Les entreprises modernes doivent prendre des décisions plus éclairées concernant les personnes autorisées à accéder à certaines ressources, ainsi que le moment et le lieu de cet accès. L'authentification basée sur les risques, parfois appelée RBA, consiste à évaluer chaque demande d'accès à la lumière de signaux contextuels et à adapter les exigences d'authentification en fonction du niveau de risque encouru. Au lieu d'appliquer les mêmes étapes de vérification à chaque connexion, l'authentification basée sur les risques utilise le contexte en temps réel pour déterminer si une demande semble normale, suspecte ou à haut risque, et réagit en conséquence.
Authentification basée sur le risque Il s'agit d'une approche de contrôle d'accès qui évalue le contexte de chaque tentative de connexion et applique des exigences d'authentification proportionnelles au niveau de risque évalué. Ce terme est parfois utilisé de manière interchangeable avec celui d'« authentification multifactorielle adaptative », bien qu'il existe des différences subtiles entre les deux.
Un système d'authentification basé sur les risques analyse en permanence des signaux tels que l'identité de l'utilisateur, l'état de l'appareil, l'emplacement réseau, l'adresse IP, les schémas de comportement et le niveau de sensibilité de la ressource demandée. Sur la base de cette analyse, le système détermine s'il convient de :
- Autoriser la requête à se poursuivre avec l'authentification standard
- Exiger une vérification supplémentaire via l'authentification renforcée
- Limiter, bloquer ou signaler la demande pour examen
Les demandes présentant un risque faible, comme la connexion d'un salarié connu à partir d'un appareil géré sur le réseau de l'entreprise, peuvent être traitées avec un minimum de formalités. Les demandes présentant un risque plus élevé, comme la connexion d'un utilisateur disposant de droits privilégiés depuis un pays inconnu à une heure inhabituelle, peuvent déclencher des contrôles plus stricts avant que l'accès ne soit accordé.
Prise en charge de l'authentification basée sur les risques Confiance zéro car la confiance n'est jamais acquise d'emblée, mais est évaluée au moment de l'accès.
L'authentification basée sur les risques consiste à recueillir des informations contextuelles sur chaque tentative d'accès, à évaluer ce contexte par rapport à des modèles attendus, puis à adapter les exigences d'authentification en fonction du niveau de risque ainsi déterminé. Ce processus se déroule généralement en trois étapes.
Récupère le contexte d'accès
Avant d'évaluer le risque, le système recueille des informations issues de la demande d'accès et de son environnement. Il s'agit notamment :
- Rôle et identité de l'utilisateur
- Type d'appareil et niveau de confiance de l'appareil
- Adresse IP et origine du réseau
- Situation géographique
- Heure de connexion
- Modèles de comportement des utilisateurs
- Sensibilité de l'application
- Sensibilité aux ressources
- Activités d'authentification antérieures
- Que l'appareil soit connu ou inconnu
Plus il y a de signaux disponibles, plus l'évaluation des risques peut être précise.
Évalue les risques liés à l'identité
Le système compare la requête en cours aux schémas attendus pour cet utilisateur, cet appareil et cette ressource. Un employé connu utilisant un ordinateur portable géré depuis un réseau familier pendant les heures de travail présente généralement un risque moindre. Un utilisateur privilégié accédant à des systèmes sensibles depuis un nouvel appareil ou un emplacement inhabituel peut présenter un risque plus élevé et justifier un examen plus approfondi.
Les moteurs de gestion des risques modernes s'appuient sur l'apprentissage automatique et l'analyse comportementale pour affiner ces évaluations au fil du temps, en distinguant les véritables anomalies des variations mineures du comportement normal des utilisateurs. Les solutions abouties évaluent les risques à la fois en analysant l'historique de chaque individu et en comparant son comportement à celui de l'ensemble de l'organisation.
Adapte les conditions d'authentification
Une fois le risque évalué, le système choisit une réponse adaptée. Les résultats possibles sont les suivants :
- Autoriser l'accès sans étape supplémentaire
- Exiger une authentification à plusieurs facteurs
- Exiger un facteur d'authentification plus fort, tel qu'une clé d'accès résistante au phishing
- Déclencher une authentification renforcée pour une action spécifique au cours d'une session
- Limiter l'accès aux ressources à faible niveau de sensibilité
- Refuser catégoriquement l'accès
- Prévenir les équipes de sécurité afin qu'elles mènent une enquête
C'est ce modèle de réponse adaptative qui permet à l'authentification basée sur les risques de concilier sécurité et facilité d'utilisation sans obliger les organisations à choisir l'une au détriment de l'autre.
Trois scénarios succincts illustrent comment un même utilisateur peut être confronté à des exigences d'authentification différentes selon le contexte.
Exemple d'accès à faible risque
Un employé du service marketing se connecte à l'outil de gestion de projet de son entreprise depuis un ordinateur portable professionnel, sur le réseau du bureau, à 10 h un mardi matin. L'appareil est géré et fonctionne correctement, l'adresse IP est reconnue et le comportement de l'utilisateur correspond à son schéma habituel de journée de travail. Le système autorise l'accès après une connexion standard, sans demande supplémentaire.
Exemple d'accès à haut risque
Ce même employé tente d'accéder à une application de reporting financier depuis sa tablette personnelle via un réseau Wi-Fi public à 23 h. L'appareil n'est pas géré, le réseau est inconnu et l'application traite des données plus sensibles que celles auxquelles il accède habituellement à cette heure-là. Le système exige une authentification renforcée via une notification push sur son appareil mobile enregistré avant d'accorder l'accès.
Exemple d'accès à haut niveau de sécurité
Un administrateur système disposant d'un accès privilégié tente de se connecter à une console de gestion d'infrastructures critiques depuis un emplacement situé en dehors de sa région habituelle. Étant donné que le rôle de l'utilisateur, la sensibilité des ressources et les anomalies contextuelles font tous augmenter le score de risque, le système exige une authentification résistante au phishing à l'aide d'une clé de sécurité matérielle. Pour les organisations soumises à des exigences de sécurité renforcées, options de déploiement souverain peut offrir un contrôle accru sur la manière dont ces décisions sont traitées et stockées, ainsi que sur leur emplacement.
L'authentification basée sur le risque aide les organisations à renforcer la sécurité des accès tout en limitant les obstacles inutiles pour les utilisateurs de confiance. Elle s'inscrit directement dans les priorités de l'entreprise, telles que la modernisation de l'authentification multifactorielle (MFA), la gestion des identités et des accès (IAM) selon le modèle « Zero Trust », la réduction des menaces liées aux identités et la continuité opérationnelle. Parmi les avantages de l'authentification basée sur le risque, on peut citer :
- Réduit les obstacles inutiles pour l'utilisateur. Les utilisateurs de confiance qui effectuent des demandes d'accès courantes et à faible risque ne sont pas ralentis par des invites d'authentification répétées.
- Renforce les politiques du ministère des Affaires étrangères. L'authentification multifactorielle (MFA) basée sur les risques permet aux organisations d'aller au-delà des exigences d'authentification statiques et uniformes. Une vérification plus rigoureuse n'est appliquée que lorsque le contexte le justifie.
- Prend en charge la gestion des identités et des accès (IAM) selon le modèle « Zero Trust ». RBA évalue en permanence les utilisateurs, les appareils, la localisation et le contexte d'accès, plutôt que de se fonder sur une décision prise à un moment précis lors de la connexion.
- Contribue à réduire les risques liés à l'identité. L'évaluation contextuelle permet vol d'identifiants, Crises de fatigue liées au syndrome de fatigue chronique (SFC), l'ingénierie sociale, fraude au service d'assistance, et rendent les attaques basées sur les sessions plus difficiles à mener à bien.
- Améliore les décisions d'accès aux ressources sensibles. Les requêtes présentant un risque plus élevé déclenchent une vérification plus rigoureuse avant que les utilisateurs n'accèdent aux systèmes critiques, ce qui réduit le risque que des attaquants se déplacent latéralement ou élèvent leurs privilèges.
RSA aide les entreprises à mettre en œuvre l'analyse des risques dans le cadre de l'authentification multifactorielle, de l'authentification sans mot de passe et des programmes d'accès sécurisé, offrant ainsi aux équipes de sécurité un moyen cohérent de faire respecter les politiques sans surcharger les utilisateurs.
Une authentification efficace fondée sur les risques s'appuie sur un large éventail d'indicateurs. Voici quelques points de départ concrets pour tout programme.
- Comportement des utilisateurs : Cette activité est-elle normale pour cet utilisateur ?
- Fiabilité de l'appareil : L'appareil est-il identifié, géré et en bon état de fonctionnement ?
- Localisation : L'utilisateur se connecte-t-il depuis une région prévue ?
- Réseau : L'adresse IP, le VPN ou l'origine du réseau sont-ils suspects ?
- Sensibilité de l'application : L'utilisateur accède-t-il à une ressource de grande valeur ?
- Rôle de l'utilisateur : L'utilisateur dispose-t-il d'un accès privilégié ou de niveau supérieur ?
- Historique des authentifications : Y a-t-il eu récemment des tentatives infructueuses ou des changements suspects ?
- Contexte commercial : Un accès non autorisé entraînerait-il un risque opérationnel, financier ou lié à la conformité ?
Plus une organisation est capable de mettre en corrélation un grand nombre de ces signaux en temps réel, plus ses décisions en matière de risques gagnent en précision et en pertinence.
L'authentification basée sur les risques n'est pas une fonctionnalité autonome. Elle s'inscrit dans le prolongement des autres contrôles d'identité d'un programme IAM moderne et les renforce.
Authentification multifactorielle
L'authentification basée sur les risques permet de déterminer quand MFA devraient être exigés, renforcés ou intensifiés. Plutôt que de demander une authentification multifactorielle à chaque connexion, le système s'appuie sur le contexte de risque pour appliquer des facteurs supplémentaires là où ils apportent le plus de valeur ajoutée.
Authentification sans mot de passe
Prise en charge de l'authentification basée sur les risques sans mot de passe les déploiements en vérifiant si chaque demande d'accès correspond aux profils attendus en matière d'identité, d'appareil et de comportement. Cela ajoute un niveau de sécurité supplémentaire aux clés d'accès, aux données biométriques et aux authentificateurs matériels.
Authentification unique
Dans les environnements SSO, une seule session compromise peut exposer simultanément de nombreuses applications. Les contrôles basés sur les risques contribuent à sécuriser l'accès centralisé en évaluant en permanence la légitimité de la session, et pas seulement lors de la connexion initiale.
Gouvernance des identités et cycle de vie
Les décisions fondées sur les risques gagnent en pertinence lorsque les droits d'accès, les rôles et le statut dans le cycle de vie sont exacts et à jour. Les données de gouvernance alimentent l'évaluation des risques, et les signaux de risque peuvent à leur tour mettre en évidence les comptes nécessitant un réexamen des droits d'accès.
Gestion des identités et des accès (IAM) selon le modèle « Zero Trust »
L'authentification basée sur les risques soutient le modèle « Zero Trust » en évaluant la confiance en continu, plutôt que de la considérer comme acquise après une connexion réussie. Chaque demande d'accès devient ainsi une occasion de vérifier l'identité et le contexte.
Les organisations qui évaluent des solutions d'authentification basées sur les risques doivent prendre en compte la sécurité, la facilité d'utilisation, les exigences de déploiement et les besoins en matière d'assurance. Les critères suivants permettent de structurer cette évaluation :
- Informations sur les risques en temps réel. La solution doit analyser en temps réel les signaux relatifs au comportement, aux appareils, à la localisation, au réseau et à la sensibilité des ressources.
- Prise en charge de l’authentification multifactorielle adaptative. La solution devrait adapter les exigences d'authentification de manière dynamique en fonction du score de risque, et non pas uniquement sur la base de règles statiques.
- Compatibilité sans mot de passe. La solution doit prendre en charge les méthodes d'authentification sans mot de passe sans compromettre la sécurité de l'identité.
- Flexibilité de déploiement hybride. Recherchez une prise en charge dans les environnements cloud, sur site, hérités et hybrides, y compris les infrastructures stratégiques.
- Contrôles à haut niveau de fiabilité. L'application des politiques, la résilience, la traçabilité et les capacités de déploiement souverain revêtent une importance capitale pour les organisations soumises à une réglementation et celles qui exigent un niveau élevé de sécurité.
- Équilibre de l'expérience utilisateur. La solution devrait alléger les formalités pour les utilisateurs de confiance et ne renforcer la vérification que lorsque le risque augmente.
L'authentification basée sur les risques offre aux organisations un moyen pratique d'appliquer le niveau de vérification adapté à chaque demande d'accès, renforçant ainsi la sécurité sans ralentir les utilisateurs de confiance. En combinant des signaux contextuels, une évaluation des risques en temps réel et l'application adaptative des politiques, elle aide les équipes de sécurité à réduire les menaces liées à l'identité, à soutenir le modèle « zero trust » et à moderniser l'authentification multifactorielle (MFA) dans des environnements complexes.
RSA met cette fonctionnalité à la disposition des entreprises grâce à RSA Risk AI et RSA D Plus, avec des options de déploiement souverain pour les organisations soumises aux exigences de sécurité les plus strictes. Découvrez comment RSA peut renforcer votre programme d’accès grâce à La solution d'authentification basée sur les risques de RSA.
Ces termes sont souvent utilisés de manière interchangeable, et de nombreux fournisseurs les considèrent comme synonymes. Il existe pourtant une distinction subtile entre les deux. L'authentification basée sur les risques fait spécifiquement référence à l'utilisation d'une notation des risques pour orienter les décisions d'authentification, tandis que l'authentification adaptative est un concept plus large qui englobe toute approche dans laquelle les exigences d'authentification évoluent de manière dynamique en fonction du contexte. Dans la pratique, la plupart des systèmes modernes d'authentification adaptative sont basés sur les risques.
L'authentification multifactorielle exige des utilisateurs qu'ils vérifient leur identité à l'aide d'au moins deux facteurs. L'authentification basée sur le risque détermine quand, comment et dans quelle mesure ces facteurs doivent être appliqués. L'authentification basée sur le risque ne remplace pas l'authentification multifactorielle. Elle rend cette dernière plus intelligente en appliquant le niveau de vérification adapté à chaque demande d'accès.
Les politiques d'authentification multifactorielle (MFA) statiques traitent toutes les connexions de la même manière, ce qui peut entraîner une lassitude vis-à-vis de la MFA et des invites inutiles. L'authentification basée sur les risques applique la MFA là où elle apporte le plus de valeur en termes de sécurité, passe à des facteurs d'authentification plus forts lorsque le risque est élevé et permet aux accès fiables de se dérouler avec moins de friction.
Une approche de l'authentification fondée sur les risques repose généralement sur quatre piliers : la collecte de signaux contextuels, l'évaluation des risques en temps réel, l'application adaptative des politiques et la surveillance continue. Ensemble, ces éléments permettent aux organisations de prendre des décisions d'accès précises et dynamiques à grande échelle.
Oui. Le modèle « Zero Trust » part du principe qu’il n’y a aucune confiance implicite envers les utilisateurs, les appareils ou les réseaux, et vérifie l’identité en permanence. L’authentification basée sur les risques est l’un des mécanismes qui rend cette vérification continue possible, en attribuant une note à chaque demande d’accès plutôt que de se fonder sur une seule opération de connexion.
Les organismes publics, les institutions financières, les prestataires de soins de santé et les exploitants d’infrastructures critiques sont confrontés à des menaces accrues en matière d’identité et à des exigences réglementaires plus strictes. L’authentification basée sur les risques aide ces organisations à mettre en place des contrôles d’accès stricts lorsque le risque est élevé, tout en garantissant l’efficacité des accès courants à faible risque pour les utilisateurs de confiance. Associée à des options de déploiement souverain, elle favorise à la fois la sécurité et la souveraineté opérationnelle.