Validation à grande échelle de milliers d'identifiants : enseignements tirés de six mois de gestion de l'exposition des identités

le 21 avril 2026

Par Mark MacDonald, directeur du marketing produit

Il y a six mois, nous avons lancé Gestion de l'exposition de l'identité (IEM), une solution qui associe la base de données de classe mondiale de Flare à de fichiers cleptogiciels, les informations d'identification divulguées et les expositions d'identité connexes avec validation et correction automatisées grâce à l'intégration avec l'environnement Microsoft Entra ID du client.

Depuis, plus de 100 organisations l'ont déployé en production. Nous avons traité plus de 10 000 validations d'identité, et les données recueillies sont éloquentes.

Il existe davantage de risques d'usurpation d'identité valides que nous ne le pensions.

Pour l'ensemble des clients, un peu plus de 1 % des événements d'identifiants validés se sont révélés être de vrais positifs, ce qui signifie que le compte exposé et les identifiants associés étaient toujours actifs dans l'environnement du client. Cela nous a surpris, mais pour la raison inverse de celle à laquelle on pourrait s'attendre. 1 % est un extrêmement Nombre élevé.

Vous vous dites peut-être : « Attendez, 1 % est censé être un pourcentage élevé ? »

Réfléchissez-y à deux fois. C'est 1 sur 100. 10 sur 1 000. 100 sur 10 000. À grande échelle, ces chiffres s'accumulent rapidement et représentent un risque très concentré, et non un simple bruit de fond.

Pour mettre cela en perspective, un client IEM moyen a constaté environ 360 incidents d'identification sur une période de six mois, soit environ 60 par mois. Même avec un taux de vrais positifs de 1 %, cela signifie qu'un client type peut raisonnablement s'attendre à découvrir plusieurs expositions d'identité valides chaque année. Il s'agit de compromissions réelles qui, autrement, auraient nécessité une enquête manuelle fastidieuse pour être détectées, ou seraient tout simplement passées inaperçues. Après tout, avec un taux de 1 %, le rapport signal/bruit est très défavorable. La plupart des incidents détectés correspondent exactement à ce que les équipes de sécurité s'attendent à voir lorsqu'elles pensent à des données d'identification exposées.

  • Anciens justificatifs  
  • D'anciens employés d'il y a des années 
  • Les mêmes comptes apparaissent sans cesse. 

Tout ceci souligne la nécessité d'une solution qui permette de détecter systématiquement le 1 % d'identifiants exposés qui comptent réellement et de vous mettre en mesure de les corriger rapidement.

Validation automatisée des identifiants

Cessez de trier manuellement les alertes d'identification

Face à des attaques qui passent en seulement deux jours d'une exploitation de données compromises à un Rançongiciels, l'investigation manuelle s'avère trop lente. La solution de gestion des vulnérabilités d'identité de Flare valide automatiquement chaque utilisation de vos identifiants par rapport à votre annuaire en production et ne signale que les vulnérabilités confirmées, prêtes à être corrigées.

Supprimer le tri manuel des alertes d'exposition des identifiants
Validation rétrospective sur l'ensemble des expositions historiques

Là où il existe une qualification valide, il y en a généralement plusieurs.

Le chiffre de 1 % correspond à la moyenne mondiale, tous clients confondus. La situation est différente lorsqu'on isole les environnements où au moins un compte valide a été compromis.

Dans ces environnements, le taux de vrais positifs atteint 4.38 % pour les MSSP et 2.26 % pour les organisations. La conclusion est évidente, mais il est important de la rappeler : les organisations qui ont une authentification compromise ont tendance à en avoir davantage. Cela se confirme si l’on considère que les infections par vol d’informations ciblent généralement les identifiants en masse à partir d’un seul terminal, et que les problèmes de sécurité sous-jacents (réutilisation des mots de passe, absence d’authentification multifacteur, comptes obsolètes, etc.) sont systémiques plutôt qu’isolés.

Pour les équipes de sécurité, cela signifie qu'une exposition confirmée doit déclencher un examen plus approfondi (après que le compte exposé ait été corrigé, bien sûr).

Les coûts des enquêtes d'identité s'accumulent.

Laissons de côté un instant le pire scénario d'une prise de contrôle de compte. Concentrons-nous plutôt sur la réalité opérationnelle à laquelle la plupart des équipes de sécurité sont confrontées au quotidien : l'analyse des alertes d'identifiants.

Avec une durée moyenne de 20 minutes par investigation manuelle et un taux horaire moyen d'analyste de 75 $, les 360 événements signalés par un client en moyenne sur six mois représentent environ 15 000 $ de frais de main-d'œuvre. (Ces chiffres vous intriguent ? Vous pouvez tester vous-même certaines de ces hypothèses grâce à notre outil.) Calculateur de retour sur investissement IEM.)

La validation automatisée élimine cette tâche de tri. Chaque tentative d'authentification est testée en arrière-plan par rapport à votre annuaire en production, et seules les vulnérabilités confirmées sont signalées comme nécessitant une intervention. Pour une équipe de sécurité déjà surchargée, le gain d'efficacité est loin d'être négligeable. C'est toute une catégorie de tâches fastidieuses qui disparaît de la file d'attente.

Autres tendances ayant une incidence sur les coûts des enquêtes d'identité

Quelques tendances notables se sont dégagées de nos données : 

  • Les environnements MSSP fonctionnent à des températures plus élevées : Le taux de vrais positifs de 4.38 % parmi les fournisseurs de services de sécurité gérés (MSSP) ayant des expositions confirmées était presque le double de celui des entreprises. Nous pensons que cela reflète le niveau de maturité en matière de sécurité d'un client final type d'un MSSP. Il s'agit généralement d'une PME disposant de ressources informatiques et de sécurité limitées. À ces volumes, l'automatisation devient encore plus cruciale pour un MSSP.
  • Le volume médian est gérable mais implacable, et les attaquants agissent rapidement : 60 tentatives d'authentification par mois et par client ne devraient probablement pas submerger une équipe de sécurité aux ressources modestes, mais n'oubliez pas que vous devez travailler au rythme d'un attaquant. Verizon DBIR 2025 Nous avons constaté un délai de seulement deux jours entre la mise à disposition d'identifiants compromis sur les marchés du dark web et une attaque de Rançongiciels réussie. Réagir rapidement à une vulnérabilité avérée réduit considérablement le risque qu'elle soit exploitée par un attaquant. L'automatisation complète de ce processus permet de ramener les délais de réponse, généralement de plusieurs jours, à quelques minutes.

Quelles sont les prochaines étapes en matière de gestion de l'exposition des identités ? 

Six mois de données de production ont validé la valeur fondamentale de l'IEM : la validation et la correction automatisées des identifiants constituent un flux de travail de sécurité fiable et très efficace qui réduit les coûts opérationnels et diminue le risque de violation de données. 

En 2026, nous élargissons les intégrations des fournisseurs d'identité, améliorons les flux de travail de correction pour qu'ils correspondent aux exigences des clients et étudions des moyens d'accroître le nombre de signaux liés à l'identité que l'IEM peut prendre en compte. 

Nous avons récemment ajouté une fonctionnalité de « validation rétrospective » plus robuste, qui permet aux clients de vérifier automatiquement et en toute sécurité toutes les expositions d'identité historiques présentes dans la base de données de Flare. Cela offre aux équipes de sécurité un moyen pratique d'atteindre un niveau de sécurité maximal (« boîte de réception zéro ») pour l'ensemble de leur surface d'attaque liée à l'exposition d'identité. 

Au lieu de rejeter intuitivement les expositions anciennes et potentiellement redondantes comme du bruit, les responsables de la sécurité peuvent avoir la certitude absolue que toutes les expositions ont été validées, ce qui représente une victoire opérationnelle massive et difficile à atteindre. 

Si vos analystes passent actuellement du temps à trier les alertes d'exposition d'identifiants, ou si vous soupçonnez que ces alertes sont discrètement dépriorisées parce que personne n'a la capacité de les examiner, c'est précisément le problème que résout IEM.

Validation automatisée des identifiants

Cessez de trier manuellement les alertes d'identification

Face à des attaques qui passent en seulement deux jours d'une exploitation de données compromises à un Rançongiciels, l'investigation manuelle s'avère trop lente. La solution de gestion des vulnérabilités d'identité de Flare valide automatiquement chaque utilisation de vos identifiants par rapport à votre annuaire en production et ne signale que les vulnérabilités confirmées, prêtes à être corrigées.

Supprimer le tri manuel des alertes d'exposition des identifiants
Validation rétrospective sur l'ensemble des expositions historiques

Partager l'article