RSA assure la protection des organismes de services financiers depuis plus de 40 ans. Aujourd'hui, plus de 9 000 organisations pour lesquelles la sécurité est une priorité absolue, notamment des banques internationales, des banques régionales, des coopératives de crédit et des sociétés spécialisées dans les marchés de capitaux, font confiance à RSA pour sécuriser l'identité dans les environnements cloud, hybrides et sur site.
Ensemble, le phishing et l'utilisation frauduleuse d'identifiants constituent le vecteur de menace initial le plus fréquent à l'origine des violations de données dans le secteur des services financiers. Partout dans le monde, les établissements financiers et les autorités de régulation renforcent les exigences en matière d’authentification et de gouvernance des accès. RSA est la seule plateforme qui combine une authentification résistante au phishing, la vérification d’identité par le service d’assistance et la gouvernance automatisée des accès, offrant ainsi aux établissements financiers une base unique et éprouvée pour prévenir les attaques par usurpation d’identifiants, satisfaire les exigences des autorités de régulation et développer leur résilience opérationnelle.
Les institutions financières constituent des cibles de choix pour les cybercriminels. Le vol d’identifiants, les méthodes d’authentification peu sûres et l’ingénierie sociale permettent aux acteurs malveillants d’obtenir l’accès initial dont ils ont besoin pour pénétrer dans les systèmes internes et les infrastructures privilégiées. L’intelligence artificielle accroît l’ampleur et la sophistication des attaques de hameçonnage et d’ingénierie sociale, notamment l’usurpation d’identité du service d’assistance informatique et les tentatives de contournement de l’authentification multifactorielle (MFA). De nombreuses institutions financières s'appuient encore sur les mots de passe et les codes à usage unique (OTP) comme principales méthodes d'authentification, ce qui engendre des risques persistants en matière de sécurité, de conformité réglementaire et d'exploitation.
L'aide de l'ASR :
- L'authentification sans mot de passe, résistante au phishing et reposant à la fois sur le matériel et les logiciels, élimine les identifiants que les pirates tentent de voler
- Les politiques d'accès adaptatives détectent et bloquent en temps réel les tentatives de connexion suspectes
- La vérification d'identité bidirectionnelle protège le service d'assistance informatique contre les attaques par contournement via l'ingénierie sociale et permet de sécuriser les autorisations de virement bancaire, les paiements et les demandes d'accès aux comptes.
- L'analyse des risques basée sur l'IA permet d'identifier les comportements d'accès anormaux avant que les menaces ne se transforment en violations de sécurité.
- Identifie les comptes inactifs et orphelins, éliminant ainsi un vecteur d'attaque courant dans les violations de sécurité du secteur financier et réduisant l'exposition à la surveillance des autorités de régulation
Les organismes de services financiers doivent se conformer à un ensemble complexe et imbriqué d’exigences en matière d’identité et d’accès, couvrant à la fois des obligations américaines telles que les directives d’authentification de la FFIEC et la réglementation NY DFS 23 NYCRR 500, des réglementations européennes notamment la DORA et la NIS2, ainsi que des référentiels tels que le MAS TRM, le CPS 234 de l’APRA et la loi SOX/GLBA. Ces réglementations imposent une authentification forte, une gouvernance des accès, des contrôles des utilisateurs privilégiés et des preuves de conformité prêtes à être auditées. Les processus manuels ne peuvent pas s’adapter pour répondre à ces exigences au sein d’effectifs importants et dispersés.
L'aide de l'ASR :
- Contrôles spécialement conçus et conformes aux exigences de la FFIEC, du NY DFS, de la DORA, de la norme NIS2 et de la loi SOX ; aucune configuration personnalisée n'est nécessaire.
- Certifications d'accès automatisées et rapports d'audit prêts pour les contrôles réglementaires de l'OCC, de la FDIC et des autorités d'État
- Assure l'application cohérente des politiques de « privilège minimal » et de « séparation des tâches » sur l'ensemble des systèmes
Les établissements financiers s'appuient sur un ensemble complexe composé de salariés, de prestataires, de fournisseurs tiers et d'organisations partenaires, qui ont tous besoin d'un accès au système. Les autorités de régulation exigent que ces accès soient contrôlés, documentés et tenus à jour. La gestion manuelle des accès entraîne des retards, l'octroi d'autorisations excessives, l'existence de comptes orphelins et des risques liés aux initiés — autant d'éléments qui font l'objet d'une surveillance étroite de la part des autorités de régulation.
L'aide de l'ASR :
- Automatise l'intégration, les changements de rôle et le départ des utilisateurs afin de garantir que ceux-ci disposent des droits d'accès appropriés au moment opportun
- Assure la mise en œuvre de contrôles d'accès basés sur les rôles (RBAC) et de politiques de « privilèges minimaux » dans les environnements sur site, en cloud privé et hybrides
- Utilise l'IA pour analyser en continu les droits d'accès dans les environnements sur site, dans le cloud et hybrides, en mettant en évidence les autorisations excessives et les dérives d'accès avant qu'elles ne donnent lieu à des constatations d'audit
- Offre une vue d'ensemble unifiée des activités liées à l'accès, à l'authentification et à la gouvernance dans l'ensemble de l'écosystème des identités, permettant ainsi aux établissements financiers de disposer de la visibilité nécessaire pour agir avant que le risque ne se traduise par une constatation d'audit ou un incident de sécurité.
Découvrez comment RSA assure la sécurité des entreprises du secteur des services financiers.
- Sur place
- Environnements isolés physiquement / classifiés
- Cloud privé
- Hybride (cloud et sur site)
- NIST
- FIPS 140-2
- FIPS 140-3
- FIDO
- Recommandations de la FFIEC en matière d'authentification (États-Unis)
- NY DFS 23 NYCRR 500 (États-Unis)
- SOX / GLBA / PCI-DSS (États-Unis)
- DORA (UE) — Entrée en vigueur en janvier 2025
- Directive NIS2 (UE)
- Directives MAS TRM (Singapour)
- APRA CPS 234 (Australie)