Sécurité des identités

Blast radius — rayon d'impact

Le blast radius, ou rayon d'impact, désigne l'étendue maximale des dommages qu'une identité compromise, détournée ou mal utilisée peut provoquer avant d'être contenue.

Synonyme
rayon d'impact

Définition

En IAM, le blast radius ne se mesure pas uniquement au nombre d'habilitations. Il faut regarder les ressources réellement atteignables, les données accessibles, les actions possibles, la possibilité de lire, modifier, supprimer ou exécuter, la durée pendant laquelle les privilèges restent valables, les API et outils accessibles, les possibilités de rebond vers d'autres systèmes, ainsi que les identités ou agents en aval auxquels l'accès permet indirectement d'agir. Un compte ayant accès en lecture à un seul espace SharePoint a un blast radius limité ; un compte pouvant lire, modifier et partager tous les espaces SharePoint de l'organisation a un blast radius bien plus important, même si les deux utilisent la même technologie d'authentification.

Pourquoi c'est important

Il faut concevoir l'IAM en partant du principe qu'une identité pourra un jour être compromise. La question n'est donc pas seulement « peut-elle accéder ? », mais « jusqu'où peut-elle aller si quelque chose se passe mal ? ».

Le point de vue d'Ariovis

Réduire le blast radius passe par le moindre privilège, des privilèges temporaires ou Just-in-Time, la segmentation, des scopes limités, une autorisation fine, la décision contextuelle et des Policy Enforcement Points placés au plus près des ressources.

Les pièges courants

  • Placer une authentification très robuste devant une identité qui dispose ensuite de pouvoirs extrêmement larges : l'entrée est durcie, la portée ne l'est pas.

Standards et protocoles

Standards de référence
  • NIST SP 800-207

Ces notions prennent tout leur sens dans un projet réel.

Le premier échange permet de comprendre votre contexte, vos systèmes et la prochaine décision utile.