{"id":31,"date":"2026-07-21T09:14:04","date_gmt":"2026-07-21T09:14:04","guid":{"rendered":"https:\/\/aptinforma.com\/blog\/?p=31"},"modified":"2026-07-16T09:34:28","modified_gmt":"2026-07-16T09:34:28","slug":"pourquoi-les-mots-de-passe-ne-suffisent-plus-en-2026-comprendre-le-pam-et-les-nouvelles-menaces","status":"publish","type":"post","link":"https:\/\/aptinforma.com\/blog\/pourquoi-les-mots-de-passe-ne-suffisent-plus-en-2026-comprendre-le-pam-et-les-nouvelles-menaces\/","title":{"rendered":"Pourquoi les mots de passe ne suffisent plus en 2026 : comprendre le PAM et les nouvelles menaces"},"content":{"rendered":"\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Le mot de passe reste utile, mais il ne suffit plus<\/h2>\n\n\n\n<p>Pendant longtemps, la s\u00e9curit\u00e9 informatique reposait principalement sur une r\u00e8gle simple : choisir un mot de passe complexe et ne jamais le communiquer.<\/p>\n\n\n\n<p>Cette recommandation reste valable. Un mot de passe long, unique et conserv\u00e9 dans un gestionnaire s\u00e9curis\u00e9 prot\u00e8ge mieux qu\u2019un mot de passe court ou r\u00e9utilis\u00e9. Mais il ne constitue plus une protection suffisante lorsqu\u2019il est utilis\u00e9 seul.<\/p>\n\n\n\n<p>Un mot de passe peut aujourd\u2019hui \u00eatre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>r\u00e9cup\u00e9r\u00e9 lors d\u2019une fuite de donn\u00e9es ;<\/li>\n\n\n\n<li>devin\u00e9 par des attaques automatis\u00e9es ;<\/li>\n\n\n\n<li>r\u00e9utilis\u00e9 sur plusieurs services ;<\/li>\n\n\n\n<li>d\u00e9rob\u00e9 par un logiciel malveillant ;<\/li>\n\n\n\n<li>transmis involontairement sur une fausse page de connexion ;<\/li>\n\n\n\n<li>enregistr\u00e9 dans un navigateur ou un fichier insuffisamment prot\u00e9g\u00e9.<\/li>\n<\/ul>\n\n\n\n<p>D\u2019apr\u00e8s le rapport de d\u00e9fense num\u00e9rique 2025 de Microsoft, les attaques reposant sur l\u2019identit\u00e9 ont progress\u00e9 de 32 % durant le premier semestre 2025. Microsoft indique \u00e9galement que plus de 97 % des attaques visant les identit\u00e9s observ\u00e9es dans son environnement reposaient sur des tentatives massives li\u00e9es aux mots de passe.&nbsp;<\/p>\n\n\n\n<p>Le probl\u00e8me n\u2019est donc plus uniquement de savoir si un mot de passe est suffisamment compliqu\u00e9. Il faut aussi d\u00e9terminer&nbsp;<strong>qui peut l\u2019utiliser, depuis quel appareil, pendant combien de temps et pour effectuer quelles actions<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Les cybercriminels ne \u00ab piratent \u00bb plus toujours les entreprises : ils s\u2019y connectent<\/h2>\n\n\n\n<p>L\u2019image traditionnelle du pirate informatique qui casse directement les d\u00e9fenses techniques d\u2019une entreprise est incompl\u00e8te.<\/p>\n\n\n\n<p>Dans de nombreux cas, l\u2019attaquant utilise simplement un compte l\u00e9gitime compromis. Pour les outils de l\u2019entreprise, la connexion peut alors sembler normale : le bon identifiant est utilis\u00e9, le mot de passe est valide et l\u2019acc\u00e8s provient parfois d\u2019un navigateur courant.<\/p>\n\n\n\n<p>Microsoft r\u00e9sume cette \u00e9volution par une formule particuli\u00e8rement parlante : les attaquants ne cherchent plus toujours \u00e0 entrer par effraction, ils se connectent avec des identifiants vol\u00e9s. Les informations n\u00e9cessaires peuvent provenir de fuites de donn\u00e9es ou de logiciels sp\u00e9cialis\u00e9s dans le vol d\u2019identifiants.&nbsp;<\/p>\n\n\n\n<p>Cette situation est particuli\u00e8rement dangereuse lorsque le compte compromis poss\u00e8de des droits importants :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>administrateur Microsoft 365 ;<\/li>\n\n\n\n<li>administrateur du r\u00e9seau ;<\/li>\n\n\n\n<li>acc\u00e8s aux serveurs ;<\/li>\n\n\n\n<li>compte permettant de modifier les sauvegardes ;<\/li>\n\n\n\n<li>acc\u00e8s \u00e0 la comptabilit\u00e9 ;<\/li>\n\n\n\n<li>compte d\u2019un prestataire informatique ;<\/li>\n\n\n\n<li>cl\u00e9 d\u2019API ou compte technique ;<\/li>\n\n\n\n<li>acc\u00e8s \u00e0 une base de donn\u00e9es ;<\/li>\n\n\n\n<li>compte permettant de cr\u00e9er d\u2019autres utilisateurs.<\/li>\n<\/ul>\n\n\n\n<p>Ces comptes sont souvent appel\u00e9s&nbsp;<strong>comptes \u00e0 privil\u00e8ges<\/strong>. Ils donnent acc\u00e8s \u00e0 des fonctions que les utilisateurs ordinaires ne peuvent pas ex\u00e9cuter.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Les nouvelles menaces qui fragilisent les mots de passe<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Le password spraying<\/h3>\n\n\n\n<p>Le password spraying consiste \u00e0 tester quelques mots de passe courants sur un grand nombre de comptes.<\/p>\n\n\n\n<p>Au lieu de tenter des milliers de combinaisons sur un m\u00eame utilisateur, l\u2019attaquant essaie par exemple un mot de passe probable sur toute une liste d\u2019adresses professionnelles. Cette m\u00e9thode permet de limiter les blocages automatiques li\u00e9s aux tentatives r\u00e9p\u00e9t\u00e9es.<\/p>\n\n\n\n<p>Les attaquants peuvent \u00e9galement ralentir volontairement leurs essais afin de rester sous les seuils de d\u00e9tection. Microsoft classe le \u00ab slow password spray \u00bb parmi les m\u00e9thodes employ\u00e9es pour contourner les protections modernes.&nbsp;<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Le credential stuffing<\/h3>\n\n\n\n<p>Le credential stuffing repose sur la r\u00e9utilisation d\u2019identifiants provenant d\u2019anciennes fuites de donn\u00e9es.<\/p>\n\n\n\n<p>Lorsqu\u2019une personne utilise le m\u00eame mot de passe pour son adresse personnelle, un service en ligne et son compte professionnel, la compromission d\u2019un seul de ces services peut exposer tous les autres.<\/p>\n\n\n\n<p>C\u2019est pourquoi un mot de passe doit \u00eatre unique pour chaque service, m\u00eame lorsqu\u2019il est particuli\u00e8rement long.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les infostealers<\/h3>\n\n\n\n<p>Les infostealers sont des logiciels malveillants con\u00e7us pour voler les informations pr\u00e9sentes sur un ordinateur : mots de passe enregistr\u00e9s, donn\u00e9es de navigateur, portefeuilles num\u00e9riques, cookies ou jetons de session.<\/p>\n\n\n\n<p>En juin 2026, Microsoft rappelait que certains infostealers pouvaient r\u00e9cup\u00e9rer silencieusement des mots de passe, des cookies et des jetons de connexion. Une infection sur l\u2019ordinateur personnel d\u2019un salari\u00e9 peut ainsi exposer des acc\u00e8s professionnels, notamment des identifiants VPN ou des sessions SSO.&nbsp;<\/p>\n\n\n\n<p>Ces logiciels sont devenus plus accessibles gr\u00e2ce au mod\u00e8le du \u00ab malware as a service \u00bb. Des op\u00e9rateurs d\u00e9veloppent et maintiennent les outils, tandis que d\u2019autres cybercriminels les louent ou les ach\u00e8tent pour mener leurs campagnes.&nbsp;<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Le vol de cookies et de jetons de session<\/h3>\n\n\n\n<p>Apr\u00e8s une authentification r\u00e9ussie, un service conserve g\u00e9n\u00e9ralement la session de l\u2019utilisateur gr\u00e2ce \u00e0 un cookie ou un jeton.<\/p>\n\n\n\n<p>Si ce jeton est d\u00e9rob\u00e9, l\u2019attaquant peut parfois reprendre la session d\u00e9j\u00e0 ouverte sans avoir besoin de conna\u00eetre le mot de passe. Dans certaines situations, cela lui permet \u00e9galement de contourner l\u2019authentification multifacteur, puisque la victime a d\u00e9j\u00e0 valid\u00e9 sa connexion.&nbsp;<\/p>\n\n\n\n<p>Cela explique pourquoi changer le mot de passe apr\u00e8s une attaque n\u2019est pas toujours suffisant. Il peut aussi \u00eatre n\u00e9cessaire de fermer les sessions actives, r\u00e9voquer les jetons, contr\u00f4ler les appareils connect\u00e9s et rechercher l\u2019origine de la compromission.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les comptes oubli\u00e9s et les privil\u00e8ges excessifs<\/h3>\n\n\n\n<p>Un ancien salari\u00e9, un prestataire ou un compte cr\u00e9\u00e9 pour un projet temporaire peut conserver des acc\u00e8s plus longtemps que n\u00e9cessaire.<\/p>\n\n\n\n<p>Avec le temps, certains collaborateurs accumulent \u00e9galement des permissions li\u00e9es \u00e0 leurs diff\u00e9rentes fonctions. Ce ph\u00e9nom\u00e8ne est parfois appel\u00e9&nbsp;<strong>privilege creep<\/strong>, ou accumulation progressive de privil\u00e8ges. La CISA recommande de r\u00e9examiner les droits et d\u2019appliquer le principe du moindre privil\u00e8ge afin de limiter ce risque.&nbsp;<\/p>\n\n\n\n<p>Un compte oubli\u00e9 disposant de droits administratifs constitue une porte d\u2019entr\u00e9e particuli\u00e8rement int\u00e9ressante pour un attaquant.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">L\u2019authentification multifacteur est indispensable, mais elle ne r\u00e8gle pas tout<\/h2>\n\n\n\n<p>L\u2019authentification multifacteur, ou MFA, demande au minimum deux \u00e9l\u00e9ments diff\u00e9rents pour v\u00e9rifier l\u2019identit\u00e9 d\u2019un utilisateur.<\/p>\n\n\n\n<p>Il peut s\u2019agir :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>d\u2019un mot de passe ;<\/li>\n\n\n\n<li>d\u2019une application d\u2019authentification ;<\/li>\n\n\n\n<li>d\u2019une cl\u00e9 de s\u00e9curit\u00e9 physique ;<\/li>\n\n\n\n<li>d\u2019un certificat num\u00e9rique ;<\/li>\n\n\n\n<li>d\u2019une caract\u00e9ristique biom\u00e9trique ;<\/li>\n\n\n\n<li>d\u2019un appareil professionnel pr\u00e9alablement enregistr\u00e9.<\/li>\n<\/ul>\n\n\n\n<p>La CISA recommande l\u2019utilisation du MFA afin de r\u00e9duire le risque qu\u2019un mot de passe compromis suffise \u00e0 ouvrir un compte.&nbsp;<\/p>\n\n\n\n<p>Microsoft estime que l\u2019authentification multifacteur moderne permet de r\u00e9duire de plus de 99 % le risque de compromission de l\u2019identit\u00e9 dans les sc\u00e9narios \u00e9tudi\u00e9s.&nbsp;<\/p>\n\n\n\n<p>Toutes les m\u00e9thodes MFA ne pr\u00e9sentent cependant pas le m\u00eame niveau de s\u00e9curit\u00e9. Un code re\u00e7u par SMS ou saisi sur une fausse page peut \u00eatre intercept\u00e9. Une notification de validation peut \u00e9galement \u00eatre accept\u00e9e par fatigue, erreur ou manipulation.<\/p>\n\n\n\n<p>Le NIST recommande donc des m\u00e9canismes d\u2019authentification r\u00e9sistants au phishing pour les niveaux de s\u00e9curit\u00e9 les plus \u00e9lev\u00e9s. Ces m\u00e9canismes reposent notamment sur des protocoles cryptographiques plut\u00f4t que sur un simple secret que l\u2019utilisateur peut recopier.&nbsp;<\/p>\n\n\n\n<p>Les passkeys et les cl\u00e9s de s\u00e9curit\u00e9 compatibles FIDO font partie des solutions con\u00e7ues pour r\u00e9sister au phishing et au credential stuffing. Contrairement \u00e0 un mot de passe, le secret cryptographique utilis\u00e9 pour l\u2019authentification n\u2019est pas transmis au site auquel l\u2019utilisateur se connecte.&nbsp;<\/p>\n\n\n\n<p>Mais m\u00eame une excellente authentification ne r\u00e9pond pas \u00e0 toutes les questions : que peut faire l\u2019utilisateur une fois connect\u00e9 ? Ses droits sont-ils permanents ? Ses actions sont-elles enregistr\u00e9es ? C\u2019est pr\u00e9cis\u00e9ment \u00e0 ce niveau qu\u2019intervient le PAM.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u2019est-ce que le PAM ?<\/h2>\n\n\n\n<p>Le sigle&nbsp;<strong>PAM<\/strong>&nbsp;signifie&nbsp;<em>Privileged Access Management<\/em>, que l\u2019on peut traduire par&nbsp;<strong>gestion des acc\u00e8s \u00e0 privil\u00e8ges<\/strong>.<\/p>\n\n\n\n<p>Le PAM regroupe les m\u00e9thodes, les r\u00e8gles et les outils destin\u00e9s \u00e0 prot\u00e9ger les comptes disposant de droits \u00e9lev\u00e9s.<\/p>\n\n\n\n<p>Selon le NIST, une solution PAM vise notamment \u00e0 prot\u00e9ger, surveiller et g\u00e9rer l\u2019acc\u00e8s aux comptes \u00e0 privil\u00e8ges, en couvrant leur cycle de vie, l\u2019authentification, l\u2019autorisation, l\u2019audit et le contr\u00f4le des acc\u00e8s.&nbsp;<\/p>\n\n\n\n<p>L\u2019objectif n\u2019est pas seulement de placer les mots de passe administrateurs dans un coffre-fort num\u00e9rique. Une strat\u00e9gie PAM compl\u00e8te cherche \u00e0 contr\u00f4ler l\u2019ensemble du parcours d\u2019acc\u00e8s.<\/p>\n\n\n\n<p>Elle doit permettre de r\u00e9pondre aux questions suivantes :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Quels sont les comptes \u00e0 privil\u00e8ges pr\u00e9sents dans l\u2019entreprise ?<\/li>\n\n\n\n<li>Qui est autoris\u00e9 \u00e0 les utiliser ?<\/li>\n\n\n\n<li>Pourquoi cet acc\u00e8s est-il n\u00e9cessaire ?<\/li>\n\n\n\n<li>Pendant combien de temps doit-il \u00eatre accord\u00e9 ?<\/li>\n\n\n\n<li>Quelles op\u00e9rations ont \u00e9t\u00e9 r\u00e9alis\u00e9es ?<\/li>\n\n\n\n<li>Comment supprimer rapidement les droits en cas d\u2019incident ?<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Comment fonctionne une solution PAM ?<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Centraliser et prot\u00e9ger les secrets<\/h3>\n\n\n\n<p>Les mots de passe administrateurs, cl\u00e9s SSH, certificats, jetons et cl\u00e9s d\u2019API peuvent \u00eatre conserv\u00e9s dans un coffre-fort sp\u00e9cialis\u00e9.<\/p>\n\n\n\n<p>L\u2019utilisateur n\u2019a pas toujours besoin de conna\u00eetre directement le secret. La solution peut \u00e9tablir la connexion \u00e0 sa place, ce qui limite les copies dans des fichiers, des messageries ou des documents partag\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Modifier r\u00e9guli\u00e8rement les mots de passe sensibles<\/h3>\n\n\n\n<p>Une solution PAM peut renouveler automatiquement les mots de passe des comptes administrateurs ou techniques.<\/p>\n\n\n\n<p>La rotation automatique r\u00e9duit la dur\u00e9e pendant laquelle un mot de passe vol\u00e9 reste exploitable. Elle facilite \u00e9galement le changement d\u2019un secret apr\u00e8s le d\u00e9part d\u2019un collaborateur ou l\u2019intervention d\u2019un prestataire.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Appliquer le principe du moindre privil\u00e8ge<\/h3>\n\n\n\n<p>Le principe du moindre privil\u00e8ge consiste \u00e0 attribuer uniquement les droits n\u00e9cessaires \u00e0 l\u2019accomplissement d\u2019une t\u00e2che.<\/p>\n\n\n\n<p>Un salari\u00e9 qui doit installer ponctuellement un logiciel n\u2019a pas forc\u00e9ment besoin d\u2019\u00eatre administrateur permanent de son ordinateur. De la m\u00eame mani\u00e8re, un prestataire charg\u00e9 d\u2019une application ne devrait pas automatiquement disposer d\u2019un acc\u00e8s complet \u00e0 tous les serveurs.<\/p>\n\n\n\n<p>Le Zero Trust d\u00e9crit par le NIST repose notamment sur des d\u00e9cisions d\u2019acc\u00e8s pr\u00e9cises, limit\u00e9es et r\u00e9\u00e9valu\u00e9es pour chaque demande, plut\u00f4t que sur une confiance accord\u00e9e une fois pour toutes.&nbsp;<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Accorder des droits juste \u00e0 temps<\/h3>\n\n\n\n<p>Le mod\u00e8le&nbsp;<strong>Just-in-Time<\/strong>, ou JIT, permet d\u2019accorder un privil\u00e8ge uniquement au moment o\u00f9 il est n\u00e9cessaire.<\/p>\n\n\n\n<p>Un administrateur peut, par exemple, demander un acc\u00e8s \u00e9lev\u00e9 pour une intervention de deux heures. Une fois ce d\u00e9lai termin\u00e9, les droits sont automatiquement retir\u00e9s.<\/p>\n\n\n\n<p>Cette approche r\u00e9duit le nombre de comptes poss\u00e9dant en permanence des autorisations critiques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Enregistrer les actions sensibles<\/h3>\n\n\n\n<p>Une solution PAM peut journaliser les connexions, les commandes ex\u00e9cut\u00e9es et, selon les outils, enregistrer les sessions administratives.<\/p>\n\n\n\n<p>Cette tra\u00e7abilit\u00e9 aide \u00e0 :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>d\u00e9tecter un comportement inhabituel ;<\/li>\n\n\n\n<li>comprendre l\u2019origine d\u2019un incident ;<\/li>\n\n\n\n<li>contr\u00f4ler les interventions des prestataires ;<\/li>\n\n\n\n<li>d\u00e9montrer le respect de certaines obligations ;<\/li>\n\n\n\n<li>am\u00e9liorer les proc\u00e9dures internes.<\/li>\n<\/ul>\n\n\n\n<p>L\u2019ENISA recommande une gestion centralis\u00e9e des acc\u00e8s \u00e0 privil\u00e8ges et la conservation d\u2019\u00e9l\u00e9ments permettant de d\u00e9montrer l\u2019application des contr\u00f4les d\u2019acc\u00e8s et le traitement des tentatives non autoris\u00e9es.&nbsp;<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">PAM, IAM et gestionnaire de mots de passe : quelles diff\u00e9rences ?<\/h2>\n\n\n\n<p>Ces trois solutions sont compl\u00e9mentaires, mais elles ne r\u00e9pondent pas exactement au m\u00eame besoin.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Le gestionnaire de mots de passe<\/h3>\n\n\n\n<p>Il permet de cr\u00e9er et conserver des mots de passe uniques. Il constitue une excellente premi\u00e8re \u00e9tape pour les salari\u00e9s comme pour les dirigeants.<\/p>\n\n\n\n<p>Il ne contr\u00f4le cependant pas n\u00e9cessairement la dur\u00e9e des droits, l\u2019enregistrement des sessions ou l\u2019utilisation des comptes administrateurs partag\u00e9s.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">L\u2019IAM<\/h3>\n\n\n\n<p>L\u2019Identity and Access Management g\u00e8re plus largement les identit\u00e9s et les autorisations :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>arriv\u00e9e d\u2019un collaborateur ;<\/li>\n\n\n\n<li>cr\u00e9ation de son compte ;<\/li>\n\n\n\n<li>acc\u00e8s aux applications ;<\/li>\n\n\n\n<li>changement de poste ;<\/li>\n\n\n\n<li>suppression des droits lors de son d\u00e9part.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Le PAM<\/h3>\n\n\n\n<p>Le PAM se concentre sur les acc\u00e8s les plus sensibles : administrateurs, comptes techniques, cl\u00e9s d\u2019API, comptes de secours, prestataires et op\u00e9rations critiques.<\/p>\n\n\n\n<p>On peut donc consid\u00e9rer que le PAM est une composante sp\u00e9cialis\u00e9e de la gestion des identit\u00e9s et des acc\u00e8s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Le PAM est-il r\u00e9serv\u00e9 aux grandes entreprises ?<\/h2>\n\n\n\n<p>Le terme PAM \u00e9voque souvent des plateformes complexes destin\u00e9es aux banques, aux administrations ou aux grands groupes.<\/p>\n\n\n\n<p>Pourtant, les TPE et PME disposent elles aussi de comptes particuli\u00e8rement sensibles :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>compte administrateur Microsoft 365 ou Google Workspace ;<\/li>\n\n\n\n<li>interface d\u2019administration du site internet ;<\/li>\n\n\n\n<li>console de l\u2019h\u00e9bergeur ;<\/li>\n\n\n\n<li>compte du NAS ;<\/li>\n\n\n\n<li>acc\u00e8s au logiciel comptable ;<\/li>\n\n\n\n<li>administration du routeur ou du pare-feu ;<\/li>\n\n\n\n<li>sauvegardes externalis\u00e9es ;<\/li>\n\n\n\n<li>acc\u00e8s du prestataire informatique ;<\/li>\n\n\n\n<li>cl\u00e9s utilis\u00e9es par les applications.<\/li>\n<\/ul>\n\n\n\n<p>Une PME peut commencer sans d\u00e9ployer imm\u00e9diatement une plateforme lourde.<\/p>\n\n\n\n<p>L\u2019essentiel est d\u2019adopter progressivement les principes du PAM : inventorier, s\u00e9parer, limiter, prot\u00e9ger, surveiller et r\u00e9voquer.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Cinq actions \u00e0 mettre en place d\u00e8s maintenant<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1. Recenser les acc\u00e8s critiques<\/h3>\n\n\n\n<p>L\u2019entreprise doit identifier tous les comptes capables de modifier son infrastructure, ses utilisateurs, ses donn\u00e9es, ses sauvegardes ou ses param\u00e8tres de s\u00e9curit\u00e9.<\/p>\n\n\n\n<p>L\u2019inventaire doit aussi inclure les comptes techniques, les cl\u00e9s d\u2019API, les acc\u00e8s des prestataires et les comptes de secours.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2. S\u00e9parer les comptes courants des comptes administrateurs<\/h3>\n\n\n\n<p>Un administrateur ne devrait pas consulter ses e-mails ou naviguer quotidiennement sur internet avec son compte le plus privil\u00e9gi\u00e9.<\/p>\n\n\n\n<p>L\u2019utilisation de comptes distincts r\u00e9duit le risque qu\u2019une attaque visant une activit\u00e9 ordinaire compromette directement les fonctions d\u2019administration.<\/p>\n\n\n\n<p>L\u2019ANSSI recommande une s\u00e9paration et une s\u00e9curisation renforc\u00e9e des fonctions d\u2019administration, notamment dans les environnements reposant sur Active Directory.&nbsp;<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3. Activer une authentification multifacteur r\u00e9sistante au phishing<\/h3>\n\n\n\n<p>Les acc\u00e8s administratifs doivent \u00eatre prot\u00e9g\u00e9s en priorit\u00e9.<\/p>\n\n\n\n<p>Lorsque les services le permettent, les entreprises peuvent privil\u00e9gier les cl\u00e9s de s\u00e9curit\u00e9, les passkeys ou les certificats plut\u00f4t que le SMS. L\u2019ENISA recommande \u00e9galement une authentification renforc\u00e9e pour les actions privil\u00e9gi\u00e9es et les op\u00e9rations sensibles.&nbsp;<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4. R\u00e9duire les droits permanents<\/h3>\n\n\n\n<p>Chaque utilisateur doit disposer uniquement des autorisations n\u00e9cessaires \u00e0 son r\u00f4le.<\/p>\n\n\n\n<p>Les acc\u00e8s temporaires, l\u2019\u00e9l\u00e9vation ponctuelle des privil\u00e8ges et la validation pr\u00e9alable des op\u00e9rations sensibles permettent de r\u00e9duire l\u2019exposition.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5. Contr\u00f4ler r\u00e9guli\u00e8rement les comptes et les sessions<\/h3>\n\n\n\n<p>Les comptes inutilis\u00e9s doivent \u00eatre d\u00e9sactiv\u00e9s. Les droits des anciens collaborateurs et prestataires doivent \u00eatre r\u00e9voqu\u00e9s imm\u00e9diatement.<\/p>\n\n\n\n<p>Les journaux de connexion doivent \u00eatre contr\u00f4l\u00e9s afin de d\u00e9tecter les connexions inhabituelles, les \u00e9l\u00e9vations de privil\u00e8ges ou les op\u00e9rations r\u00e9alis\u00e9es en dehors des horaires attendus.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Le mot de passe n\u2019est plus une fronti\u00e8re de s\u00e9curit\u00e9<\/h2>\n\n\n\n<p>En 2026, un mot de passe complexe reste n\u00e9cessaire lorsqu\u2019un service l\u2019impose. Mais il ne doit plus \u00eatre consid\u00e9r\u00e9 comme une protection suffisante \u00e0 lui seul.<\/p>\n\n\n\n<p>Les entreprises doivent raisonner en termes d\u2019identit\u00e9, de contexte et de privil\u00e8ges :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>v\u00e9rifier plusieurs \u00e9l\u00e9ments avant d\u2019autoriser une connexion ;<\/li>\n\n\n\n<li>renforcer l\u2019authentification des acc\u00e8s sensibles ;<\/li>\n\n\n\n<li>limiter les permissions accord\u00e9es ;<\/li>\n\n\n\n<li>\u00e9viter les comptes administrateurs permanents ;<\/li>\n\n\n\n<li>prot\u00e9ger et renouveler les secrets ;<\/li>\n\n\n\n<li>surveiller les sessions ;<\/li>\n\n\n\n<li>supprimer rapidement les acc\u00e8s devenus inutiles.<\/li>\n<\/ul>\n\n\n\n<p>Le PAM traduit cette \u00e9volution : la cybers\u00e9curit\u00e9 ne consiste plus simplement \u00e0 prot\u00e9ger un mot de passe, mais \u00e0&nbsp;<strong>ma\u00eetriser l\u2019utilisation de chaque acc\u00e8s critique<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p>Une cyberattaque peut commencer par un simple compte oubli\u00e9, un mot de passe r\u00e9utilis\u00e9 ou une session vol\u00e9e sur l\u2019ordinateur d\u2019un collaborateur.<\/p>\n\n\n\n<p>Mettre en place une d\u00e9marche PAM ne signifie pas n\u00e9cessairement investir imm\u00e9diatement dans une infrastructure complexe. Une entreprise peut commencer par recenser ses comptes sensibles, renforcer son authentification, s\u00e9parer les usages, r\u00e9duire les privil\u00e8ges permanents et mieux superviser les interventions techniques.<\/p>\n\n\n\n<p>La bonne question n\u2019est donc plus seulement :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>\u00ab Notre mot de passe est-il suffisamment s\u00e9curis\u00e9 ? \u00bb<\/p>\n<\/blockquote>\n\n\n\n<p>Mais plut\u00f4t :<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>\u00ab Que pourrait faire une personne qui r\u00e9ussirait \u00e0 utiliser ce compte ? \u00bb<\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\">Besoin d\u2019identifier et de mieux prot\u00e9ger les acc\u00e8s sensibles de votre entreprise ?<\/h3>\n\n\n\n<p><strong>APT Informa accompagne les professionnels dans l\u2019analyse de leur environnement informatique, la s\u00e9curisation de leurs comptes et la mise en place de solutions adapt\u00e9es \u00e0 leur activit\u00e9.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Sources<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>NIST \u2014 Digital Identity Guidelines, SP 800-63B-4<\/strong>, juillet 2025 : recommandations relatives \u00e0 l\u2019authentification, aux niveaux d\u2019assurance et \u00e0 la r\u00e9sistance au phishing.\u00a0<\/li>\n\n\n\n<li><strong>Microsoft \u2014 Digital Defense Report 2025<\/strong>\u00a0: \u00e9volution des attaques li\u00e9es \u00e0 l\u2019identit\u00e9, password spraying, vol de jetons et authentification multifacteur.\u00a0<\/li>\n\n\n\n<li><strong>Microsoft Security Blog \u2014 StealC and Amadey<\/strong>, juin 2026 : r\u00f4le des infostealers dans le vol de mots de passe, cookies et jetons de session.\u00a0<\/li>\n\n\n\n<li><strong>ANSSI \u2014 Recommandations relatives \u00e0 l\u2019authentification multifacteur et aux mots de passe<\/strong>.\u00a0<\/li>\n\n\n\n<li><strong>ANSSI \u2014 Recommandations relatives \u00e0 l\u2019administration s\u00e9curis\u00e9e des syst\u00e8mes d\u2019information reposant sur Active Directory<\/strong>, octobre 2023.\u00a0<\/li>\n\n\n\n<li><strong>ENISA \u2014 Technical Implementation Guidance on Cybersecurity Risk Management Measures<\/strong>, juin 2025.\u00a0<\/li>\n\n\n\n<li><strong>NIST NCCoE \u2014 Privileged Account Management<\/strong>\u00a0: d\u00e9finition, surveillance et contr\u00f4le des comptes \u00e0 privil\u00e8ges.\u00a0<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Le mot de passe reste utile, mais il ne suffit plus Pendant longtemps, la s\u00e9curit\u00e9 informatique reposait principalement sur une r\u00e8gle simple : choisir\u2026<\/p>\n","protected":false},"author":1,"featured_media":32,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,10],"tags":[43,41,42,40,44],"class_list":["post-31","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-apt-informa","category-cybersecurite","tag-comptes-administrateurs","tag-cybersecurite-pme","tag-mfa","tag-pam","tag-vol-didentifiants"],"_links":{"self":[{"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/posts\/31","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/comments?post=31"}],"version-history":[{"count":1,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/posts\/31\/revisions"}],"predecessor-version":[{"id":33,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/posts\/31\/revisions\/33"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/media\/32"}],"wp:attachment":[{"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/media?parent=31"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/categories?post=31"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aptinforma.com\/blog\/wp-json\/wp\/v2\/tags?post=31"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}