du scénario 2, qui permet aux entreprises les plus matures sur la gestion des identités et des accès de capitaliser sur les outils et processus existant.</strong></p>



<h2 class="wp-block-heading"><a>Enfin, ne pas négliger la surveillance de cette population exposée</a></h2>



<p class="wp-block-paragraph">En premier lieu il est pertinent de construire un <strong>reporting adapté à l’aide de KPI et tableaux de bord</strong>. Beaucoup d’informations sont disponibles nativement dans l’Azure AD (date de dernière connexion, activité sur le tenant ainsi que sur Office 365 via les «&nbsp;unified audit logs&nbsp;»). Ces informations peuvent assez simplement être exploités par exemple via Power bi pour la génération de tableaux de bord.</p>



<p class="wp-block-paragraph">Ensuite, il est important de <strong>surveiller les activités de ces populations particulièrement exposées</strong>. Deux niveaux de détection peuvent être mis en place en fonction des capacités de surveillance&nbsp;:</p>



<ul class="wp-block-list"><li>Implémenter des <strong>règles de DLP natives</strong> ou des <strong>scénarios d’alertes classiques</strong> dans la console Microsoft&nbsp;: certains scénarios d’alertes sont préconfigurés comme la suppression massive de documents, une élévation de privilège etc.</li><li>Mettre en place des <strong>règles DLP avancées</strong> et des scénarios de détection ou des seuils spécifiques pour les invités <strong>avec l’appui du SOC de l’entreprise</strong>. Par exemple, le seuil de téléchargement de données autorisé pour un invité peut être inférieur à celui autorisé pour un interne.</li></ul>



<p class="wp-block-paragraph">Pour aller plus loin on peut imaginer l’utilisation du module <strong>Azure AD Identity Protection</strong>, afin de déclencher des alertes pour les invités ayant un niveau de risque élevés.</p>



<h1 class="wp-block-heading"><a>En conclusion, AAD B2B facilite grandement la collaboration, mais sa configuration nécessite d’être durcie pour réduire le niveau de risque induit par la solution</a></h1>



<p class="wp-block-paragraph">AAD B2B <strong>simplifie</strong> grandement la collaboration avec des utilisateurs externes à l’entreprise, mais induit des <strong>risques liés à l’ouverture par défaut</strong> de la solution. Pour maitriser ces risques, il est nécessaire de <strong>réduire l’ouverture</strong>, et de <strong>contrôler le cycle de vie de ces identités</strong> de façon plus ou moins avancé, en fonction de l’investissement possible sur le sujet. Enfin il faut également mettre l’accent sur leur <strong>surveillance</strong> via les outils natifs ou les outils utilisés par l’entreprise, étant donné la forte exposition de ces populations.</p>




<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/07/bien-gerer-les-identites-invites-azure-ad-b2b/">Bien gérer les identités « Invités » Azure AD B2B</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2022/07/bien-gerer-les-identites-invites-azure-ad-b2b/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
